Software verschleiern

KI macht Software-Hacks billiger: Das Risiko steigt

Programmierer

Dank KI wird Reverse Engineering billiger und schneller. Thales-Experte Ansgar Dodt erklärt, wie Firmen ihren Code schützen müssen.

Cyberkriminelle waren lange wählerisch und suchten vor ihren Angriffen auf Software nach dem schwächsten Glied in der Kette. Darüber hinaus lohnte es sich nicht, einfach jede Software anzugreifen. Bislang bot diese Erkenntnis vielen Softwareanbietern einen gewissen Schutz und vor allem Zeit. Reverse Engineering erfordert sehr viel Zeit, Fachwissen und Ausdauer, sodass Angreifer den potenziellen Gewinn gegen den damit verbundenen Aufwand abwägen müssen. Mit den Möglichkeiten der KI beginnt sich jedoch, dieses Verhältnis zu verändern.

Anzeige

Ein Großteil der Debatte um den Einsatz von KI auf beiden Seiten der Cybersicherheit konzentriert sich darauf, wie KI Cyberangriffe beschleunigt und effizienter macht. Die größere Veränderung für die Softwaresicherheit könnte jedoch eher wirtschaftlicher Natur sein. Die Reduzierung des Zeit- und Personalaufwands, der erforderlich ist, um potenzielle Schwachstellen zu identifizieren und auszunutzen, eröffnet vielfältige Möglichkeiten. Und genau dies geschieht bereits tagtäglich mit den neusten Frontier AI-Modellen.

Die Anzahl der gemeldeten Schwachstellen hat inzwischen dazu geführt, dass unabhängige Stellen wie das NIST ihren Modus Operandi umgestellt haben. In der Vergangenheit hatte sie es sich um Ziel gesetzt, alle CVEs zu analysieren, um weitere Details wie Schweregradbewertungen und Produktlisten hinzuzufügen. Diese angereicherten Informationen haben Fachleuten aus der Cybersicherheit dabei geholfen, Schwachstellen zu priorisieren und zu beheben. Seit April diesen Jahres ergänzt sie jedoch nur noch jene CVEs mit Details, die bestimmte Kriterien erfüllen.

Reverse Engineering ist keine Einstiegshürde mehr

Dank den Innovationssprüngen in der KI können es sich Cyberkriminelle nun leisten, Software, für deren Reverse Engineering sich der zeitaufwändige Einsatz bisher nicht gelohnt hätte, zu untersuchen. Angreifer müssen ihre Zeit und Ressourcen nicht mehr ausschließlich auf eine Handvoll offensichtlicher, hochkarätiger Ziele konzentrieren, da ihnen nun ein breiteres Spektrum an Möglichkeiten offensteht. Sie können schneller vorgehen und gefundene Schwachstellen ausnutzen. KI-Agenten können zunehmend mit Dekompilern, Debuggern und anderen Sicherheitstools interagieren, unbekannten Code interpretieren und verschiedene Ansätze testen. Erweist sich ein Ansatz als erfolglos, kann ein anderer mit geringerem kontinuierlichem menschlichem Eingriff erkundet werden.

Anzeige

Doch natürlich können nicht alle über Nacht zu erfahrenen Hackern werden. Fachwissen wird nicht einfach irrelevant, noch lassen sich gewisse Hacks einfach autonom agierenden KI-Agenten überlassen. Effektivität und Erfolgsquote hängen noch immer davon ab, wer im Hintergrund die Strippen zieht. Allerdings hat sich auch verändert, wie viele Ressourcen für potenzielle Ziele zur Verfügung stehen. Mussten Cyberkriminelle ihre Kapazitäten bislang aufteilen oder aber über Untergrundforen Unterstützer anheuern oder sich Ressourcen dazu mieten, verändert KI auch dieses Spiel. Angreifer können nun mit denselben Ressourcen mehr Angriffsflächen untersuchen, wodurch Software, die sie zuvor vielleicht ignoriert hätten, eine genauere Betrachtung Wert wird.

Software, die die Umgebung eines Anbieters verlässt, ermöglicht Angreifern mehr Möglichkeiten, diese zu analysieren. Cloud-native Anwendungen können weitgehend in den von ihren Anbietern kontrollierten Umgebungen verbleiben, doch Desktop-Anwendungen, lokale Bereitstellungen, ICS-Komponenten, Industrieanlagen, vernetzte Geräte und Edge-Software stellen ein anderes Problem dar. Der ausführbare Code wird direkt in eine Umgebung platziert, über die der Entwickler möglicherweise keine Kontrolle mehr hat.

Wenn ein Angreifer Zugriff auf diese Binärdatei erhält, läuft die Zeit. Sie kann im Verborgenen und wiederholt auf Schwachstellen, proprietäre Algorithmen, kryptografische Routinen, privilegierte Funktionen oder andere wertvolle Informationen untersucht werden. Die Herausforderung besteht darin, dass die Folgen weit über das Sicherheitsteam hinausgehen. Die Offenlegung von proprietärem Code oder Schwachstellen kann zu Diebstahl von Betriebsgeheimnissen, Sicherheitsvorfällen oder sogar regulatorischen Konsequenzen führen. Am Ende leidet das Vertrauen der Kunden in das Unternehmen, dass die Software vertreibt und entwickelt.

Automatisierte Analysen werden immer leistungsfähiger, deshalb sollten Anbieter davon ausgehen, dass ihre wertvolle Software, die außerhalb ihrer Umgebung verbreitet wird, letztendlich einer KI-gestützten Analyse unterzogen wird. Die Software, die sie verkaufen wollen, wird also auf Schwachstellen und Angriffspunkte geprüft, ob sie dies nun wollen oder nicht.

Daraus lässt sich folgern, dass Sicherheitskonzepte nicht nur darauf abzielen müssen, unbefugten Zugriff auf Software zu verhindern. Stattdessen müssen Entwickler auch berücksichtigen, dass ein Angreifer sehr viel in kürzer Zeit über eine Software lernen kann, sobald er Zugriff auf sie hat.

Sicherheitshygiene wird zur Notwendigkeit

Die Zeiten, in denen Sicherheitshygiene ein teures Feature war, sind vorbei. Sie werden zur Lebensnotwendigkeit für jede Software. Sichere Entwicklung, Schwachstellentests und schnelle Patches sind von grundlegender Bedeutung. Eine Schwachstelle kann jedoch erst dann behoben werden, wenn sie identifiziert wurde. Kein Entwicklungsprozess kann bislang garantieren, dass jede Schwachstelle entdeckt wird, bevor die Software die Kunden erreicht und an die Öffentlichkeit gerät.

KI macht es einfacher, bereits bereitgestellte Anwendungen kontinuierlich zu untersuchen und dies setzt Sicherheitsverantwortliche unter erheblichen Druck. Sie müssen Schwachstellen zuerst finden und zuerst beheben. Und sie haben eigentlich keine Zeit dafür. Patches und Anwendungsschutz müssen daher stärker zusammenwirken. Mit Updates beheben Patch-Teams bekannte Schwachstellen, während der Anwendungsschutz es Angreifern erschwert, verbleibende Schwachstellen zu entdecken und auszunutzen. Anbietern verschafft dies Zeit, die Schwachstellen zu beheben, die ihre eigenen jüngsten Tests aufgedeckt haben.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Software muss verschleiert und gehärtet werden

Das Ziel sollte nicht darin bestehen, Reverse Engineering unmöglich zu machen. Vielmehr sollte die Software-Entwicklung es für einen Angreifer schwieriger und zeitaufwändiger werden, Software zu verstehen.

Verschiedene Schutzebenen können die Funktionsweise von Software verschleiern und deren Analyse, Veränderung oder Kopieren erschweren. Techniken, die Code und Daten verschleiern, Manipulationsversuche an einer Anwendung erkennen oder diese während der Ausführung schützen sollten elementare Bestandteile einer solchen Strategie sein. Derartige Maßnahmen schaffen außerdem zusätzliche Hürden, die ein Angreifer erst einmal überwinden muss. Mit verschleierten Elementen gewinnen Verteidiger wieder wertvolle Zeit, die Angreifer benötigen, um Exploits zu entwickeln, sobald sie eine potenzielle Schwachstelle entdeckt haben.

In Kombination ist ihr Nutzen kumulativ: Jede zusätzliche Hürde zwingt einen Angreifer dazu, mehr Zeit und Rechenressourcen für die Analyse der Software aufzuwenden. Das Erschweren der Entdeckung von Schwachstellen kann Anbietern Zeit verschaffen, um Schwachstellen selbst zu identifizieren, Patches zu entwickeln und zu validieren sowie Updates bereitzustellen, bevor ein Problem in großem Maßstab ausgenutzt werden kann.

Fazit

Fortschritte in der KI werden weiterhin einige der Einschränkungen verringern, die Softwareangriffe in der Vergangenheit geprägt haben. Unternehmen können nicht kontrollieren, wie schnell sich diese Fähigkeiten verbessern oder wer Zugang zu ihnen erhält. Sie haben auch keinen Einfluss darauf, wie hoch die Kosten für die Analyse ihrer eigenen Software durch KI sind oder sein werden. Stattdessen können jedoch die Wirtschaftlichkeit von Angriffen auf ihre eigenen Anwendungen verändern, indem sie deren Analyse schwieriger und ressourcenintensiver gestalten. Sie müssen sich darauf konzentrieren ihre Software zu härten, teilweise zu verschleiern und somit besser vor Kompromittierung zu schützen.

Ansgar Dodt

Ansgar

Dodt

VP Product Management für Software Monetization

Thales

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.