Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Как мы понимаем, что APK безопасен?

Разобрали в карточках, чем наш подход к анализу APK отличается от классических антивирусных решений.

Современные вредоносные APK всё чаще мимикрируют под обычные приложения, и лишь детальный комплексный анализ с помощью ИИ способен выявить вредоносную составляющую, скрытую зачастую с помощью технологий обфускации.

ИИ-классификатор Рекрипториума работает полностью статически — без запуска приложения. Он извлекает код из всех DEX-файлов, строит граф вызовов между методами, анализирует последовательности API-вызовов и ошибки парсинга структуры APK, а также анализирует DEX обученным нами трансформером.

В карточках — подробнее о том, что скрывают упакованные APK, почему традиционные методы классификации плохо работают и за счёт чего наша модель ИИ показывает хорошие результаты.

#рекрипториум #ии
🔥4❤1👍1
Бесфайловое закрепление в браузерах семейства Chromium: как обнаружить и как не допустить инсталляцию импланта с помощью платформы Рекрипториум

Интересная, технологичная и весьма опасная техника закрепления в системе с использованием расширений Chromium.

Опасность в том, что этот подход к закреплению относится к бесфайловым (fileless persistence), и является достаточно скрытным: после установки вредоносного импланта следов на диске в виде каких-либо отдельных вредоносных файлов не останется. Эксплуатируется механизм кэширования сценариев — по сути, это вариант cache poisoning. Имплант работает в контексте легитимного процесса браузера, что хорошо маскирует сетевую активность, а для установки не требуются права администратора.

Как обнаружить установленный имплант

1. Файл Secure Preferences
Он находится по пути:

C:\Users\<Пользователь>\AppData\Local\<Chromium-based browser>\User Data\Default\Secure Preferences

Любое изменение этого файла, особенно если оно не связано с установкой или обновлением расширений через официальный магазин, является серьезным сигналом.

2. Анализ реестра Service Worker
База данных Service Worker Registration — это независимый компонент, который хранит информацию о зарегистрированных Service Worker. Необходимо периодически проверять базу Service Worker на предмет регистраций, которые ссылаются на несуществующие или подозрительные расширения.

Для этого можно использовать встроенные средства браузера: набрать в адресной строке chrome://inspect/#service-workers (или edge://inspect/#service-workers) и проверить список зарегистрированных Service Worker. Любая подозрительная запись в этом списке — повод для углубленного исследования.

Как удалить

Проще и быстрее всего — сбросить настройки браузера.

Как противодействовать установке вредоносного импланта

Мы пропустили архив репозитория с примером через Рекрипториум. Наши модели ИИ классифицировали его как подозрительный, а пофайловый анализ безошибочно выявил файлы с вредоносной логикой. Рекрипториум обнаруживает угрозу до того, как имплант успевает появиться в кэше браузера.

На скриншотах — в дополнение к результатам Рекрипториума показаны результаты работы VirusTotal.

#offensive #почитать #ии #рекрипториум
👍3🔥2❤1
Skynet не за горами

OpenAI опубликовала подробный разбор недавнего инцидента с Hugging Face.

Напомним контекст. В июле 2026 года было обнаружено, что модели OpenAI в процессе обучения с подкреплением (Reinforcement Learning) смогли обойти меры контроля, предназначенные для их изоляции в том числе от сети Интернет. Говоря более привычным нам, безопасникам, языком — они смогли выйти из «песочницы». При этом были скомпрометированы отдельные компоненты внутренней исследовательской инфраструктуры OpenAI и систем Hugging Face.

Главной движущей силой стала модель для внутреннего использования (как много в этой фразе), сравнимая по масштабу с флагманской GPT-5.6 Sol. Модель, обозначенная в отчёте как IM1 (Internal Model 1), смогла инициировать обмен сообщениями между агентами через не предназначенный для этого сервис менеджера пакетов Artifactory. Используя SSRF, агенты заставили Artifactory — у которого был доступ к интернету исключительно для скачивания и установки пакетов — отправлять произвольные интернет-запросы от их имени. Обнаружив этот способ доступа в сеть, агенты поделились им с другими агентами через импровизированную доску сообщений Artifactory, благодаря чему те тоже смогли воспользоваться уязвимостью инфраструктуры.

Это если очень кратко — подробности в оригинальном материале, там всё действительно интересно.

Есть мнение, что это пиар-акция OpenAI. Вероятно, так и есть. Но что мешает пиар-акции при этом быть правдой? Наш опыт показывает, что потенциал ИИ только начинает раскрываться: модели становятся мощнее и умнее от релиза к релизу, а агентский подход позволяет использовать их возможности максимально эффективно. ИИ в offensive security — уже де-факто стандарт, как мы и предсказывали, например, здесь. И в защите, несмотря на известную консервативность отрасли, ИИ тоже занимает своё место — наш «Рекрипториум» тому пример.

Всё только начинается.

#ии #рекрипториум #почитать
🔥4😁3👍2🤔1
Ещё раз про трансформеры для анализа машинного кода

Тема не новая: в Рекрипториуме обученные нами трансформеры используются в целом ряде моделей и являются неотъемлемой их частью. Мы уже писали, почему одних только трансформеров недостаточно для качественной классификации исполняемых файлов.

По ссылке — интересный пост о том, как обучить собственную mini-GPT-модель для обнаружения аномалий в коде (в данном случае речь об обфускации, которую особо и не скрывают).

Хороший материал для примерного понимания механики, а также для организации студенческих лабораторных работ. Но в прод такое не годится, даже если красиво назвать ;)

#почитать
👍2
Антивирусная лаборатория: разбираемся по порядку. Часть 1: зачем она нужна.

Самые частые вопросы, которые звучат на созвонах и личных встречах по Рекрипториуму, выглядят так:

Вопрос №1: «Сколько человек в антивирусной лаборатории “Рекрипт”?»
Вопрос №2: «Сколько вредоносов в базе?»


Очевидно, стоит ответить на них отдельным постом. Но прежде хочется прояснить, а зачем вообще нужна антивирусная лаборатория. Приведём несколько исследований.

Недавнее исследование, проведенное Массачусетским технологическим институтом и компанией Safe Security, выявило шокирующую статистику: 80% атак с использованием программ-вымогателей теперь основаны на искусственном интеллекте».

«Количество атак с использованием ИИ увеличилось на 89%, время проникновения сократилось до 29 минут. Активно используются базирующиеся на ИИ инструменты и платформы для разработки». Глобальный отчет CrowdStrike об угрозах за 2026 год.

«Согласно отчету, число жертв программ-вымогателей выросло на 389 % по сравнению с прошлым годом, при этом киберпреступники используют искусственный интеллект для масштабирования атак. По данным компании, искусственный интеллект используется для автоматизации и совершенствования кибератак, что способствует росту их количества и эффективности». Fortinet, подробности по ссылке.


Мы, как и многие другие, совершенно явно видим тенденцию к использованию ИИ-инструментария для проведения атак, включая автоматическую генерацию вредоносного кода. Это успешно сочетается с традиционными техниками обфускации, мимикрии, anti-sandboxing и прочими видами маскировки вредоносов. Мы уже писали про Payload Pipeline, когда каждой жертве достаётся свой автоматически сгенерированный уникальный экземпляр вредоносного ПО.

Совершенно очевидно, что классический сигнатурный подход к обнаружению малвари изжил себя — нужны другие методы защиты, отвечающие современным угрозам.

Устоявшийся мировой тренд — использование ИИ, в том числе для анализа файлов. Но чтобы ИИ работал эффективно, его нужно разрабатывать и обучать в соответствии с актуальными угрозами. А значит, нужны качественные размеченные наборы данных — датасеты.

Когда речь идёт об анализе файлов, датасеты должны содержать сотни тысяч и миллионы разнообразных вредоносных и чистых образцов, и под каждый тип файлов нужен свой — сбалансированный и качественно размеченный. Датасет — это не полдела. Это 80% дела: именно от него зависит 80% успеха или провала модели.

Подробно рассказывали об этом на нашей онлайн-лекции на Неделе прикладной безопасности в МИФИ — там же объясняли, почему публичные датасеты подходят разве что для научных исследований и публикаций, но никак не для обучения продовых моделей ИИ.

Из этого следует, что цель собрать всю малварь и положить её в базу — бессмысленна. Хотя, конечно, есть вредоносы и инструменты двойного назначения вроде RAT, которые иметь в базе необходимо (и они у нас там есть).

Вместо создания огромной базы сигнатур ключевую важность приобретает формирование качественных датасетов — включающих в себя и чистые файлы, собирать которые не сильно проще, чем вредоносы.

#рекрипториум
👍4🔥1
Про антивирусную лабораторию. Часть 2: о размере антивирусной базы и о людях

В прошлый раз мы разбирались, зачем вообще нужна антивирусная лаборатория. Продолжаем — теперь о размере баз и о людях, которые с ними работают.

Что можно сказать про антивирусные базы и их размер? Пожалуй, лучше вспомним на наш давний пост — пересказывать его полностью не будем, но основная идея в том, что все алгоритмы быстрого поиска имеют известные оценки объёма используемой памяти. Из этих оценок следует, что такая база в принципе не может быть слишком большой — вне зависимости от того, сколько образцов малвари у вендора.

В антивирусной базе всегда будут сигнатуры лишь для малой части всех известных образцов — для тех, которые вендор считает наиболее актуальными на данный момент для данной локации. Обычно это десятки и сотни тысяч, далеко не миллионы.

Сейчас общий объём нашей базы — несколько десятков миллионов файлов, которые мы получаем из разных источников, включая развёрнутые нами ханипоты. Из части этих файлов сформированы датасеты для обучения и тестирования моделей ИИ. Датасеты постоянно пополняются и улучшаются.

Итак, основная задача антивирусной лаборатории в текущих реалиях — не бездумное забивание базы сигнатурами для имитации защиты, а сбор (по факту — автоматизация сбора) и разметка (по факту — разработка, внедрение и использование инструментов автоматизации разметки) данных. Сюда же относим частичное формирование признаков для обучения.

Для этого, как несложно догадаться, нужны достаточно квалифицированные реверс-инженеры с пониманием, как работает Data Science. Само понятие антивирусной лаборатории при этом становится размытым: такие специалисты и реверсят, и выявляют признаки, и пишут код, и не просто используют ИИ, а активно участвуют в обучении и файнтюнинге моделей.

Их не нужно много, но все они должны быть достаточно профессиональными во всех перечисленных областях. Отвечая на вопрос о количестве — речь идёт о десятках сотрудников. Их число постоянно растёт.

#рекрипториум
👍4🔥4
Банк международных расчётов бьёт тревогу: ИИ-модели научились автономно взламывать банковские системы

Мы давно говорили о том, что ИИ будет играть важнейшую роль при проведении кибератак. В недавнем посте про антивирусную лабораторию мы уже приводили ссылки на ряд исследований с неутешительными прогнозами и аналитикой на эту тему.

В РБК вышел интересный материал — теперь и с прогнозом Банка международных расчётов о том, что ИИ-модели научились автономно взламывать банковские системы. В частности, «Сбер» прогнозирует, что в 2026 году нейросети будут задействованы в 85% всех кибератак в мире — включая, конечно, самый лакомый кусок для злоумышленников, финансовую сферу.

Материал интересный, много ссылок на статистику и аналитику — позволяет оценить масштаб происходящего и грядущего.

Очевидно, что с ИИ может эффективно бороться только специально обученный ИИ. Мы давно и успешно занимаемся разработкой и обучением моделей ИИ и имеем для этого всё необходимое: качественные и постоянно актуализируемые данные, квалифицированную команду, доступ к необходимому оборудованию. Наши передовые разработки для противодействия современным киберугрозам представлены в российской платформе для анализа файлов «Рекрипториум».

#ии #рекрипториум #почитать
🔥4👍1🤝1
«Рекрипт» открыл исследовательскую лабораторию в кампусе КФ МГТУ им. Н.Э. Баумана

Сближение науки и бизнеса — тенденция, которую подчёркивал Президент России Владимир Путин. И мы уверенно движемся по этому пути. Мы заключили соглашение о сотрудничестве с КФ МГТУ им. Н.Э. Баумана для создания исследовательской лаборатории на территории кампуса университета.

«Рекрипт» специализируется на исследованиях и разработках в сферах искусственного интеллекта и информационной безопасности. Наши наукоёмкие продукты и результаты исследований уже используются в организациях промышленного и финансового сектора.

Новая лаборатория обеспечит работой и интересными задачами перспективных студентов кафедры ЭИУ6-КФ «Информационная безопасность автоматизированных систем» — и не только их. В числе прочего её работа будет способствовать дальнейшему развитию нашего флагманского продукта — «Рекрипториума», интеллектуальной платформы для анализа файлов.

Платформа «Рекрипториум» входит в Реестр российского ПО и официально признана программным продуктом в сфере искусственного интеллекта. Разработанные и обученные нашими специалистами уникальные модели ИИ позволяют, подобно рентгену, «просветить» файлы на предмет наличия в них вредоносной составляющей. Это обеспечивает надёжную защиту российских организаций от целевых кибератак.

Опытные сотрудники компании «Рекрипт» с подтверждённой квалификацией на системной основе будут делиться опытом и курировать работу научного состава лаборатории. Студенты также получат доступ к нашим облачным ресурсам, включая мощности для высокопроизводительных вычислений (HPC), предоставляемые нашими друзьями и партнёрами — компанией HPC Park.

В открытии лаборатории приняли участие заместитель губернатора Калужской области Дмитрий Разумовский, заместитель начальника управления экономики и имущественных отношений города Калуги Ирина Самохина, председатель комитета экономического развития управления экономики и имущественных отношений города Калуги Денис Жвынчиков, депутат Законодательного Собрания Калужской области, генеральный директор Агентства инновационного развития Павел Гранков, представитель Агентства регионального развития Арслан Саидов, директор КФ МГТУ имени Н.Э. Баумана Андрей Полюлях, сотрудники университета и представители «Рекрипта».


Компания «Рекрипт» имеет калужские корни и давний положительный опыт сотрудничества с КФ МГТУ им. Н.Э. Баумана — целый ряд наших ведущих специалистов являются выходцами из Калужской Бауманки и тепло относятся к альма-матер и своим учителям. Создание исследовательской лаборатории в кампусе — ещё один шаг к укреплению этой многолетней дружбы.

#рекрипториум #рекрипт
🔥10👏3🤝2
Поиск уязвимостей во встраиваемых системах с помощью ИИ

Давно не было ничего чисто технического — исправляемся.

Публикаций о поиске уязвимостей в open source с помощью ИИ довольно много, мы и сами не раз давали на них ссылки. А что со встраиваемыми системами? Интуиция и опыт подсказывают, что уязвимостей там должно быть заметно больше. Но и искать их сложнее: исходников часто нет, возможности отладки ограничены, инструментария в целом меньше.

Вот небольшая статья с примером, как это делается. Все инструменты открытые. В статье использовалась проприетарная модель, но есть основания полагать, что модель с открытыми весами справится не хуже.

Вывод не нов: в IoT буква S — это Security :) Но ситуация серьёзно усугубляется возможностями, которые даёт генеративный ИИ. Выход из положения тоже давно известен: SSDLC (Secure Software Development Life Cycle) — цикл безопасной разработки ПО, который должен применяться и во встраиваемых системах.

#ии #почитать #рекрипториум
👍3💯1
Интеграция платформы Рекрипториум с HoneyCorn

Современные атаки становятся всё изощрённее: обфускация, динамическое шифрование, fileless-подходы и сгенерированные с помощью ИИ вредоносы. Сигнатурных методов обнаружения давно недостаточно — нужны новые подходы, основанные на ИИ.

Интеграция системы Honeypot & Deception HoneyCorn с ИИ-платформой для анализа файлов Рекрипториум превращает систему обнаружения угроз в полноценный автоматизированный комплекс по перехвату, анализу и классификации вредоносного ПО. Заказчик получает готовые к применению YARA-правила, пополняет базу IoC и кратно сокращает время реагирования на инциденты. Все это в рамках единого бесшовного процесса.

Как именно устроено взаимодействие платформ и какие преимущества даёт интеграция — привели в карточках. Подробнее об интеграции — на сайте.

P.S. Коллеги из Axxtel крутую и востребованную штуку сделали. Очень приятно с вами сотрудничать и вместе делать мир безопаснее!
🔥7👍1