Ce este PromptLock și cum folosește codul generat de AI
O nouă variantă de ransomware numită PromptLock a devenit primul malware cunoscut care se bazează pe rezultatul unui model lingvistic de mari dimensiuni pentru a-și genera propriul cod de atac. În loc să fie livrat cu scripturi fixe, scrise în prealabil, PromptLock utilizează cod Lua generat de inteligența artificială pentru a gestiona descoperirea fișierelor, exfiltrarea datelor și criptarea, etapele centrale ale unui atac ransomware.
Lua este un limbaj de scriptare ușor, folosit adesea în jocuri și sisteme embedded, deoarece este rapid, portabil și ușor de rulat pe diferite platforme. Prin generarea din mers a scripturilor Lua de către un LLM, operatorii PromptLock pot produce cod de atac funcțional fără a scrie manual fiecare variantă. Aceasta reprezintă o abatere semnificativă de la modul tradițional de construire a ransomware-ului și tocmai de aceea cercetătorii în securitate tratează PromptLock ca pe un semnal al direcției în care se îndreaptă peisajul amenințărilor, nu doar ca pe un incident izolat.
De ce malware-ul scris de AI este mai greu de detectat de instrumentele antivirus
Majoritatea instrumentelor antivirus și de detecție la nivel de endpoint se bazează încă în mare măsură pe detectarea bazată pe semnături: caută tipare, hash-uri sau structuri de cod cunoscute, care corespund unui malware catalogat anterior. Această abordare funcționează bine împotriva codului static, reutilizat. Are însă dificultăți în fața codului care se modifică de fiecare dată când este generat.
Atunci când un LLM produce scripturile Lua care controlează descoperirea fișierelor, exfiltrarea și criptarea, fiecare instanță generată poate diferi ușor în structură și sintaxă, obținând totuși același rezultat malițios. Această variabilitate subminează potrivirea pe bază de semnături și face analiza comportamentală mai importantă – și mai dificilă –, deoarece apărătorii trebuie să recunoască intenția din spatele codului, nu codul în sine. Aceasta este provocarea centrală în detectarea ransomware-ului generat de AI: logica malițioasă este consecventă, dar expresia ei nu.
Cum schimbă acest lucru peisajul amenințărilor ransomware
Abordarea PromptLock contează dincolo de campania sa specifică. Dacă codul generat de AI devine un instrument standard pentru construirea componentelor ransomware, bariera tehnică pentru crearea de noi variante scade, iar ritmul în care atacatorii pot itera crește. Un operator de ransomware nu mai are nevoie de expertiză profundă în scriptare pentru a produce rutine funcționale de descoperire a fișierelor sau de criptare. Are nevoie de acces la un LLM și de capacitatea de a-i direcționa rezultatul către scopuri malițioase.
Această schimbare afectează diferit persoanele fizice și organizațiile, dar ambele se confruntă cu o problemă comună: instrumentele de detecție construite în jurul semnăturilor statice devin mai puțin fiabile atunci când procesul de generare a codului este dinamic. Pentru companii, asta înseamnă că atacurile ransomware care produc deja daune reale, precum incidentul prezentat în Deutsche Bank Ransomware Claim Rocks July 2026 Cyber Week, ar putea deveni mai frecvente sau mai greu de atribuit pe măsură ce atacatorii adoptă instrumente AI pentru a accelera dezvoltarea. Pentru utilizatorii individuali, înseamnă că ransomware-ul care ajunge pe o rețea domestică sau pe un dispozitiv personal ar putea să nu corespundă deloc vreunei semnături cunoscute anterior.
Apărări practice: copii de rezervă, segmentare și locul pe care îl ocupă VPN-urile
Vestea bună este că elementele fundamentale ale apărării împotriva ransomware-ului nu se schimbă doar pentru că s-a schimbat metoda de generare a codului. Ce se schimbă este greutatea pe care o au aceste fundamente, deoarece detectarea exclusiv pe bază de semnături nu mai este suficientă.
Copiile de rezervă rămân cea mai importantă apărare. Copiile de rezervă regulate, testate, offline sau imutabile înseamnă că, chiar dacă ransomware-ul criptează fișierele cu succes, le puteți restaura fără a plăti răscumpărarea. Igiena copiilor de rezervă ar trebui să includă și verificarea faptului că restaurările funcționează efectiv, nu doar că se creează copii de siguranță.
Segmentarea rețelei limitează raza de acțiune. Fie că este vorba de un mediu casnic sau de business, separarea sistemelor critice și a datelor sensibile de dispozitivele de uz general reduce cât de mult se poate extinde o infecție ransomware după ce obține un punct de sprijin.
VPN-urile joacă un rol de sprijin într-o strategie pe mai multe niveluri. Un VPN nu va opri ransomware-ul să ruleze pe un dispozitiv deja infectat, dar reduce expunerea prin criptarea traficului dintre dispozitiv și rețea, ceea ce contează atunci când vă conectați prin Wi-Fi public sau nesecurizat, de unde începe adesea compromiterea inițială. Combinat cu protecția endpoint, software actualizat și tratarea cu prudență a atașamentelor de e-mail și a linkurilor, un VPN este un nivel printre altele, nu o soluție de sine stătătoare.
Ce înseamnă acest lucru pentru dumneavoastră
Dacă sunteți un utilizator individual, concluzia practică este că niciun instrument de securitate nu este un glonț de argint, iar acest lucru este valabil mai ales acum, când detectarea ransomware-ului generat de AI trebuie să facă față unui cod care nu seamănă cu nimic din ce s-a văzut până acum. Păstrați copiile de rezervă actualizate, fiți sceptici față de atașamentele și linkurile neașteptate și folosiți un VPN ca parte a unui set mai larg de obiceiuri, nu ca înlocuitor al acestora.
Dacă administrați IT pentru o companie, acesta este un moment oportun să verificați cât de mult se bazează stiva de detecție pe potrivirea semnăturilor față de analiza comportamentală și să confirmați că procedurile de backup și recuperare au fost cu adevărat testate recent, nu doar configurate și uitate.
Recomandări concrete
- Mențineți copii de rezervă offline sau imutabile și testați restaurările periodic, deoarece ransomware-ul generat de AI poate eluda detecția pe bază de semnături, dar nu și o copie de rezervă curată.
- Utilizați segmentarea rețelei pentru a limita cât de mult se poate răspândi o infecție dacă aceasta reușește să pătrundă.
- Considerați utilizarea unui VPN ca pe un singur nivel într-o strategie de apărare mai amplă, în special pe rețelele publice sau nesecurizate, nu ca pe o soluție completă împotriva ransomware-ului.
- Rămâneți informat cu privire la incidentele ransomware care afectează organizațiile importante, deoarece acestea relevă adesea tacticile și consecințele care ajung în cele din urmă la ținte mai mici și la utilizatorii individuali.
- Păstrați protecția endpoint și sistemele de operare actualizate, deoarece codul generat de AI are totuși nevoie de o vulnerabilitate sau de o acțiune a utilizatorului pentru a obține accesul inițial.




