Código HTML do Conteúdo

Post: Ai Waifu Rat explora os usuários com táticas avançadas de engenharia social


<div> <div> <p>Uma nova campanha sofisticada de malware emergiu que armazia a intelig&ecirc;ncia artificial e a engenharia social para direcionar comunidades on -line de nicho. </p> <p>Os pesquisadores de seguran&ccedil;a identificaram o &ldquo;Ai Waifu Rat&rdquo;, um Trojan de acesso remoto que se disfar&ccedil;a como uma ferramenta de intera&ccedil;&atilde;o inovadora de IA, fornecendo aos atacantes acesso completo ao sistema aos computadores das v&iacute;timas.</p> <p>O malware tem como alvo especificamente <a href="https://gbhackers.com/llm-hijackers-exploit-deepseek-v3-model/" rel="noreferrer noopener" target="_blank">Modelo de linguagem grande (LLM)</a> Comunidades de interpreta&ccedil;&atilde;o de pap&eacute;is, explorando o entusiasmo dos usu&aacute;rios pela tecnologia de IA de ponta e sua confian&ccedil;a em colegas de comunidade. </p> <p>Em vez de depender puramente da sofistica&ccedil;&atilde;o t&eacute;cnica, essa amea&ccedil;a demonstra como os cibercriminosos modernos est&atilde;o cada vez mais alavancando a manipula&ccedil;&atilde;o psicol&oacute;gica para ignorar as defesas de seguran&ccedil;a.</p> <p>A campanha de ratos AI Waifu representa uma masterclass em marketing enganoso e manipula&ccedil;&atilde;o social. O ator de amea&ccedil;as, operando sob pseud&ocirc;nimos, incluindo Kazepsi e Psioniczephyr, se apresentou como um leg&iacute;timo &ldquo;jogador de criptografia da CTF&rdquo; e pesquisador explorando os limites da IA. </p> <p>Eles comercializaram seu software malicioso como uma emocionante &ldquo;meta experi&ecirc;ncia&rdquo; que permitiria aos personagens da IA &#8203;&#8203;&rdquo;quebrar a quarta parede&rdquo; e interagir diretamente com os computadores do mundo real dos usu&aacute;rios.</p> <p><strong>T&aacute;ticas enganosas principais empregadas pelo ator de amea&ccedil;as:</strong></p> <ul> <li><strong>Credenciais falsas</strong> &ndash; alegou ser um jogador experiente da CTF, apesar de n&atilde;o ter um hist&oacute;rico verific&aacute;vel da competi&ccedil;&atilde;o.</li> <li><strong>Apresenta reflex&atilde;o</strong> &ndash; Apresentou a execu&ccedil;&atilde;o do c&oacute;digo arbitr&aacute;rio perigoso como um emocionante &ldquo;recurso avan&ccedil;ado&rdquo;.</li> <li><strong>Infiltra&ccedil;&atilde;o da comunidade</strong> -Construiu confian&ccedil;a participando das comunidades de interpreta&ccedil;&atilde;o de pap&eacute;is da Niche LLM ao longo do tempo.</li> <li><strong>Legitimidade t&eacute;cnica</strong> &ndash; usou jarg&atilde;o de programa&ccedil;&atilde;o e refer&ecirc;ncias para criar uma apar&ecirc;ncia de especializa&ccedil;&atilde;o.</li> </ul> <p>Os recursos prometidos inclu&iacute;am permitir que os caracteres da IA &#8203;&#8203;leiam os arquivos locais para recursos de &ldquo;interpreta&ccedil;&atilde;o de pap&eacute;is personalizados&rdquo; e diretos de &ldquo;execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio&rdquo;, apresentados como recursos avan&ccedil;ados, em vez de vulnerabilidades de seguran&ccedil;a. </p> <p>Esse enquadramento mostrou -se devastadoramente eficaz na comunidade -alvo, onde os membros j&aacute; estavam interessados &#8203;&#8203;em novas intera&ccedil;&otilde;es de IA e dispostas a experimentar novas tecnologias.</p> <p>O invasor instruiu explicitamente os usu&aacute;rios a desativar <a href="https://gbhackers.com/next-generation-antivirus-software/" rel="noreferrer noopener" target="_blank">software antiv&iacute;rus</a> Ou adicione o bin&aacute;rio malicioso &agrave;s listas de exclus&atilde;o, alegando que elas eram &ldquo;falsos positivos&rdquo; devido &agrave;s &ldquo;opera&ccedil;&otilde;es de baixo n&iacute;vel&rdquo; do programa. </p> <p>Essa t&aacute;tica cl&aacute;ssica de engenharia social explorou a curiosidade t&eacute;cnica do p&uacute;blico -alvo enquanto desmontava sua principal linha de defesa contra a detec&ccedil;&atilde;o de malware.</p> <h2 id="technical-architecture-reveals-true-intent"><strong>A arquitetura t&eacute;cnica revela verdadeira inten&ccedil;&atilde;o</strong></h2> <p>Sob a atraente fachada de marketing, h&aacute; um acesso remoto direto, mas perigoso, Trojan. O malware opera executando um agente local nas m&aacute;quinas das v&iacute;timas que escuta os comandos na porta 9999. </p> <p>Esses comandos, supostamente origin&aacute;rios das intera&ccedil;&otilde;es IA, s&atilde;o transmitidos como solicita&ccedil;&otilde;es HTTP de texto simples e executados diretamente no sistema de destino.</p> <p>O rato exp&otilde;e tr&ecirc;s pontos de extremidade cr&iacute;ticos que fornecem acesso abrangente ao sistema. Os terminais &ldquo;/execute_trusted&rdquo; geram processos de PowerShell para executar comandos arbitr&aacute;rios, enquanto o terminal &ldquo;/readfile&rdquo; permite que os invasores acessem e exfilem qualquer arquivo no sistema local. </p> <p>Um terceiro endpoint, &ldquo;/Execute&rdquo;, inclui o que parece ser um mecanismo de consentimento do usu&aacute;rio, mas isso prova ser um mero teatro de seguran&ccedil;a, pois os invasores podem simplesmente ignor&aacute; -lo usando o terminal irrestrito &ldquo;/execute_trusted&rdquo;.</p> <p>Essa arquitetura cria v&aacute;rios vetores de ataque al&eacute;m do controle do ator de amea&ccedil;as originais. A comunica&ccedil;&atilde;o HTTP de texto simples torna o sistema vulner&aacute;vel a ataques de homem no meio de outros softwares maliciosos, enquanto a porta local fixa permite que sites maliciosos sequestrem potencialmente a conex&atilde;o atrav&eacute;s de ataques baseados em navegador.</p> <h2 id="pattern-of-malicious-behavior-and-evasion-tactics"><strong>Padr&atilde;o de comportamento malicioso e t&aacute;ticas de evas&atilde;o</strong></h2> <p>A investiga&ccedil;&atilde;o sobre a hist&oacute;ria do ator de amea&ccedil;as revela um padr&atilde;o consistente de pr&aacute;ticas perigosas de programa&ccedil;&atilde;o e inten&ccedil;&atilde;o maliciosa. </p> <p>Os lan&ccedil;amentos anteriores inclu&iacute;ram cart&otilde;es de car&aacute;ter de AI baseados na Web que usaram fun&ccedil;&otilde;es JavaScript Eval () para executar o c&oacute;digo gerado por LLM diretamente nos navegadores-um anti-padroniza&ccedil;&atilde;o fundamental de seguran&ccedil;a que demonstra inten&ccedil;&atilde;o maliciosa ou profunda neglig&ecirc;ncia de seguran&ccedil;a.</p> <p>Um suposto &ldquo;desafio da CTF&rdquo; <a href="https://ryingo.gitbook.io/writeups-ai_waifu_rat" rel="noreferrer noopener nofollow" target="_blank">lan&ccedil;ado</a> Pelo mesmo ator continha l&oacute;gica explicitamente maliciosa, incluindo c&oacute;digo que fecharia &agrave; for&ccedil;a os computadores dos usu&aacute;rios se eles inserissem respostas incorretas. </p> <p>O programa tamb&eacute;m implementou mecanismos de persist&ecirc;ncia e t&eacute;cnicas de anti-an&aacute;lise t&iacute;picas do malware, apesar de serem comercializadas como um quebra-cabe&ccedil;a leg&iacute;timo.</p> <p>Quando os pesquisadores de seguran&ccedil;a relataram o malware para os provedores de hospedagem, o ator de amea&ccedil;as imediatamente iniciou as manobras de evas&atilde;o. </p> <p>Eles migraram o malware em v&aacute;rias plataformas, incluindo Github, Gitgud, OneDrive e Mega.NZ, frequentemente usando arquivos protegidos por senha para evitar a detec&ccedil;&atilde;o. </p> <p>O ator tamb&eacute;m criou v&aacute;rios aliases e contas para contornar os esfor&ccedil;os de remo&ccedil;&atilde;o, demonstrando uma consci&ecirc;ncia clara de suas atividades maliciosas.</p> <p>A investiga&ccedil;&atilde;o revelou que, apesar das reivindica&ccedil;&otilde;es de ser um experiente &ldquo;jogador de criptografia da CTF&rdquo;, n&atilde;o existem registros do ator de amea&ccedil;as que participam da captura leg&iacute;tima das competi&ccedil;&otilde;es de bandeira ou das comunidades de pesquisa de seguran&ccedil;a. </p> <p>Essa falsa credencial parece fazer parte da campanha de engenharia social mais ampla, projetada para estabelecer credibilidade nas comunidades t&eacute;cnicas.</p> <p>O incidente de rato da AI Waifu destaca um cen&aacute;rio emergente de amea&ccedil;as, onde os cibercriminosos exploram o entusiasmo pela tecnologia de IA e confian&ccedil;a da comunidade para distribuir malware. </p> <p>&Agrave; medida que as ferramentas de IA se tornam mais integradas &agrave; computa&ccedil;&atilde;o di&aacute;ria, a conscientiza&ccedil;&atilde;o da seguran&ccedil;a deve evoluir para reconhecer quando &ldquo;recursos inovadores&rdquo; cruzam a linha em vulnerabilidades perigosas.</p> <h2 id="h-indicators-of-compromise-iocs"><strong>Indicadores de compromisso (IOCs)</strong></h2> <figure> <table> <thead> <tr> <th><strong>Tipo de indicador</strong></th> <th><strong>Detalhes</strong></th> </tr> </thead> <tbody> <tr> <td><strong>Hashes de arquivo (SHA256)</strong></td> <td>F64DBD93CB5032A2C89CFAF324340349BA4BD4B0EB0325D4786874667100260</td> </tr> <tr> <td></td> <td>7C3088F536484EAA91141FF0C10DA788240F8873AE53AB51E1C770CF66C04B45</td> </tr> <tr> <td></td> <td>CDA5ECF4DB9104B5AC92B998FF60128EDA69C2ACAB3860A045D8E747B6B5A577</td> </tr> <tr> <td></td> <td>6E0EA9D2FC8040CE22265A594D7DA0314987583C0F892C67E731947B97D3C673</td> </tr> <tr> <td></td> <td>11B07EF15945D2F1E7CF192E49CBF670824135562C9B87C20EBD630246AD1731</td> </tr> <tr> <td></td> <td>FDF461A6BD7E806B45303E3D7A76B5916A4529DF2F4DFF830238473C616AC6F9</td> </tr> <tr> <td><strong>Nomes de arquivos</strong></td> <td>js_windows_executor.exe</td> </tr> <tr> <td></td> <td>nulla_re.exe</td> </tr> <tr> <td></td> <td>android_server.py</td> </tr> <tr> <td><strong>Indicadores de rede</strong></td> <td>Tr&aacute;fego HTTP para 127.0.0.1:9999 do processo do agente</td> </tr> <tr> <td><strong>Persist&ecirc;ncia</strong></td> <td>Chave do Registro: HKCU Software Microsoft Windows CurrentVersion Run</td> </tr> <tr> <td></td> <td>Nome do valor: FakeUpDater</td> </tr> <tr> <td><strong>URLs do provedor de hospedagem</strong></td> <td>https://gitgud.io/kazepsi/file-storage/-/raw/master/nulla/ctf/nulla_re.exe (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://gitgud.io/kazepsi/file-storage/-/raw/master/backends/js_windows_executor.exe (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://gitgud.io/kazepsi/file-storage/-/raw/master/backends/android_server.py (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://github.com/pioniczephyr/files/blob/main/ctf-puzzles.json (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://github.com/pioniczephyr/files/blob/main/code/js_windows_executor.exe (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://github.com/pioniczephyr/files/blob/main/code/android_server.py (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://github.com/kazepsi/file-storage/blob/main/code/code.rar (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://1drv.ms/u/c/6b4c603601e43e48/exwj4vbq2mhiqczx6weka-abfuwr_8setpkh5k_83czhqg?e=blzzl6 (j&aacute; retire)</td> </tr> <tr> <td></td> <td>https://mega.nz/file/gfkrsaba#dmedscmvpvgf7ypum0h96ay4nbq7oe6sgzj9hq4rpk0 (j&aacute; queda)</td> </tr> <tr> <td></td> <td>https://mega.nz/file/wz9xcrbc#0mxn1gwijb41bxbvqc-bf_avpomjdbo9jk04572oih8 (queda pendente)</td> </tr> </tbody> </table> </figure> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>