Атаки программ-вымогателей на основе ИИ стали намного дешевле

Исследователи в области безопасности раскрыли сервер программ-вымогателей, который показывает, насколько далеко автоматизация проникла в киберпреступность. Согласно данным Cybernews, партнёр программы-вымогателей использовал ИИ-агента под названием Hermes, который может одновременно взламывать и шантажировать нескольких жертв, при этом вся операция обходится примерно в 4 доллара на ИИ-токены за одну атаку. Это открытие даёт редкую возможность напрямую увидеть, как атаки программ-вымогателей на основе ИИ меняют экономику вымогательства, и должно послужить тревожным сигналом для любой организации, которая предполагает, что киберпреступникам всё ещё нужны глубокие технические навыки или значительные бюджеты, чтобы нанести ущерб.

Что делает этот случай примечательным — не только низкая стоимость. Речь идёт о масштабе того, что агент Hermes, судя по всему, делал самостоятельно. Исследователи обнаружили, что инструмент использовался на каждом этапе атаки: от первоначального взлома до расчёта и установления требований выкупа. Другими словами, задачи, которые когда-то требовали опытного оператора-человека или небольшой команды таких операторов, теперь делегируются автоматизированной системе, которая может запускать один и тот же сценарий против нескольких целей параллельно.

От шифрования к чистому вымогательству через кражу данных

Возможно, самый значительный сдвиг, задокументированный в этом случае, является стратегическим, а не техническим. Партнёр, стоящий за Hermes, по сообщениям, полностью отказался от традиционного шифрования в программах-вымогателях. Вместо блокировки файлов жертвы и требования оплаты за ключ дешифровки группа теперь сосредоточена исключительно на краже данных и угрозах их утечки или продажи, если не будет выплачен выкуп.

Это важно, потому что меняет расчёт как для жертв, так и для защитников. Шифровальным вымогателям часто можно противостоять, по крайней мере частично, восстановлением из чистых резервных копий. Вымогательство через кражу данных полностью обходит эту защиту. Даже если компания восстановит свои системы, не заплатив ни цента, у злоумышленников всё равно останутся конфиденциальные файлы, и одной угрозы разоблачения может быть достаточно, чтобы оказать давление и добиться выплаты. Для компаний, работающих с данными клиентов, финансовыми записями или медицинской информацией, это означает, что резервных копий больше недостаточно в качестве страховочной сети.

Это не первый случай, когда ИИ-инструменты всплывают в связи с более широкой экосистемой программ-вымогателей. Ранее vpn.social сообщал о случае с использованием Claude Code в атаках программ-вымогателей Gentlemen через VPN, где ИИ-помощник для написания кода, по сообщениям, использовался для выполнения этапов вторжения. В совокупности эти отчёты указывают на закономерность: операторы программ-вымогателей всё чаще экспериментируют с ИИ-инструментами для выполнения работы, которая раньше требовала специальных знаний человека, снижая порог входа и ускоряя сроки атак.

Что это значит для вас

Если вы управляете бизнесом, администрируете ИТ-инфраструктуру или просто храните конфиденциальные данные в интернете, этот случай напоминает, что порог для запуска серьёзной кибератаки продолжает снижаться. Когда кампанию с программами-вымогателями можно автоматизировать и масштабировать за несколько долларов, злоумышленникам больше не нужно быть избирательными. Меньшие организации, которые ранее предполагали, что они «слишком малы, чтобы быть целью», теперь вполне в зоне досягаемости, поскольку предельные затраты на добавление ещё одной жертвы в ИИ-кампанию незначительны.

Переход к вымогательству только через кражу данных также означает, что предотвращение должно происходить раньше в цепочке атак. Как только данные покинули вашу сеть, восстановить ситуацию уже невозможно. Это придаёт дополнительный вес таким вещам, как сегментация сети, строгий контроль доступа и мониторинг необычных исходящих передач данных, поскольку именно эти меры контроля могут остановить эксфильтрацию до того, как она произойдёт, а не после факта.

Ключевые выводы

Учитывая, насколько дешёвыми и автоматизированными стали эти атаки, можно выделить несколько практических шагов для снижения риска:

  • Исходите из того, что ваша организация является жизнеспособной целью независимо от размера, поскольку ИИ-атаки дёшево масштабируются на множество жертв одновременно.
  • Уделяйте приоритетное внимание предотвращению эксфильтрации данных, а не только восстановлению систем, поскольку резервные копии не защищают от вымогательства на основе утечек.
  • Сегментируйте сети и ограничивайте права доступа, чтобы скомпрометированная учётная запись не могла раскрыть весь ваш набор данных.
  • Отслеживайте необычные шаблоны исходящего трафика — это часто самый явный ранний признак кражи данных.
  • Пересмотрите планы реагирования на инциденты, чтобы конкретно учитывать угрозы вымогательства на основе украденных данных, а не только шифрования программами-вымогателями.

Атаки программ-вымогателей на основе ИИ больше не являются проблемой будущего; они уже работают в дикой природе по цене чашки кофе. Опережение этой тенденции означает отношение к защите данных, а не только к восстановлению, как к главному приоритету, и пересмотр защиты вашей организации до того, как автоматизированный злоумышленник первым найдёт брешь.