Google advierte sobre el nuevo malware PROMPTFLUX que utiliza la API Gemini para obtener código de modificación automática

El Google Threat Intelligence Group (GTIG) ha descubierto una nueva ola de actividad maliciosa en la que la inteligencia artificial (IA) se integra directamente en las operaciones de malware.

El descubrimiento más notable, un dropper llamado PROMPTFLUX, demuestra el primer uso conocido de IA «justo a tiempo», un mecanismo para que el malware cambie dinámicamente su código durante la ejecución.

A diferencia de los métodos de ofuscación tradicionales, PROMPTFLUX interactúa con la API de Gemini para reescribir y regenerar su código fuente VBScript, lo que le permite evadir la detección basada en firmas cambiando continuamente su estructura y contenido.

Los investigadores descubrieron que PROMPTFLUX aprovecha el modelo «gemini-1.5-flash-latest» de Gemini para obtener ejecutables y lógica de ofuscación actualizada.

El malware se comunica a través de claves API codificadas y envía alertas específicas a Gemini para solicitar nuevas variantes de VBScript que apuntan únicamente a la evasión antivirus.

Su módulo, conocido como «Thinking Robot», automatiza aún más este ciclo sondeando periódicamente la API y almacenando nuevos archivos regenerados en la carpeta de inicio de Windows para mantener la persistencia. Este enfoque representa un avance importante hacia ecosistemas de malware autónomos y adaptables impulsados ​​por LLM.

Regeneración dinámica y pruebas tempranas.

El análisis de ingeniería inversa de GTIG identificó múltiples versiones experimentales de PROMPTFLUX, incluida una que utiliza una función llamada «Dilución» que le indica a Gemini que reescriba completamente el código fuente del malware cada hora.

Cada variante incorpora la carga útil original, la lógica de regeneración y la clave API persistente, formando una cadena de mutación recursiva.

Capacidades de excelentes herramientas y servicios de IA anunciados en foros clandestinos en inglés y ruso

Aunque algunos elementos, como la función de actualización automática «TemptToUpdateSelf», todavía están comentados, los registros escritos en «% TEMP%\thinking_robot_log.txt.txt» muestran comunicación activa con Gemini e intentos de procesar respuestas en vivo.

En esta etapa, PROMPTFLUX parece estar en desarrollo activo en lugar de implementación generalizada. Desde entonces, Google ha desactivado los activos asociados con la campaña, destacando su naturaleza en etapa inicial.

Sin embargo, el uso de LLM para el metamorfismo en tiempo de ejecución destaca un posible cambio de paradigma en el que el malware se vuelve semiautónomo y capaz de evolucionar continuamente sin reprogramación humana.

Abuso más amplio de la IA en las operaciones de los Estados-nación

El informe GTIG también relaciona actividades similares con otros malware habilitados por IA como PROMPTSTEAL y PROMPTLOCK, revelando los esfuerzos de actores patrocinados y motivados financieramente por los gobiernos de Corea del Norte, Irán y China.

Estos adversarios están explotando los sistemas de generación de IA para la creación de contenido de phishing, la detección, la generación de código e incluso la ejecución directa de comandos a través de API como Hugging Face y Gemini.

Uso indebido del actor de amenazas norcoreano por parte de Gemini para apoyar sus operaciones

Google ha reforzado sus clasificadores defensivos y protecciones de patrones en Gemini para bloquear dicho uso indebido.

La compañía reafirmó su compromiso con el desarrollo responsable de la IA mediante la eliminación activa de activos y un refuerzo mejorado del modelo, asegurando que el futuro malware basado en IA como PROMPTFLUX sea más resistente en todo el ecosistema.

¡Encuentra esta historia interesante! Síganos en Google News, LinkedIn y X para obtener más actualizaciones instantáneas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *