Che cos'è PromptLock e come utilizza il codice generato dall'IA
Una nuova variante di ransomware chiamata PromptLock è diventata il primo malware noto a fare affidamento sull'output di un modello linguistico di grandi dimensioni per generare il proprio codice di attacco. Invece di includere script fissi e pre-scritti, PromptLock utilizza codice Lua generato dall'IA per gestire la ricerca dei file, l'esfiltrazione dei dati e la crittografia, le fasi principali di un attacco ransomware.
Lua è un linguaggio di scripting leggero spesso utilizzato nei giochi e nei sistemi embedded perché è veloce, portabile e facile da eseguire su diverse piattaforme. Facendo generare al volo script Lua da un LLM, gli operatori di PromptLock possono produrre codice di attacco funzionale senza dover scrivere manualmente ogni variante. Si tratta di un cambiamento significativo rispetto al modo in cui i ransomware sono stati tradizionalmente costruiti, ed è per questo che i ricercatori di sicurezza considerano PromptLock un segnale della direzione che sta prendendo il panorama delle minacce, non solo un altro incidente isolato.
Perché il malware scritto dall'IA è più difficile da rilevare per gli strumenti antivirus
La maggior parte degli strumenti antivirus e di rilevamento degli endpoint si basa ancora pesantemente sul rilevamento basato su firme: cercano pattern, hash o strutture di codice noti che corrispondono a malware precedentemente catalogati. Questo approccio funziona bene contro il codice statico e riutilizzato. Ha difficoltà contro il codice che cambia ogni volta che viene generato.
Quando un LLM produce gli script Lua che guidano la ricerca, l'esfiltrazione e la crittografia dei file, ogni istanza generata può differire leggermente nella struttura e nella sintassi, pur ottenendo lo stesso risultato dannoso. Questa variabilità compromette il confronto delle firme e rende l'analisi comportamentale più importante e più difficile, poiché i difensori devono riconoscere l'intento dietro il codice piuttosto che il codice stesso. Questa è la sfida centrale nel rilevamento del ransomware generato dall'IA: la logica dannosa è coerente, ma la sua espressione non lo è.
Come questo cambia il panorama delle minacce ransomware
L'approccio di PromptLock è importante al di là della sua specifica campagna. Se il codice generato dall'IA diventa uno strumento standard per la creazione di componenti ransomware, abbassa la barriera tecnica per la creazione di nuove varianti e accelera il ritmo con cui gli aggressori possono iterare. Un operatore ransomware non ha più bisogno di una profonda competenza nello scripting per produrre routine funzionali di ricerca o crittografia dei file. Ha bisogno di accedere a un LLM e della capacità di indirizzare il suo output verso scopi dannosi.
Questo cambiamento influisce su individui e organizzazioni in modo diverso, ma entrambi affrontano un problema comune: gli strumenti di rilevamento basati su firme statiche sono meno affidabili quando il processo di generazione del codice sottostante è dinamico. Per le aziende, ciò significa che le campagne ransomware che già causano danni reali, come l'incidente trattato in La rivendicazione ransomware su Deutsche Bank scuote la settimana cibernetica di luglio 2026, potrebbero diventare più frequenti o più difficili da attribuire man mano che gli aggressori adottano strumenti di IA per accelerare lo sviluppo. Per gli utenti individuali, significa che il ransomware che alla fine raggiunge una rete domestica o un dispositivo personale potrebbe non corrispondere affatto a nessuna firma precedentemente nota.
Difese pratiche: backup, segmentazione e il ruolo delle VPN
La buona notizia è che i fondamenti della difesa contro i ransomware non cambiano solo perché è cambiato il metodo di generazione del codice. Quello che cambia è il peso che questi fondamenti hanno ora, poiché il solo rilevamento basato su firme non è più sufficiente.
I backup rimangono la difesa più importante in assoluto. Backup regolari, testati, offline o immutabili significano che, anche se il ransomware crittografa con successo i file, è possibile ripristinarli senza pagare un riscatto. L'igiene dei backup dovrebbe includere la verifica che i ripristini funzionino effettivamente, non solo che i backup vengano creati.
La segmentazione della rete limita il raggio d'azione. Sia in un ambiente domestico che aziendale, separare i sistemi critici e i dati sensibili dai dispositivi generici riduce la portata di un'infezione ransomware una volta che ha preso piede.
Le VPN svolgono un ruolo di supporto in una strategia a più livelli. Una VPN non impedisce l'esecuzione di un ransomware su un dispositivo già infetto, ma riduce l'esposizione crittografando il traffico tra il dispositivo e la rete, cosa importante quando ci si connette tramite Wi-Fi pubblici o non protetti, dove spesso inizia la compromissione iniziale. Abbinata alla protezione degli endpoint, al software aggiornato e a una gestione prudente degli allegati e dei link email, una VPN è uno strato tra diversi, non una soluzione autonoma.
Cosa significa questo per te
Se sei un utente individuale, l'insegnamento pratico è che nessuno strumento di sicurezza è una panacea, e questo è particolarmente vero ora che il rilevamento dei ransomware generati dall'IA deve fare i conti con codice che non assomiglia a nulla di visto prima. Mantieni aggiornati i backup, diffida di allegati e link inaspettati e utilizza una VPN come parte di un insieme più ampio di abitudini, non in sostituzione di esse.
Se gestisci l'IT di un'azienda, questo è un buon momento per verificare quanto il tuo stack di rilevamento dipenda dal confronto delle firme rispetto all'analisi comportamentale e per confermare che le procedure di backup e ripristino siano state effettivamente testate di recente, non solo configurate e dimenticate.
Azioni concrete da intraprendere
- Mantieni backup offline o immutabili e testa regolarmente i ripristini, poiché il ransomware generato dall'IA può eludere il rilevamento basato su firme ma non un backup pulito.
- Utilizza la segmentazione della rete per limitare la diffusione di un'infezione se riesce a penetrare.
- Considera l'uso della VPN come un livello in una strategia di difesa più ampia, specialmente su reti pubbliche o non protette, non come una soluzione completa contro i ransomware.
- Rimani informato sugli incidenti ransomware che colpiscono le grandi organizzazioni, poiché spesso rivelano le tattiche e le conseguenze che alla fine si ripercuotono su obiettivi più piccoli e utenti individuali.
- Mantieni aggiornati la protezione degli endpoint e i sistemi operativi, poiché il codice generato dall'IA ha ancora bisogno di una vulnerabilità o di un'azione dell'utente per ottenere l'accesso iniziale.




