Descubrimiento del malware Gaslight
Un nuevo malware para macOS detectado por SentinelOne ha sido denominado 'Gaslight' y está diseñado específicamente para engañar a las herramientas de análisis de malware asistidas por inteligencia artificial. El malware es un binario de Rust con funcionalidades de backdoor y robo de información, comunes en otros programas maliciosos similares.
Característica principal: errores falsos incrustados
La característica más destacada de Gaslight es un payload de 3.5 KB que contiene 38 mensajes falsos de 'sistema' incrustados directamente en el binario. Estos mensajes simulan ser registros de desarrollador, informes de fallos, salidas de depuración y alertas de programa, utilizando formato Markdown y marcadores de posición de plantilla para parecer datos legítimos de análisis.
Ejemplos de las cadenas de 'error' incrustadas incluyen volcados de memoria falsificados, advertencias de caducidad de tokens, fallos de conexión a Redis, errores de canalización de compilación, alertas de inyección SQL y otros mensajes no relacionados con el comportamiento real del malware.
"Su característica más notable es una cascada incrustada de mensajes falsos de fallo del sistema, diseñados para hacer que un agente de triaje asistido por LLM dude de su propia sesión", explica SentinelOne. "Ataca la percepción del agente, no el sandbox en el que se ejecuta. Por ello, denominamos a esta familia macOS.Gaslight".
Objetivo de la técnica
Según SentinelOne, el objetivo de estos mensajes de error falsos no es evadir la ejecución dentro de un sandbox, sino confundir a los sistemas de IA que leen las cadenas durante el análisis automatizado. El contenido de inyección de prompts está diseñado para hacer que un pipeline de análisis asistido por LLM cuestione la validez de su propia sesión o se niegue a continuar analizando la muestra.
Aunque SentinelOne no demostró que la técnica pueda evadir con éxito las plataformas de análisis de malware con IA, los hallazgos sugieren que los actores de amenazas están experimentando con métodos de anti-análisis diseñados específicamente para eludir las plataformas de seguridad asistidas por inteligencia artificial.


















Deja una respuesta