Wat is PromptLock en hoe gebruikt het AI-gegenereerde code

Een nieuwe ransomwarevariant genaamd PromptLock is de eerste bekende malware die vertrouwt op de uitvoer van een groot taalmodel om zijn eigen aanvalscode te genereren. In plaats van te werken met vaste, vooraf geschreven scripts, gebruikt PromptLock AI-gegenereerde Lua-code voor bestandsdetectie, data-extractie en versleuteling, de kernfasen van een ransomware-aanval.

Lua is een lichtgewicht scripttaal die vaak wordt gebruikt in games en embedded systemen omdat het snel, draagbaar en eenvoudig op verschillende platforms te draaien is. Door Lua-scripts ter plekke door een LLM te laten genereren, kunnen de beheerders van PromptLock functionele aanvalscode produceren zonder zelf elke variant met de hand te moeten schrijven. Dit is een betekenisvolle verschuiving ten opzichte van de traditionele bouw van ransomware, en daarom zien beveiligingsonderzoekers PromptLock als een signaal van waar het dreigingslandschap naartoe beweegt, en niet als een geïsoleerd incident.

Waarom AI-geschreven malware moeilijker te detecteren is voor antivirussoftware

De meeste antivirus- en endpointdetectietools leunen nog sterk op handtekeninggebaseerde detectie: ze zoeken naar bekende patronen, hashes of codestructuren die overeenkomen met eerder geregistreerde malware. Die aanpak werkt goed tegen statische, hergebruikte code. Hij schiet tekort bij code die elke keer anders is wanneer die wordt gegenereerd.

Wanneer een LLM de Lua-scripts produceert die bestandsdetectie, data-extractie en versleuteling aandrijven, kan elke gegenereerde instantie enigszins verschillen in structuur en syntaxis, terwijl hetzelfde kwaadaardige resultaat wordt bereikt. Die variabiliteit ondermijnt handtekeningmatching en maakt gedragsanalyse belangrijker – en moeilijker – omdat verdedigers de intentie achter de code moeten herkennen in plaats van de code zelf. Dit is de centrale uitdaging bij de detectie van AI-gegenereerde ransomware: de kwaadaardige logica is consistent, maar de expressie ervan is dat niet.

Hoe dit het dreigingslandschap voor ransomware verandert

De aanpak van PromptLock reikt verder dan deze ene campagne. Als AI-gegenereerde code een standaardhulpmiddel wordt voor het bouwen van ransomwarecomponenten, verlaagt dat de technische drempel om nieuwe varianten te maken en versnelt het de snelheid waarmee aanvallers kunnen itereren. Een ransomwarebeheerder heeft geen diepgaande scriptkennis meer nodig om functionele routines voor bestandsdetectie of versleuteling te produceren. Ze hebben toegang nodig tot een LLM en de vaardigheid om de uitvoer ervan in de richting van kwaadaardige doelen te sturen.

Deze verschuiving heeft verschillende gevolgen voor individuen en organisaties, maar beide kampen met een gemeenschappelijk probleem: detectietools die op statische handtekeningen zijn gebouwd, zijn minder betrouwbaar wanneer het onderliggende codegeneratieproces dynamisch is. Voor bedrijven betekent dit dat ransomwarecampagnes die al echte schade veroorzaken, zoals het incident beschreven in Ransomwareclaim Deutsche Bank schokt de cyberweek van juli 2026, vaker kunnen voorkomen of moeilijker toe te schrijven zijn naarmate aanvallers AI-tools gebruiken om de ontwikkeling te versnellen. Voor individuele gebruikers betekent het dat de ransomware die uiteindelijk een thuisnetwerk of persoonlijk apparaat bereikt, misschien helemaal niet overeenkomt met enige eerder bekende handtekening.

Praktische verdediging: Back-ups, segmentatie en de rol van VPN's

Het goede nieuws is dat de basisprincipes van ransomwareverdediging niet veranderen alleen omdat de methode van codegeneratie dat wel doet. Wat verandert, is het gewicht dat aan die principes wordt toegekend, omdat handtekeninggebaseerde detectie alleen niet langer voldoende is.

Back-ups blijven de allerbelangrijkste verdediging. Regelmatige, geteste, offline of onveranderlijke back-ups zorgen ervoor dat je bestanden kunt herstellen zonder losgeld te betalen, zelfs als ransomware met succes bestanden versleutelt. Back-uphygiëne moet inhouden dat je controleert of herstelacties daadwerkelijk werken, niet alleen dat er back-ups worden gemaakt.

Netwerksegmentatie beperkt de impactradius. Of het nu in een thuisomgeving of een bedrijfsnetwerk is, het scheiden van kritieke systemen en gevoelige gegevens van algemene apparaten beperkt hoe ver een ransomwarebesmetting zich kan verspreiden zodra ze voet aan de grond krijgt.

VPN's spelen een ondersteunende rol in een gelaagde strategie. Een VPN verhindert niet dat ransomware wordt uitgevoerd op een apparaat dat al is geïnfecteerd, maar het vermindert de blootstelling door het verkeer tussen je apparaat en het netwerk te versleutelen, wat van belang is bij verbinding via openbare of onbeveiligde wifi, waar de eerste compromittering vaak begint. In combinatie met endpointbeveiliging, gepatchte software en voorzichtig omgaan met e-mailbijlagen en links is een VPN één laag temidden van meerdere, geen opzichzelfstaande oplossing.

Wat dit voor jou betekent

Ben je een individuele gebruiker, dan is de praktische boodschap dat geen enkel beveiligingstool een wondermiddel is. Dat geldt des te meer nu de detectie van AI-gegenereerde ransomware te maken krijgt met code die er niet uitziet als iets wat eerder is gezien. Houd back-ups actueel, wees sceptisch over onverwachte bijlagen en links, en gebruik een VPN als onderdeel van een breder geheel aan gewoonten, niet als vervanging daarvan.

Beheer je IT voor een bedrijf, dan is dit een goed moment om na te gaan in hoeverre je detectiestack afhankelijk is van handtekeningmatching versus gedragsanalyse, en om te controleren of back-up- en herstelprocedures recentelijk daadwerkelijk zijn getest, en niet alleen geconfigureerd en vergeten.

Concrete actiepunten

  • Zorg voor offline of onveranderlijke back-ups en test herstelacties regelmatig, aangezien AI-gegenereerde ransomware handtekeninggebaseerde detectie kan omzeilen, maar niet een schone back-up.
  • Gebruik netwerksegmentatie om te beperken hoe ver een besmetting zich kan verspreiden als die erdoorheen komt.
  • Beschouw het gebruik van een VPN als één laag in een bredere verdedigingsstrategie, vooral op openbare of onbeveiligde netwerken, niet als een volledige oplossing tegen ransomware.
  • Blijf op de hoogte van ransomware-incidenten bij grote organisaties, omdat die vaak de tactieken en gevolgen onthullen die uiteindelijk doorsijpelen naar kleinere doelwitten en individuele gebruikers.
  • Houd endpointbeveiliging en besturingssystemen up-to-date, aangezien AI-gegenereerde code nog steeds een kwetsbaarheid of gebruikersactie nodig heeft om initiële toegang te verkrijgen.