ИИ променя наръчника за рансъмуер и жертвите го забелязват
Ново проучване сред организации, претърпели атаки с рансъмуер, потвърждава с цифри нещо, което изследователите по сигурността подозират отдавна: изкуственият интелект прави тези атаки по-ефективни. Според изследването почти две трети от жертвите, 65%, казват, че ИИ инструментите са увеличили ефективността на атаката, която са преживели. Това е поразително признание от хора, преминали през инцидента и разбиращи точно как се е развил той.
Проучването хвърля светлина и върху начините, по които нападателите проникват. Зловредните връзки са отговорни за 47% от входните точки, зловредните прикачени файлове – за 46%, а кражбата на идентификационни данни – за 36%. Нито един от тези методи не е нов. Фишинг връзките и прикачените файлове с капани са основни инструменти в киберпрестъпността от години. Променило се е, според жертвите, качеството и достоверността на примамките, както и скоростта, с която престъпниците могат да адаптират тактиките си, след като влязат в мрежата.
Защо ИИ прави старите трикове отново актуални
Години наред обученията за осведоменост по сигурността съветваха служителите да следят за издайническите признаци на фишинг: непохватна граматика, общи поздрави, несъответстващи адреси на подателя. ИИ инструментите размиха много от тези улики. Нападателите вече могат да генерират по-убедителни, персонализирани съобщения в голям мащаб и да използват автоматизация, за да пригодят опитите за социално инженерство към ролята, компанията или дори скорошната публична активност на конкретната цел.
Това не е хипотетична загриженост. То се вписва в по-широка картина, която изследователите вече са документирали. Един заплашителен участник, проследяван като JadePuffer, преди беше свързван с това, което се описва като първата кампания с рансъмуер, проведена изцяло от голям езиков модел, и оттогава пусна по-нови инструменти, насочени към самите ИИ модели. Границата между престъпна група, експериментираща с ИИ, и такава, която оперативно разчита на него, изглежда се стопява бързо.
Обемът на активността усложнява проблема. Отделен анализ на компанията за киберсигурност Black Kite установи, че нова група за рансъмуер се формира приблизително всяка седмица, което означава, че защитниците не просто се изправят срещу по-умни нападатели – те се изправят срещу повече от тях, с по-ниски бариери за навлизане благодарение на подпомогнати от ИИ инструменти, които намаляват техническите умения, нужни за започване на достоверна кампания.
Аспектът на личните данни, който защитниците не трябва да пренебрегват
Отразяването на рансъмуера често се фокусира върху оперативното прекъсване: заключени системи, искания за откуп, престой. Но входните точки, идентифицирани в това проучване, и особено кражбата на идентификационни данни, сочат към по-тиха и вероятно по-вредоносна последица: излагане на данни. Когато нападателите успешно откраднат идентификационни данни или подведат потребител да кликне върху зловредна връзка, те често получават достъп много преди да се появи каквато и да е бележка за откуп. Точно в този прозорец личните данни, клиентските записи и вътрешната комуникация биват копирани и извлечени.
За организациите, обработващи чувствителни данни на клиенти или служители, това означава, че рискът за личните данни при инцидент с рансъмуер не започва, когато файловете се криптират. Той започва в момента, в който ИИ-подобреният фишинг или кражбата на идентификационни данни успее – понякога дни или седмици по-рано. Жертвите и регулаторите все повече третират рансъмуера като събитие на пробив в данните, а не просто като техническо прекъсване, и тази разлика носи реални последици за задълженията за разкриване и засегнатите лица.
Какво означава това за вас
Независимо дали сте ИТ администратор или обикновен служител, това проучване е напомняне, че старите съвети за разпознаване на подозрителни имейли се нуждаят от актуализация. Генерираното от ИИ фишинг съдържание може да изглежда изпипано, персонализирано и легитимно. Граматиката и форматирането вече не са надеждни червени флагове.
За отделните хора това означава да забавят темпото, преди да кликнат върху връзки или да отворят прикачени файлове, дори такива, които изглежда, че идват от познати контакти или доверени марки. Проверката на заявките чрез отделен канал, като телефонно обаждане, преди да се действа по спешен имейл, е прост навик, който все още работи, независимо колко убедително изглежда съобщението.
За организациите цифрата за кражба на идентификационни данни (36%) е силен аргумент за многофакторно удостоверяване и редовни одити на идентификационните данни. Ако само паролата вече не е достатъчна, за да спре подпомогнат от ИИ фишинг опит, тогава намаляването на това, което открадната парола може да отключи, става от съществено значение.
Основни изводи
- Почти две трети от жертвите на рансъмуер казват, че ИИ е направил атаката срещу тях по-ефективна, според новото проучване.
- Зловредните връзки, прикачените файлове и кражбата на идентификационни данни остават основните входни точки, но ИИ прави всяка от тях по-трудна за откриване.
- Отнасяйте се скептично към неочаквани имейли и връзки, дори когато изглеждат добре написани и познати.
- Настоявайте за многофакторно удостоверяване и редовни прегледи на хигиената на паролите във вашата организация, тъй като кражбата на идентификационни данни остава основна опора за нападателите.
- Признайте, че инцидентът с рансъмуер често означава и инцидент с личните данни, а не просто прекъсване на системата.
Тъй като ИИ инструментите продължават да свалят бариерата за умения за киберпрестъпниците, информираността за това как реално се развиват тези атаки и сериозното отношение към основните защитни стъпки остават една от най-ефективните защити, достъпни както за отделните хора, така и за организациите.




