КИБЕРБЕЗОПАСНОСТЬ

macOS-вредонос Gaslight маскирует анализ под ошибки ИИ

Обнаруженный 25 июня 2026 года macOS-вредонос Gaslight прячет 38 фальшивых ошибок, чтобы сбивать ИИ-инструменты анализа malware.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

macOS-вредонос Gaslight оказался не просто бэкдором для Apple-устройств, а атакой на сам процесс расследования. Внутри образца нашли 38 поддельных системных сообщений и около 3,5 КБ мусорных данных, которые должны сбивать ИИ-инструменты анализа malware и заставлять их сомневаться в собственных выводах.

О находке 25 июня 2026 года сообщает BleepingComputer со ссылкой на исследование SentinelOne. По версии исследователей, семейство с высокой вероятностью связано с северокорейским актором. Сам образец написан на Rust и сочетает функции бэкдора и инфостилера, то есть по базовой механике это не экзотика. Необычен другой слой: вредонос не столько прячется от песочницы, сколько пытается испортить жизнь LLM-пайплайну, который помогает аналитикам разбирать образец.

Технически схема выглядит почти издевательски прямолинейно. В исполняемый файл встроили набор строк, оформленных как правдоподобные логи разработчика, сообщения о падениях, отладочный вывод и аварийные предупреждения. Среди примеров, которые приводит SentinelOne, есть фиктивные дампы памяти, жалобы на истечение токена, ошибки JSON-парсинга, проблемы с Redis, заполнение диска логами и даже намеки на SQL injection. Все это не связано с реальным поведением malware, но рассчитано на автоматизированный разбор: если LLM увидит в строках псевдосистемные сигналы вроде «token expired», «OOM killer» или «analysis flagged vulnerability», он может решить, что среда сломана, данные неполны или дальнейший вывод небезопасен.

SentinelOne прямо описывает цель этой техники: подтолкнуть агент, который помогает в triage или reverse engineering, к досрочному завершению, усечению ответа или отказу от анализа. Иначе говоря, это prompt injection, вшитый не в чат-окно и не в веб-страницу, а в бинарник. Разница важная. Классические антианалитические приемы бьют по песочнице, дебаггеру или виртуальной машине: проверяют артефакты окружения, ломают трассировку, уходят в спящий режим. Здесь удар смещен на уровень интерпретации. Malware атакует не execution path, а восприятие системы, которая читает артефакты и строит по ним объяснение.

Для защитных команд это неприятный, но вполне логичный поворот. За последний год ИИ-помощники все активнее встраиваются в SOC, reverse engineering и malware triage: они быстро аннотируют строки, выделяют подозрительные API-вызовы, формируют черновые отчеты и экономят часы ручной рутины. Проблема в том, что такой стек часто работает по принципу «сначала собрать контекст, потом дать его модели». Если модель без фильтрации получает все строки из бинарника, она уже находится внутри враждебного контента. В этом смысле macOS-вредонос Gaslight не изобретает новую физику атаки, а просто очень трезво напоминает: LLM в security-пайплайне тоже поверхность атаки, а не магический слой поверх нее.

Важно и то, чего исследователи пока не утверждают. SentinelOne не демонстрировала, что эта техника уже гарантированно обходит существующие AI-платформы для анализа вредоносов. Речь скорее об эксперименте со стороны атакующих, который показывает направление мысли. Но для индустрии этого уже достаточно. Если злоумышленники начали специально проектировать артефакты под поведение LLM, значит, защите придется пересматривать базовые правила интеграции моделей: разделять данные и инструкции, помечать недоверенные строки, ограничивать влияние «системных» сообщений из образца на агентный контур, а главное — не давать модели принимать решение об остановке анализа только потому, что внутри файла кто-то написал убедительное «memory dump corrupted».

Для разработчиков security-продуктов и внутренних платформ вывод тоже довольно приземленный. Все, что выглядит как удобная автоматизация malware triage, теперь нужно прогонять через тот же threat modeling, что и обычный backend. Если LLM читает бинарные строки, дизассемблированный код, логи песочницы или результаты статического анализа, эти входы надо считать потенциально враждебными. Если агент умеет сам вызывать инструменты, сокращать отчет, отбрасывать куски контекста или эскалировать инцидент, его поведение должно быть жестко ограничено правилами оркестратора, а не вдохновением модели. И да, для команд, которые любят писать в roadmap формулировки вроде «добавим AI-аналитика и снимем нагрузку с Tier 1», это еще один аргумент против слепой автоматизации без guardrails.

macOS-вредонос Gaslight интересен не только как очередной образец под macOS, а как маркер зрелости атакующей стороны. Когда вредонос начинает встраивать ложные подсказки специально для ИИ-ассистентов, спор о том, можно ли доверять LLM в security-цепочке, перестает быть теоретическим. Следующий этап выглядит довольно очевидно: атакующие будут не только прятать код, но и целенаправленно конструировать контекст, в котором защитная автоматика сама делает неверный вывод.

Поделиться: Telegram X LinkedIn