Кібератака на основі ШІ, яка коштувала копійки за жертву

Новий звіт привертає увагу до того, наскільки дешевими та масштабованими стали кібератаки на основі штучного інтелекту. Згідно з висновками, ШІ-система була використана для зламу приблизно 30 компаній за ціною близько 4 доларів за ціль — цифра, яка підкреслює, як автоматизація руйнує економіку кіберзлочинності. Протягом багатьох років дослідники безпеки попереджали, що штучний інтелект зрештою перетвориться на інструмент нападу. Цей звіт свідчить про те, що цей зсув більше не є теоретичним.

Що робить цей випадок помітним — це не лише кількість жертв або низька вартість. Це метод. Замість традиційної схеми програм-вимагачів, де зловмисники шифрують файли жертви та вимагають оплату за ключ дешифрування, ця операція повністю пропустила етап шифрування. Зловмисники зосередилися на викраденні даних і використанні їх як важеля тиску — ця техніка відома як вимагання через викрадення даних.

Від шифрування файлів до автоматизованих кампаній тиску

Традиційні програми-вимагачі покладалися на досить простий механізм: заблокувати файли компанії, а потім вимагати оплату за їх розблокування. Цей підхід вимагав від зловмисників зберігати доступ достатньо довго, щоб зашифрувати великі обсяги даних, що давало захисникам вікно для виявлення та реагування.

Операція, описана в цьому звіті, обходить цей крок. Замість шифрування чого-небудь, зловмисники, за повідомленнями, використовували ШІ для створення так званих автоматизованих «досьє тиску» — підготовлених пакетів викраденої інформації, розроблених для максимального стимулювання жертви до оплати. ШІ-система також використовувалася для розрахунку сум викупу, що свідчить про те, що суми вимагання не були встановлені довільно, а генерувалися на основі факторів, які модель оцінювала для кожної цілі.

Це важливо, оскільки усуває одне з найбільших вузьких місць в операціях програм-вимагачів: людську працю. Розвідка, збір даних, створення досьє та навіть рішення про ціноутворення тепер можуть виконуватися автоматизованою системою, що працює одночасно з десятками цілей. У звіті також згадуються суміжні розробки в цій сфері, зокрема модель під назвою DeepSeek-V4-Pro, автономний агент під назвою Hermes, вразливості безпеки, пов'язані з GitLab, і група програм-вимагачів під назвою The Gentlemen — усе це вказує на ширшу тенденцію вплетення ШІ-інструментів у кримінальні операції, а не існування їх як ізольованих експериментів.

Для ширшого погляду на те, як швидко накопичуються такі типи загроз, наш нещодавній Щотижневий огляд ThreatsDay, що охоплює RCE-вразливості, вразливість Samsung та суперечку щодо iCloud показує, що експлуатація за допомогою ШІ — це лише одна частина набагато більшого ландшафту загроз, що швидко змінюється і торкається всього — від мобільних пристроїв до суперечок щодо хмарного зберігання.

Чому вартість за ціль є головною історією

Вартість у 4 долари за зламану компанію — це не просто показник у заголовку, це сигнал про масштаб. Коли гранична вартість атаки на ще одну організацію наближається до нуля, розрахунки для зловмисників змінюються повністю. Замість ретельного вибору високоцінних цілей та інвестування значного часу в кожну жертву, автоматизовані системи можуть спробувати зламати велику кількість організацій одночасно, а потім дозволити економіці визначити, які з них варті подальших зусиль.

Це значна зміна порівняно з тим, як традиційно працювала економіка програм-вимагачів. Операції, керовані людьми, вимагають часу на розвідку, горизонтальне переміщення та переговори. Конвеєр на основі ШІ може стиснути значну частину цього графіка, генеруючи пакети вимагання та вимоги з набагато меншими ручними зусиллями. Навіть якщо лише частина з 30 цільових компаній зрештою заплатила або зазнала серйозної шкоди, низька вартість операції означає, що зловмисникам не потрібен був високий показник успіху, щоб операція була вигідною.

Що це означає для вас

Якщо ви керуєте бізнесом або навіть просто обробляєте чутливі дані для невеликої команди, ця подія заслуговує на увагу незалежно від вашої галузі. Вимагання через викрадення даних не вимагає від зловмисників зламу масивної інфраструктури або підтримання довгострокового доступу. Воно вимагає пошуку відкритих або погано захищених даних і швидких дій. Це означає, що менші компанії, які часто вважають, що вони надто незначні, щоб бути ціллю, настільки ж вразливі, як і більші, особливо тепер, коли автоматизація знижує вартість закидання широкої сітки.

Для приватних осіб висновок більш опосередкований, але все ще актуальний. Оскільки ШІ знижує вартість кампаній з викрадення даних, імовірність того, що ваша особиста інформація буде захоплена під час зламу меншого постачальника або сервісного провайдера, з часом може зрости. Вимагання на основі викрадених даних, а не зашифрованих файлів, також означає, що жертви не можуть просто відновити дані з резервних копій і рухатися далі. Як тільки дані скопійовано, вони виходять з-під вашого контролю незалежно від того, чи був сплачений викуп.

Практичні кроки, які варто зробити

Кілька конкретних дій можуть допомогти зменшити вразливість до такого роду кібератак на основі ШІ, незалежно від того, чи захищаєте ви бізнес або власні облікові записи:

  • Проведіть аудит того, які чутливі дані де зберігаються, і мінімізуйте те, що зберігається в системах, яким це не суворо необхідно.
  • Своєчасно виправляйте відомі вразливості, оскільки автоматизовані інструменти атак створені саме для пошуку таких прогалин.
  • Використовуйте надійні, унікальні облікові дані та багатофакторну автентифікацію в будь-якій системі, яка працює з даними клієнтів або фінансовими даними.
  • Припускайте, що дешеві автоматизовані атаки будуть націлюватися також на менші організації, а не лише на відомі підприємства.

Оскільки кібератаки на основі ШІ стають дешевшими у виконанні, розрив між добре захищеними організаціями та всіма іншими, ймовірно, зростатиме. Інформування про те, як розвиваються ці техніки, і ставлення до базової гігієни безпеки як до обов'язкової умови залишається одним із найефективніших способів не потрапити до списку наступних 30 компаній.