Какво е PromptLock и как използва AI-генериран код

Нов вариант на рансъмуер, наречен PromptLock, стана първият известен зловреден софтуер, който разчита на резултат от голям езиков модел, за да генерира свой собствен код за атака. Вместо да пристига с фиксирани, предварително написани скриптове, PromptLock използва AI-генериран Lua код за откриване на файлове, извличане на данни и криптиране – основните етапи на една рансъмуер атака.

Lua е лек скриптов език, често използван в игри и вградени системи, защото е бърз, преносим и лесен за изпълнение на различни платформи. Като карат голям езиков модел да генерира Lua скриптове в движение, операторите на PromptLock могат да създават функционален атакуващ код, без да пишат ръчно всеки вариант. Това е значително отклонение от традиционния начин на изграждане на рансъмуер и затова изследователите по сигурността третират PromptLock като сигнал за посоката, в която се движи пейзажът на заплахите, а не просто като пореден изолиран инцидент.

Защо AI-написаният зловреден софтуер е по-труден за откриване от антивирусните инструменти

Повечето антивирусни инструменти и средства за откриване на крайни точки все още разчитат в голяма степен на откриване, базирано на сигнатури: те търсят известни модели, хешове или кодови структури, които съвпадат с предварително каталогизиран зловреден софтуер. Този подход работи добре срещу статичен, многократно използван код. Но той не се справя с код, който се променя при всяко генериране.

Когато голям езиков модел произвежда Lua скриптовете, които управляват откриването на файлове, извличането и криптирането, всеки генериран екземпляр може да се различава леко по структура и синтаксис, като същевременно постига същия зловреден резултат. Тази вариативност подкопава съвпадението по сигнатури и прави поведенческия анализ по-важен – и по-труден – тъй като защитниците трябва да разпознаят намерението зад кода, а не самия код. Това е основното предизвикателство при откриването на AI-генериран рансъмуер: зловредната логика е постоянна, но нейният израз не е.

Как това променя пейзажа на заплахите от рансъмуер

Подходът на PromptLock има значение отвъд конкретната му кампания. Ако AI-генерираният код се превърне в стандартен инструмент за изграждане на рансъмуер компоненти, това понижава техническата бариера за създаване на нови варианти и ускорява темпото, с което атакуващите могат да итерират. Оператор на рансъмуер вече не се нуждае от задълбочени умения за скриптиране, за да създаде работещи рутини за откриване на файлове или криптиране. Нужен му е достъп до голям езиков модел и способността да насочва изхода му към зловредни цели.

Тази промяна засяга индивидите и организациите по различен начин, но и двете страни са изправени пред общ проблем: инструментите за откриване, изградени около статични сигнатури, са по-малко надеждни, когато основният процес на генериране на код е динамичен. За бизнеса това означава, че рансъмуер кампании, които вече причиняват реални щети, като инцидента, описан в Искът за рансъмуер на Deutsche Bank разтърсва юли 2026 г. кибер седмицата, могат да станат по-чести или по-трудни за приписване, тъй като атакуващите възприемат AI инструменти за ускоряване на разработката. За индивидуалните потребители това означава, че рансъмуерът, който в крайна сметка достигне домашна мрежа или лично устройство, може изобщо да не съвпада с никоя преди известна сигнатура.

Практически защити: Резервни копия, сегментиране и мястото на VPN

Добрата новина е, че основите на защитата срещу рансъмуер не се променят само защото методът на генериране на кода се е променил. Променя се тежестта, която тези основи вече носят, тъй като само откриването по сигнатури вече не е достатъчно.

Резервните копия остават най-важната защита. Редовните, тествани, офлайн или неизменяеми резервни копия означават, че дори ако рансъмуер успешно криптира файлове, можете да ги възстановите, без да плащате откуп. Хигиената на резервните копия трябва да включва проверка, че възстановяването действително работи, а не само, че се създават резервни копия.

Мрежовото сегментиране ограничава радиуса на поражението. Независимо дали в домашна среда или в бизнес среда, разделянето на критични системи и чувствителни данни от устройствата с общо предназначение намалява докъде може да се разпространи инфекцията с рансъмуер, след като веднъж е получила плацдарм.

VPN играят поддържаща роля в многопластова стратегия. VPN няма да спре изпълнението на рансъмуер на вече заразено устройство, но намалява излагането на риск, като криптира трафика между вашето устройство и мрежата, което има значение при свързване през обществен или несигурен Wi-Fi, откъдето често започва първоначалното компрометиране. В комбинация със защита на крайни точки, актуализиран софтуер и внимателно боравене с прикачени файлове и връзки, VPN е само един от няколко слоя, а не самостоятелно решение.

Какво означава това за вас

Ако сте индивидуален потребител, практическият извод е, че нито един инструмент за сигурност не е магическо решение и това е особено вярно сега, когато откриването на AI-генериран рансъмуер трябва да се бори с код, който не прилича на нищо, виждано преди. Поддържайте резервните копия актуални, бъдете скептични към неочаквани прикачени файлове и връзки и използвайте VPN като част от по-широк набор от навици, а не като техен заместител.

Ако управлявате IT за бизнес, това е добър момент да прегледате доколко вашият стек за откриване разчита на съвпадение по сигнатури спрямо поведенчески анализ и да потвърдите, че процедурите за резервно копиране и възстановяване действително са тествани наскоро, а не просто конфигурирани и забравени.

Действащи изводи

  • Поддържайте офлайн или неизменяеми резервни копия и тествайте редовно възстановяванията, тъй като AI-генерираният рансъмуер може да заобиколи откриването по сигнатури, но не и чисто резервно копие.
  • Използвайте мрежово сегментиране, за да ограничите докъде може да се разпространи инфекцията, ако тя все пак проникне.
  • Третирайте използването на VPN като един слой в по-широка стратегия за защита, особено в обществени или несигурни мрежи, а не като цялостно решение срещу рансъмуер.
  • Бъдете информирани за рансъмуер инциденти, засягащи големи организации, тъй като те често разкриват тактиките и последствията, които в крайна сметка се пренасят към по-малки мишени и индивидуални потребители.
  • Поддържайте защитата на крайни точки и операционните системи актуализирани, тъй като AI-генерираният код все още се нуждае от уязвимост или действие на потребителя, за да получи първоначален достъп.