Atacurile ransomware alimentate de AI au devenit mult mai ieftine
Cercetătorii în securitate au expus un server de ransomware care dezvăluie cât de mult a pătruns automatizarea în criminalitatea cibernetică. Potrivit unui reportaj de la Cybernews, un afiliat ransomware a rulat un agent AI numit Hermes care poate compromite și extorca multiple victime în același timp, iar întreaga operațiune costă aproximativ 4 dolari în tokeni AI per atac. Descoperirea oferă o privire rară și directă asupra modului în care atacurile ransomware alimentate de AI remodelează economia extorcării și ar trebui să servească drept semnal de alarmă pentru orice organizație care presupune că infractorii cibernetici încă au nevoie de abilități tehnice profunde sau de bugete semnificative pentru a provoca daune.
Ceea ce face acest caz notabil nu este doar costul redus. Este amploarea a ceea ce agentul Hermes făcea aparent de unul singur. Cercetătorii au descoperit că instrumentul a fost utilizat în fiecare etapă a unui atac, de la compromiterea inițială până la calcularea și stabilirea cererilor de răscumpărare. Cu alte cuvinte, sarcinile care odată necesitau un operator uman calificat, sau o mică echipă de astfel de operatori, sunt acum delegate unui sistem automatizat care poate rula aceeași strategie împotriva mai multor ținte în paralel.
De la criptare la extorcare doar prin furt de date
Poate cea mai semnificativă schimbare documentată în acest caz este strategică, nu tehnică. Afiliatul din spatele lui Hermes a abandonat, conform raportărilor, criptarea tradițională ransomware. În loc să blocheze fișierele victimei și să ceară plată pentru o cheie de decriptare, grupul se concentrează acum exclusiv pe furtul de date și pe amenințarea cu scurgerea sau vânzarea acestora dacă nu se plătește o răscumpărare.
Acest lucru contează pentru că schimbă calculul atât pentru victime, cât și pentru apărători. Ransomware-ul bazat pe criptare poate fi adesea contracarat, cel puțin parțial, prin restaurarea din copii de rezervă curate. Extorcarea prin furt de date ocolește complet această apărare. Chiar dacă o companie își recuperează sistemele fără să plătească un cent, atacatorii dețin în continuare fișiere sensibile, iar amenințarea expunerii singură poate fi suficientă pentru a forța o plată. Pentru companiile care gestionează datele clienților, evidențe financiare sau informații medicale, asta înseamnă că backup-urile singure nu mai sunt o plasă de siguranță suficientă.
Aceasta nu este prima dată când instrumentele AI apar în legătură cu ecosistemul ransomware mai larg. vpn.social a raportat anterior un caz care implică Claude Code folosit în atacuri ransomware Gentlemen VPN, unde un asistent de codare AI a fost folosit, conform raportărilor, pentru a executa etape ale unei intruziuni. Luate împreună, aceste rapoarte indică un tipar: operatorii de ransomware experimentează tot mai mult cu instrumente AI pentru a gestiona muncă ce odată necesita expertiză umană dedicată, reducând bariera de intrare și accelerând termenele atacurilor.
Ce înseamnă asta pentru tine
Dacă conduci o afacere, gestionezi infrastructura IT sau pur și simplu stochezi date sensibile online, acest caz este o reamintire că pragul pentru lansarea unui atac cibernetic serios continuă să scadă. Când o campanie ransomware poate fi automatizată și scalată pentru câțiva dolari, atacatorii nu mai trebuie să fie selectivi. Organizațiile mai mici care anterior presupuneau că sunt „prea mici pentru a fi o țintă” sunt acum la îndemână, deoarece costul marginal al adăugării unei alte victime la o campanie condusă de AI este neglijabil.
Trecerea către extorcarea doar prin furt de date înseamnă, de asemenea, că prevenția trebuie să aibă loc mai devreme în lanțul de atac. Odată ce datele au părăsit rețeaua ta, nu există nicio modalitate de a restaura ieșirea din problemă. Asta pune un accent suplimentar pe lucruri precum segmentarea rețelei, controale stricte de acces și monitorizarea transferurilor neobișnuite de date de ieșire, deoarece acestea sunt controalele care pot opri exfiltrarea înainte să se întâmple, nu după aceea.
Concluzii cheie
Având în vedere cât de ieftine și automatizate au devenit aceste atacuri, câțiva pași practici ies în evidență pentru reducerea riscului:
- Presupune că organizația ta este o țintă viabilă indiferent de mărime, deoarece atacurile conduse de AI se scalează ieftin pe mai multe victime simultan.
- Prioritizează prevenirea exfiltrării datelor, nu doar recuperarea sistemelor, deoarece backup-urile nu protejează împotriva extorcării bazate pe scurgeri.
- Segmentează rețelele și limitează privilegiile de acces astfel încât un singur cont compromis să nu poată expune întregul set de date.
- Monitorizează tiparele neobișnuite de trafic de ieșire, care sunt adesea cel mai clar semn timpuriu al furtului de date în desfășurare.
- Revizuiește planurile de răspuns la incidente pentru a aborda în mod specific amenințările de extorcare bazate pe date furate, nu doar criptarea ransomware.
Atacurile ransomware alimentate de AI nu mai sunt o preocupare pentru viitor; ele rulează deja în sălbăticie pentru costul unei cafele. A rămâne în fața acestei tendințe înseamnă a trata protecția datelor, nu doar recuperarea, ca prioritate de top și a reexamina apărările organizației tale înainte ca un atacator automatizat să găsească primul spațiul liber.




