AI атаките с ransomware стават драматично по-бързи
Ново изследване на екипа за заплахи Unit 42 към Palo Alto Networks сочи към тревожна промяна в начина, по който се развиват кампаниите с ransomware. Според констатациите, AI агентите биха могли да позволят на атакуващите да се придвижат през компрометирана мрежа и да завършат проникването си за едва 10 часа. Такава скорост променя уравнението за всеки, отговарящ за защитата на мрежа, и има реални последици за това колко бързо могат да бъдат изложени лични и организационни данни.
Ransomware традиционно включва многоетапен процес: получаване на първоначален достъп, тихо проучване на мрежата, повишаване на привилегиите и накрая намиране и криптиране или открадване на ценни данни. Всеки от тези етапи обикновено отнемаше време, често дни или седмици, давайки на екипите по сигурността прозорец за откриване на подозрителна дейност, преди да настъпят сериозни щети. Изследването на Unit 42 предполага, че AI агентите значително свиват този времеви график, автоматизирайки стъпките на разузнаване и странично придвижване, които някога изискваха ръчни усилия от човешки оператори.
Как AI агентите ускоряват проникванията с ransomware
Основният проблем, който Unit 42 идентифицира, е, че AI агентите могат да действат със степен на автономия, каквато традиционните атакуващи инструменти нямат. Вместо човешки хакер ръчно да проучва мрежата за слаби места, AI агент може да получи задача, като например да намери път до чувствителни данни, и след това да работи по тази цел самостоятелно, адаптирайки се при среща с препятствия. Това намалява нуждата от постоянен човешки надзор по време на атаката и елиминира голяма част от забавянето чрез проба-грешка, което някога забавяше проникванията.
Този вид автоматизация не изисква от атакуващите да изобретяват изцяло нови техники за експлоатация. Тя просто прави съществуващите техники по-бързи и по-последователни. Това е от значение, защото много операции с ransomware все още разчитат на известни слабости, разкрити идентификационни данни, незакърпени софтуерни системи или неправилно конфигурирани системи, за да получат първоначална опора. След като веднъж влязат, AI управляван агент може да се придвижи през мрежата по-бързо от човешки атакуващ, свивайки времето, с което разполагат защитниците, за да забележат и реагират.
Защо по-бързите атаки повишават залозите за поверителността и сигурността на данните
Последиците за поверителността от тази тенденция са значителни. Атаките с ransomware вече не са само за заключване на файлове срещу откуп. Много съвременни кампании също включват открадване на чувствителни данни преди криптирането, включително лични записи, финансова информация или поверителни бизнес документи, и заплаха да ги изтекат, ако откупът не бъде платен. Когато проникванията могат да бъдат завършени за часове, а не за дни, прозорецът, в който организацията може да открие натрапник и да прекъсне достъпа, преди данните да бъдат извлечени, се свива драматично.
За обикновените потребители това означава, че всяка организация, която съхранява личните ви данни, независимо дали е доставчик на здравни услуги, финансова институция или онлайн търговец, е изправена пред по-свит времеви график за откриване и спиране на атакуващите, преди информацията да бъде копирана. Екипите по сигурността, които разчитат на периодични прегледи на регистрите или по-бавни ръчни процеси на разследване, може просто да не са достатъчно бързи вече. Това е част от по-широк модел, при който незакърпените или слабо наблюдавани системи остават лесна входна точка за атакуващите. Усилия като добавянето на активно експлоатирани пропуски към списъка на CISA с Known Exploited Vulnerabilities подчертават колко бързо известни софтуерни слабости се въоръжават, след като станат публични, а ускореният от ИИ ransomware добавя допълнителна спешност към бързото затваряне на тези пропуски.
Какво означава това за вас
Ако сте индивидуален потребител, е малко вероятно да сте пряката мишена на този вид AI управляван ransomware, който Unit 42 описва. Тези атаки обикновено са насочени към корпоративни мрежи, а не към лични устройства. Въпреки това, последващият ефект има значение: по-бързите прониквания с ransomware увеличават шансовете компаниите, които съхраняват данните ви, да претърпят пробив с по-малко предупреждение и потенциално по-малко време да предотвратят открадването на информацията ви, преди криптирането да удари.
За ИТ и екипите по сигурността посланието е по-ясно. Времената за откриване и реагиране, които някога се смятаха за адекватни, може вече да не са достатъчно бързи, когато противниците могат да завършат проникване за около времето на една работна смяна. По-бързите атаки означават, че автоматизираното откриване, бързото кърпене и строго контролираният достъп стават все по-малко незадължителни и все по-фундаментални.
Практически изводи
Въпреки че това изследване е насочено основно към защитниците на корпоративни мрежи, има стъпки, които важат в широк смисъл:
- Поддържайте софтуера и системите закърпени своевременно, тъй като забавянето на кърпенето дава лесна възможност както на човешки, така и на AI управлявани атакуващи.
- Използвайте силни, уникални пароли и активирайте многофакторно удостоверяване, където е възможно, за да направите първоначалния достъп по-труден за постигане.
- Ако управлявате мрежа, дайте приоритет на автоматизирани инструменти за откриване, които могат да отбележат необичайно странично придвижване почти в реално време, а не само след факта.
- Бъдете информирани за доставчиците и услугите, на които разчитате, и обръщайте внимание на известията за пробиви, за да можете да действате бързо, ако данните ви може да са били изложени.
Възходът на подпомагания от ИИ ransomware е напомняне, че киберсигурността е непрекъснат процес, а не еднократно решение. Тъй като атакуващите възприемат по-бързи и по-автоматизирани методи, оставането проактивни по отношение на основната хигиена на сигурността остава един от най-ефективните начини за намаляване на риска, както за организациите, така и за отделните хора, чиито данни те защитават.




