Атаките с ransomware, захранвани от AI, станаха значително по-евтини
Изследователи по сигурността разкриха сървър за ransomware, който разкрива доколко автоматизацията е проникнала в киберпрестъпността. Според репортаж на Cybernews, партньор на ransomware е управлявал AI агент на име Hermes, който може да компрометира и изнудва множество жертви едновременно, като цялата операция струва около 4 долара за AI токени на атака. Откритието предлага рядък, директен поглед върху това как атаките с ransomware, захранвани от AI, променят икономиката на изнудването и трябва да послужи като тревожен сигнал за всяка организация, която предполага, че киберпрестъпниците все още се нуждаят от задълбочени технически умения или значителни бюджети, за да причинят щети.
Това, което прави този случай забележителен, не е само ниската цена. Това е обхватът на това, което агентът Hermes очевидно е правил самостоятелно. Изследователите установиха, че инструментът е бил използван на всеки етап от атаката — от първоначалната компрометация до изчисляването и определянето на исканията за откуп. С други думи, задачи, които някога са изисквали опитен човешки оператор или малък екип от такива, вече се делегират на автоматизирана система, която може да прилага същия сценарий срещу няколко цели паралелно.
От криптиране до чисто изнудване чрез кражба на данни
Може би най-значимата промяна, документирана в този случай, е стратегическа, а не техническа. Партньорът зад Hermes очевидно се е отказал напълно от традиционното криптиране с ransomware. Вместо да заключва файловете на жертвата и да иска плащане за ключ за дешифриране, групата вече се фокусира единствено върху кражбата на данни и заплахата да ги изтече или продаде, освен ако не бъде платен откуп.
Това е важно, защото променя изчисленията както за жертвите, така и за защитниците. Криптиращият ransomware често може да бъде неутрализиран, поне частично, чрез възстановяване от чисти резервни копия. Изнудването чрез кражба на данни заобикаля напълно тази защита. Дори ако компанията възстанови системите си, без да плати нито стотинка, нападателите все още държат чувствителни файлове и самата заплаха от разкриване може да е достатъчна, за да окаже натиск за плащане. За компаниите, които обработват клиентски данни, финансови записи или здравна информация, това означава, че резервните копия сами по себе си вече не са достатъчна предпазна мрежа.
Това не е първият път, когато AI инструменти излизат наяве във връзка с по-широката екосистема на ransomware. vpn.social по-рано съобщи за случай с Claude Code, използван в атаки с ransomware Gentlemen чрез VPN, където AI асистент за програмиране очевидно е бил използван за изпълнение на етапи от проникване. Взети заедно, тези доклади сочат към модел: операторите на ransomware все по-често експериментират с AI инструменти, за да вършат работа, която някога е изисквала специална човешка експертиза, като понижават бариерата за навлизане и ускоряват времевите рамки на атаките.
Какво означава това за вас
Ако ръководите бизнес, управлявате ИТ инфраструктура или просто съхранявате чувствителни данни онлайн, този случай е напомняне, че прагът за стартиране на сериозна кибератака непрекъснато пада. Когато кампания с ransomware може да бъде автоматизирана и мащабирана за няколко долара, нападателите вече не трябва да бъдат подборни. По-малките организации, които някога са предполагали, че са „твърде малки, за да бъдат цел", вече са напълно в обсега, тъй като пределната цена за добавяне на още една жертва към AI-управлявана кампания е незначителна.
Преминаването към изнудване само чрез кражба на данни също означава, че превенцията трябва да се случи по-рано в веригата на атаката. След като данните напуснат вашата мрежа, няма начин да се възстановите от проблема. Това поставя допълнителна тежест върху неща като сегментиране на мрежата, строг контрол на достъпа и наблюдение за необичайни изходящи прехвърляния на данни, тъй като това са контролите, които могат да спрат ексфилтрацията, преди да се случи, а не след факта.
Основни изводи
Предвид колко евтини и автоматизирани са станали тези атаки, няколко практически стъпки се открояват за намаляване на риска:
- Приемете, че вашата организация е жизнеспособна цел, независимо от размера, тъй като AI-управляваните атаки се мащабират евтино сред много жертви едновременно.
- Приоритизирайте предотвратяването на ексфилтрация на данни, а не само възстановяването на системите, тъй като резервните копия не защитават срещу изнудване чрез изтичане.
- Сегментирайте мрежите и ограничете правата за достъп, така че един компрометиран акаунт да не може да изложи целия ви набор от данни.
- Наблюдавайте за необичайни модели на изходящ трафик, което често е най-ясният ранен признак за кражба на данни в процес.
- Прегледайте плановете за реагиране при инциденти, за да се справите конкретно със заплахите от изнудване въз основа на откраднати данни, а не само с криптирането на ransomware.
Атаките с ransomware, захранвани от AI, вече не са грижа за бъдещето; те вече се изпълняват в реалния свят за цената на чаша кафе. Да останете пред тази тенденция означава да третирате защитата на данните, а не само възстановяването, като основен приоритет и да преразгледате защитните мерки на организацията си, преди автоматизиран нападател да открие дупката пръв.




