ШІ змінює сценарій атак програм-вимагачів, і жертви це помічають
Нове дослідження організацій, які постраждали від атак програм-вимагачів, підтвердило цифрами те, що фахівці з безпеки підозрювали вже деякий час: штучний інтелект робить ці атаки більш ефективними. Згідно з дослідженням, майже дві третини жертв, 65%, заявили, що інструменти ШІ підвищили ефективність атаки, з якою вони зіткнулися. Це вражаюче визнання від людей, які пережили цей інцидент і точно розуміють, як він розгортався.
Дослідження також проливає світло на те, як зловмисники проникають у систему. Шкідливі посилання становили 47% точок входу, шкідливі вкладення — 46%, а збір облікових даних — 36%. Жоден із цих методів не є новим. Фішингові посилання та вкладення-пастки роками були основними інструментами кіберзлочинності. За словами жертв, змінилися якість і правдоподібність приманок, а також швидкість, з якою злочинці можуть адаптувати свою тактику після проникнення в мережу.
Чому ШІ знову робить старі хитрощі новими
Протягом багатьох років тренінги з обізнаності в сфері безпеки вчили працівників звертати увагу на характерні ознаки фішингу: незграбну граматику, стандартні привітання, невідповідні адреси відправників. Інструменти ШІ згладили багато з цих ознак. Тепер зловмисники можуть створювати більш переконливі, персоналізовані повідомлення в масштабі та використовувати автоматизацію, щоб адаптувати спроби соціальної інженерії до конкретної ролі, компанії чи навіть нещодавньої публічної активності цілі.
Це не гіпотетична проблема. Вона вписується в ширшу картину, яку дослідники вже задокументували. Один із суб’єктів загроз, відомий як JadePuffer, раніше був пов’язаний із тим, що описується як перша кампанія програм-вимагачів, проведена від початку до кінця за допомогою великої мовної моделі, і з того часу випустив новіші інструменти, націлені вже на самі моделі ШІ. Межа між злочинним угрупованням, яке лише експериментує з ШІ, і тим, яке оперативно на нього покладається, схоже, швидко стирається.
Обсяг активності посилює проблему. Окремий аналіз компанії з кібербезпеки Black Kite показав, що нове угруповання програм-вимагачів з’являється приблизно щотижня, а це означає, що захисники стикаються не просто з розумнішими зловмисниками, а з більшою їх кількістю, з нижчими бар’єрами для входу завдяки інструментам на основі ШІ, які зменшують технічні навички, необхідні для запуску переконливої кампанії.
Аспект приватності, який захисники не повинні випускати з уваги
Висвітлення атак програм-вимагачів часто зосереджується на операційних збоях: заблокованих системах, вимогах викупу, простої. Але точки входу, визначені в цьому дослідженні, зокрема збір облікових даних, вказують на тихіший і, можливо, більш руйнівний наслідок: витік даних. Коли зловмисникам вдається зібрати облікові дані або змусити користувача натиснути шкідливе посилання, вони часто отримують доступ задовго до появи записки з вимогою викупу. Саме в цей проміжок часу копіюються та викрадаються особисті дані, записи клієнтів і внутрішні комунікації.
Для організацій, які обробляють конфіденційні дані клієнтів або співробітників, це означає, що ризик для приватності від інциденту з програмою-вимагачем починається не тоді, коли файли шифруються. Він починається в момент, коли успішним виявляється фішинг або крадіжка облікових даних, посилені ШІ, іноді за дні або тижні до цього. Жертви та регулятори все частіше розглядають програми-вимагачі як подію витоку даних, а не просто технічний збій, і ця відмінність має реальні наслідки для зобов’язань щодо розкриття інформації та постраждалих осіб.
Що це означає для вас
Незалежно від того, чи ви системний адміністратор, чи звичайний працівник, це дослідження нагадує, що старі поради щодо виявлення підозрілих електронних листів потребують оновлення. Фішинговий контент, створений ШІ, може виглядати добре оформленим, персоналізованим і легітимним. Граматика та форматування більше не є надійними червоними прапорцями.
Для приватних осіб це означає необхідність зупинитися, перш ніж натискати посилання або відкривати вкладення, навіть якщо вони виглядають так, ніби надійшли від відомих контактів або перевірених брендів. Перевірка запитів через окремий канал, наприклад, телефонний дзвінок, перш ніж реагувати на терміновий лист, — це проста звичка, яка все ще працює, незалежно від того, наскільки переконливим виглядає повідомлення.
Для організацій цифра збору облікових даних (36%) є вагомим аргументом на користь багатофакторної автентифікації та регулярних аудитів облікових даних. Якщо самого пароля вже недостатньо, щоб зупинити фішингову спробу з підтримкою ШІ, то зменшення того, що може розблокувати викрадений пароль, стає необхідним.
Ключові висновки
- Майже дві третини жертв програм-вимагачів кажуть, що ШІ зробив атаку проти них більш ефективною, згідно з новим дослідженням.
- Шкідливі посилання, вкладення та збір облікових даних залишаються основними точками входу, але ШІ робить кожен із них важчим для виявлення.
- Ставтеся до несподіваних електронних листів і посилань зі скептицизмом, навіть якщо вони виглядають добре написаними та знайомими.
- Впроваджуйте багатофакторну автентифікацію та регулярні перевірки гігієни паролів у вашій організації, оскільки крадіжка облікових даних залишається основним способом закріплення зловмисників.
- Усвідомте, що інцидент із програмою-вимагачем часто означає також інцидент із порушенням приватності даних, а не лише системний збій.
Оскільки інструменти ШІ продовжують знижувати поріг навичок для кіберзлочинців, залишатися поінформованими про те, як насправді розгортаються ці атаки, та серйозно ставитися до базових захисних заходів — це один із найефективніших способів захисту, доступних як окремим особам, так і організаціям.




