ИИ меняет тактику программ-вымогателей, и жертвы это замечают

Новое исследование организаций, пострадавших от атак программ-вымогателей, подтвердило числом то, о чём эксперты по безопасности подозревали уже давно: искусственный интеллект делает эти атаки более эффективными. Согласно исследованию, почти две трети жертв — 65% — заявили, что инструменты ИИ повысили эффективность пережитой ими атаки. Это поразительное признание от людей, которые прошли через инцидент и точно понимают, как он развивался.

Исследование также проливает свет на то, как злоумышленники проникают в системы. На вредоносные ссылки пришлось 47% точек входа, на вредоносные вложения — 46%, на кражу учётных данных — 36%. Ни один из этих методов не нов. Фишинговые ссылки и заминированные вложения были основой киберпреступности годами. Что изменилось, по словам жертв, так это качество и убедительность приманок, а также скорость, с которой преступники могут адаптировать свою тактику, попав внутрь сети.

Почему ИИ вновь делает старые трюки актуальными

Годами тренинги по повышению осведомлённости в области безопасности учили сотрудников распознавать характерные признаки фишинга: неуклюжую грамматику, обезличенные обращения, несовпадающие адреса отправителей. Инструменты ИИ стёрли многие из этих признаков. Теперь злоумышленники могут массово генерировать более убедительные, персонализированные сообщения и использовать автоматизацию для подгонки попыток социальной инженерии под конкретную роль, компанию или даже недавнюю публичную активность цели.

Это не гипотетическая угроза. Она вписывается в более широкую картину, уже задокументированную исследователями. Одна из преступных групп, отслеживаемая как JadePuffer, ранее была связана с тем, что описывалось как первая кампания программ-вымогателей, полностью проведённая большой языковой моделью, и с тех пор выпустила новые инструменты, нацеленные на сами модели ИИ. Грань между преступной группой, экспериментирующей с ИИ, и группой, полагающейся на него в оперативной деятельности, стирается быстро.

Объём активности усугубляет проблему. Отдельный анализ компании по кибербезопасности Black Kite показал, что новая группа вымогателей формируется примерно каждую неделю, а это означает, что защитники сталкиваются не только с более умными атакующими, но и с их большим количеством, причём барьеры для входа снижаются благодаря инструментам на базе ИИ, уменьшающим технические навыки, необходимые для проведения убедительной кампании.

Аспект конфиденциальности, который защитники не должны упускать из виду

В новостях о программах-вымогателях часто акцентируют внимание на операционных сбоях: заблокированных системах, требованиях выкупа, времени простоя. Но точки входа, выявленные в этом исследовании, особенно кража учётных данных, указывают на более тихое и, вероятно, более разрушительное последствие: утечку данных. Когда злоумышленники успешно крадут учётные данные или обманом заставляют пользователя нажать на вредоносную ссылку, они часто получают доступ задолго до появления записки с требованием выкупа. Именно в это окно происходит копирование и хищение персональных данных, записей клиентов и внутренних коммуникаций.

Для организаций, обрабатывающих чувствительные данные клиентов или сотрудников, это означает, что риск для конфиденциальности при инциденте с программами-вымогателями начинается не тогда, когда файлы зашифрованы. Он начинается в момент успеха ИИ-усиленного фишинга или кражи учётных данных, иногда за несколько дней или недель до этого. Жертвы и регулирующие органы всё чаще рассматривают программы-вымогатели как событие утечки данных, а не просто как технический сбой, и это различие влечёт реальные последствия для обязательств по раскрытию информации и пострадавших лиц.

Что это значит для вас

Будь вы ИТ-администратор или обычный сотрудник, это исследование является напоминанием о том, что старые советы по распознаванию подозрительных писем нуждаются в обновлении. Созданный ИИ фишинговый контент может выглядеть отточенным, персонализированным и легитимным. Грамматика и форматирование больше не являются надёжными красными флажками.

Для частных лиц это означает, что нужно замедлиться, прежде чем нажимать на ссылки или открывать вложения, даже те, которые кажутся пришедшими от знакомых контактов или доверенных брендов. Проверка запросов по отдельному каналу, например, по телефону, перед тем как реагировать на срочное письмо, остаётся простой привычкой, которая работает независимо от того, насколько убедительным выглядит сообщение.

Для организаций показатель кражи учётных данных (36%) — это весомый аргумент в пользу многофакторной аутентификации и регулярных аудитов учётных данных. Если одного пароля больше недостаточно для противодействия фишинговой попытке с использованием ИИ, то сокращение того, что украденный пароль может открыть, становится критически важным.

Ключевые выводы

  • Почти две трети жертв программ-вымогателей утверждают, что ИИ сделал атаку на них более эффективной, согласно новому исследованию.
  • Вредоносные ссылки, вложения и кража учётных данных остаются главными точками входа, но ИИ делает каждый из этих векторов труднее обнаружимым.
  • Относитесь к неожиданным письмам и ссылкам со скепсисом, даже если они выглядят грамотно написанными и знакомыми.
  • Настаивайте на многофакторной аутентификации и регулярных проверках гигиены паролей в вашей организации, поскольку кража учётных данных остаётся основной зацепкой для злоумышленников.
  • Осознайте, что инцидент с программами-вымогателями часто означает также инцидент с конфиденциальностью данных, а не только системный сбой.

Поскольку инструменты ИИ продолжают снижать квалификационный барьер для киберпреступников, оставаться информированным о том, как на самом деле разворачиваются эти атаки, и серьёзно относиться к базовым защитным мерам остаётся одной из самых действенных линий защиты, доступных как частным лицам, так и организациям.