Атаки програм-вимагачів на основі ШІ стали значно дешевшими
Дослідники з безпеки викрили сервер програми-вимагача, який показує, наскільки далеко автоматизація проникла у кіберзлочинність. Згідно з повідомленням Cybernews, учасник партнерської програми програми-вимагача використовував ШІ-агента під назвою Hermes, який може зламувати та вимагати викуп у кількох жертв одночасно, і вся операція коштує приблизно $4 за AI-токени на одну атаку. Це відкриття дає рідкісну можливість безпосередньо зазирнути всередину того, як атаки програм-вимагачів на основі ШІ змінюють економіку вимагання, і воно має стати тривожним сигналом для будь-якої організації, яка вважає, що кіберзлочинцям все ще потрібні глибокі технічні навички чи значні бюджети, щоб завдати шкоди.
Що робить цей випадок помітним, так це не лише низька вартість. Це масштаб того, що агент Hermes, очевидно, робив самостійно. Дослідники виявили, що інструмент використовувався на всіх етапах атаки, від початкового зламу до розрахунку та встановлення сум викупу. Іншими словами, завдання, які колись вимагали кваліфікованого оператора-людини або невеликої команди таких операторів, тепер делегуються автоматизованій системі, яка може запускати той самий сценарій проти кількох цілей паралельно.
Від шифрування до вимагання через крадіжку даних
Можливо, найсуттєвішим зрушенням, задокументованим у цьому випадку, є стратегічне, а не технічне. Учасник програми, що стоїть за Hermes, за повідомленнями, повністю відмовився від традиційного шифрування програм-вимагачів. Замість того, щоб блокувати файли жертви та вимагати оплату за ключ дешифрування, група тепер зосереджується виключно на крадіжці даних і погрозах оприлюднити або продати їх, якщо викуп не буде сплачено.
Це важливо, оскільки змінює розрахунки як для жертв, так і для захисників. Проти шифрувальних програм-вимагачів часто можна частково боротися за допомогою відновлення з чистих резервних копій. Вимагання через крадіжку даних повністю обходить цей захист. Навіть якщо компанія відновить свої системи, не заплативши жодної копійки, зловмисники все одно тримають конфіденційні файли, і однієї загрози оприлюднення може бути достатньо, щоб тиснути на виплату. Для компаній, які працюють із даними клієнтів, фінансовими записами або медичною інформацією, це означає, що резервних копій більше недостатньо як страхової мережі.
Це не перший випадок, коли ШІ-інструменти з'являються у зв'язку з ширшою екосистемою програм-вимагачів. vpn.social раніше повідомляв про випадок із використанням Claude Code в атаках програм-вимагачів Gentlemen VPN, де ШІ-помічник для написання коду, за повідомленнями, використовувався для виконання етапів вторгнення. Разом ці звіти вказують на тенденцію: оператори програм-вимагачів все частіше експериментують із ШІ-інструментами для виконання роботи, яка раніше вимагала спеціалізованих людських знань, знижуючи поріг входу та прискорюючи часові рамки атак.
Що це означає для вас
Якщо ви керуєте бізнесом, IT-інфраструктурою або просто зберігаєте конфіденційні дані онлайн, цей випадок нагадує, що поріг для запуску серйозної кібератаки постійно знижується. Коли кампанію програми-вимагача можна автоматизувати та масштабувати за кілька доларів, зловмисникам більше не потрібно бути вибірковими. Менші організації, які раніше вважали, що вони «занадто малі, щоб бути ціллю», тепер цілком у зоні досяжності, оскільки граничні витрати на додавання ще однієї жертви до кампанії на основі ШІ є мізерними.
Зсув у бік вимагання лише через крадіжку даних також означає, що запобігання має відбуватися раніше в ланцюжку атаки. Щойно дані залишили вашу мережу, неможливо відновити становище. Це надає додаткової ваги таким речам, як сегментація мережі, суворий контроль доступу та моніторинг незвичних вихідних передач даних, оскільки саме ці засоби контролю можуть зупинити ексфільтрацію до того, як вона станеться, а не постфактум.
Ключові висновки
З огляду на те, наскільки дешевими та автоматизованими стали ці атаки, кілька практичних кроків можуть допомогти знизити ризик:
- Вважайте, що ваша організація є потенційною ціллю незалежно від розміру, оскільки атаки на основі ШІ дешево масштабуються на багатьох жертв одночасно.
- Надавайте пріоритет запобіганню ексфільтрації даних, а не лише відновленню систем, оскільки резервні копії не захищають від вимагання через витоки.
- Сегментуйте мережі та обмежуйте привілеї доступу, щоб один скомпрометований акаунт не міг відкрити доступ до всього вашого набору даних.
- Моніторте незвичні моделі вихідного трафіку — це часто є найчіткішою ранньою ознакою крадіжки даних у процесі.
- Перегляньте плани реагування на інциденти, щоб конкретно врахувати загрози вимагання на основі вкрадених даних, а не лише шифрування програмами-вимагачами.
Атаки програм-вимагачів на основі ШІ більше не є питанням майбутнього; вони вже діють у реальному світі за ціну чашки кави. Випереджати цю тенденцію означає розглядати захист даних, а не лише відновлення, як найвищий пріоритет, і переглядати захист вашої організації, перш ніж автоматизований зловмисник знайде прогалину першим.




