Что такое PromptLock и как он использует код, сгенерированный ИИ
Новый вариант программы-вымогателя под названием PromptLock стал первым известным вредоносным ПО, которое полагается на вывод большой языковой модели для создания собственного кода атаки. Вместо фиксированных, заранее написанных скриптов, PromptLock использует сгенерированный ИИ код Lua для выполнения поиска файлов, эксфильтрации данных и шифрования — основных этапов атаки вымогателя.
Lua — это легковесный скриптовый язык, часто используемый в играх и встраиваемых системах из-за его скорости, переносимости и простоты запуска на разных платформах. Используя LLM для генерации Lua-скриптов на лету, операторы PromptLock могут создавать рабочий код атаки без необходимости вручную писать каждый вариант. Это существенное отклонение от традиционного способа создания вымогателей, и именно поэтому исследователи безопасности рассматривают PromptLock как признак того, куда движется ландшафт угроз, а не просто как очередной единичный инцидент.
Почему вредоносные программы, написанные ИИ, сложнее обнаружить антивирусными средствами
Большинство антивирусных и средств обнаружения на конечных точках по-прежнему сильно полагаются на сигнатурное обнаружение: они ищут известные шаблоны, хеши или структуры кода, соответствующие ранее занесенным в каталог вредоносным программам. Такой подход хорошо работает против статичного, повторно используемого кода. Он испытывает трудности с кодом, который меняется при каждой генерации.
Когда LLM создает Lua-скрипты, управляющие поиском файлов, эксфильтрацией и шифрованием, каждый сгенерированный экземпляр может незначительно отличаться по структуре и синтаксису, но при этом достигать того же вредоносного результата. Эта изменчивость подрывает сигнатурное сопоставление и делает поведенческий анализ более важным и более трудным, поскольку защитникам нужно распознавать намерение, стоящее за кодом, а не сам код. В этом главная проблема обнаружения вымогателей, сгенерированных ИИ: вредоносная логика неизменна, но ее выражение — нет.
Как это меняет ландшафт угроз вымогателей
Подход PromptLock важен не только в рамках его конкретной кампании. Если сгенерированный ИИ код станет стандартным инструментом для создания компонентов вымогателей, это снизит технический барьер для создания новых вариантов и ускорит темпы, с которыми злоумышленники могут итеративно разрабатывать вредоносные программы. Оператору вымогателя больше не нужны глубокие знания в написании скриптов, чтобы создавать работающие процедуры поиска файлов или шифрования. Ему нужен доступ к LLM и возможность направлять его вывод в вредоносное русло.
Этот сдвиг по-разному влияет на частных лиц и организации, но обе стороны сталкиваются с общей проблемой: инструменты обнаружения, построенные на статических сигнатурах, становятся менее надежными, когда лежащий в основе процесс генерации кода динамичен. Для бизнеса это означает, что кампании вымогателей, уже наносящие реальный ущерб, как инцидент, описанный в Deutsche Bank Ransomware Claim Rocks July 2026 Cyber Week, могут стать более частыми или труднее поддающимися атрибуции по мере того, как злоумышленники внедряют ИИ-инструменты для ускорения разработки. Для индивидуальных пользователей это означает, что вымогатель, который в конечном итоге попадет в домашнюю сеть или на личное устройство, может вообще не соответствовать ни одной ранее известной сигнатуре.
Практические меры защиты: резервные копии, сегментация и роль VPN
Хорошая новость заключается в том, что основы защиты от вымогателей не меняются только потому, что изменился способ генерации кода. Меняется лишь то, насколько важны теперь эти основы, поскольку одного сигнатурного обнаружения уже недостаточно.
Резервные копии остаются самой важной защитой. Регулярное, проверенное, автономное или неизменяемое резервное копирование означает, что даже если вымогатель успешно зашифрует файлы, вы сможете восстановить их, не платя выкуп. Гигиена резервного копирования должна включать проверку того, что восстановление действительно работает, а не только факт создания резервных копий.
Сегментация сети ограничивает радиус поражения. Будь то домашняя сеть или корпоративная среда, разделение критически важных систем и конфиденциальных данных от устройств общего назначения уменьшает масштаб распространения инфекции вымогателя после того, как он закрепится.
VPN играют вспомогательную роль в многоуровневой стратегии. VPN не остановит выполнение вымогателя на уже зараженном устройстве, но он уменьшает поверхность атаки, шифруя трафик между устройством и сетью, что важно при подключении через общедоступный или незащищенный Wi-Fi, где часто начинается первоначальное заражение. В сочетании с защитой конечных точек, установленными обновлениями и осторожным обращением с вложениями электронной почты и ссылками, VPN является одним из нескольких уровней, а не самостоятельным решением.
Что это значит для вас
Если вы индивидуальный пользователь, практический вывод таков: ни одно средство безопасности не является панацеей, и это особенно верно сейчас, когда обнаружение вымогателей, сгенерированных ИИ, должно бороться с кодом, не похожим ни на что виденное ранее. Поддерживайте резервные копии в актуальном состоянии, скептически относитесь к неожиданным вложениям и ссылкам и используйте VPN как часть более широкого набора привычек, а не как их замену.
Если вы управляете ИТ в бизнесе, сейчас самое время пересмотреть, насколько ваш стек обнаружения зависит от сопоставления сигнатур по сравнению с поведенческим анализом, и убедиться, что процедуры резервного копирования и восстановления действительно были протестированы в последнее время, а не просто настроены и забыты.
Практические выводы
- Поддерживайте автономные или неизменяемые резервные копии и регулярно тестируйте восстановление, поскольку вымогатели, сгенерированные ИИ, могут обходить сигнатурное обнаружение, но не чистую резервную копию.
- Используйте сегментацию сети, чтобы ограничить масштаб распространения инфекции, если она все же проникнет.
- Рассматривайте использование VPN как один из уровней в более широкой стратегии защиты, особенно в общедоступных или незащищенных сетях, а не как полноценное решение против вымогателей.
- Будьте в курсе инцидентов с вымогателями, затрагивающих крупные организации, поскольку они часто раскрывают тактики и последствия, которые в конечном итоге доходят до более мелких целей и индивидуальных пользователей.
- Поддерживайте защиту конечных точек и операционные системы в актуальном состоянии, поскольку коду, сгенерированному ИИ, все равно нужна уязвимость или действие пользователя для получения первоначального доступа.




