リバースエンジニアを心理的に操作するようバイナリを作成する方法を実証した研究プロジェクトが再注目されている。この手法は、逆アセンブラの制御フロー・グラフ内に挑発的な画像をレンダリングし、フラストレーションと認知負荷を武器化するものだが、一見すると興味本位のものに見える。しかし実際には、防御経済がどこに向かっているかの予告編なのだ。

戦略的な要点は、敵対者が最も安価な攻撃手段はゼロデイ脆弱性ではなく、アナリストの疲労であることを発見したということだ。EmotetやTrickBotなどのマルウェアファミリーは既に、ジャンク制御フロー、不透明な述語、逆アセンブリを混乱させるトリックを重ね、高コストな人間の作業時間を消耗させることを目的としている。シニアのリバースエンジニアが意図的な誤誘導を解きほぐすために費やす1時間は、ペイロードの監視されない滞留時間の1時間となる。熟練したマルウェアアナリストの年収が18万~25万ドルで、人材が不足している状況では、攻撃者は事実上、SOCで最も高価なリソースを裁定取引しているのだ。

これは調達に関する問いを再構築する。企業は検知とオーケストレーションに予算を注ぎ込んできたが、リバースエンジニアリングとトリアージの層は頑なに手作業のままだ。この分野に位置するベンダー—Hex-Rays(IDA)、Vector 35(Binary Ninja)、そしてオープンソースのGhidraエコシステム—は今や、機能の数ではなく、意図的な難読化にツールがどれだけ抵抗し、認知負担をどれだけ軽減できるかで競争している。GoogleのMandiantやCrowdStrikeといったプレーヤーがLLMトリアージを組み込み、攻撃者が人間向けに設計した操作を吸収しようとする中、AI支援による逆コンパイルが真の戦場になると予想される。

より鋭いトレンド予測がある:防御側のAIエージェントが初期分析を引き継ぐにつれ、攻撃者は人間の心理操作からモデルコンテキストの汚染へとピボットするだろう—自動化されたアナリストを狙ったプロンプトインジェクションと敵対的サンプルだ。心理戦術は、IDAのグラフビューからモデルのコンテキストウィンドウへと移行する。

推奨されるアクション:セキュリティリーダーは、アナリストのスループットを測定可能で防御可能な指標として扱い、クリーンなサンプルだけでなく、意図的に敵対的なバイナリに対してツールをストレステストすべきだ。AI補強型トリアージに今すぐ投資すべきだが、それらのパイプラインが新たな軟弱な標的になる前に、インジェクションに対してレッドチームテストを行うべきだ。投資家にとって、持続的な価値は人間の意思決定ループを短縮するツール—攻撃者が明示的に妨害しようとしている層—にある。