Odkryto kampanię ransomware, której „mózgiem” jest agent AI
Nowe odkrycie ujawnia, jak zmienia się cyberprzestępczość i zagrożenia.
„Ransomware przekształciło się w pasywne źródło dochodu” – komentuje badacz bezpieczeństwa.
Badacze z Cybernews odkryli serwer należący do członka rosyjskojęzycznego gangu ransomware Gentlemen. Zawierał on 3,1 TB danych skradzionych z ponad 30 firm, w tym zajmujących się rozwojem oprogramowania i telekomunikacją. Oprócz tego na serwerze zidentyfikowano m.in. narzędzia do wykorzystania luk w oprogramowaniu i agenta AI.
0,40-4,00 dol. za atak
Co istotniejsze, odkrycie umożliwiło wgląd w ogromną operację ransomware opartą na sztucznej inteligencji. Jak się okazało jej „mózgiem” jest agent AI. Złośliwa aktywność została niemal w całości zautomatyzowana, a nadzór człowieka pozostaje minimalny.
Agent AI może jednocześnie atakować i wymuszać okupy od wielu ofiar. Jest wykorzystywany na wszystkich etapach ataku. Ustala nawet warunki haraczu, jaki mają zapłacić przedsiębiorcy.
Przy tym usługi takiego cyfrowego przestępcy są śmiesznie tanie. Jak podliczył Cybernews, pojedyczny atak kosztuje zaledwie 0,40–4,00 dol. w tokenach na firmę, nie licząc kosztów infrastruktury.
„Ransomware przekształciło się w pasywne źródło dochodu” – komentuje Aras Nazarovas, badacz bezpieczeństwa w Cybernews, który odkrył podejrzany serwer.
Ustalił również model działania hakerów. Mianowicie napastnik podaje agentowi adres URL GitLab, nazwę użytkownika i hasło, prawdopodobnie uzyskane z logów stealera – programu kradnącego dane – lub zakupione od pośredników. Agent AI następnie modyfikuje skrypty exploitów w oparciu o indywidualne środowiska ofiary. Potem „ludzki” napastnik zadaje pytania sztucznej inteligencji, kierując ją do wykonywania działań przestępczych. Agent ma bezpośredni dostęp do zdefiniowanych przez atakującego umiejętności rozpoznania, eksfiltracji, plików.
Gang Gentlemen został po raz pierwszy zaobserwowany w lipcu 2025 roku i należy do najaktywniejszych grup ransomware. Po roku działalności ma na koncie ok. 700 ofiar, czyli ok. 10 proc. wszystkich ofiar ransomware na świecie.
Jak się chronić
Badacze Cybernews radzą, aby firmy ograniczyły publiczny dostęp do wrażliwych zasobów, takich jak instancje GitLab. Należy też stale monitorować dostęp i stosować automatyczne blokowanie w razie podejrzanych zachowań. Warto przy tym unikać przechowywania poufnych danych w repozytoriach kodu źródłowego. Wskazane jest też ciągłe audyty repozytoriów i implementacji CI/CD pod kątem ryzykownych konfiguracji.
Podobne aktualności
Microsoft 365 pełne pułapek. Firmy nie kontrolują swoich uprawnień
Z badania przeprowadzonego przez firmę Syskit wynika, że 90% firm zgłasza incydenty związane z błędną konfiguracją Microsoft 365
Znów więcej cyberataków w Polsce
"Kluczowa staje się strategia oparta na zapobieganiu, łącząca widoczność, automatyzację i kontrolę nad siecią, chmurą, pocztą oraz narzędziami AI" - twierdzi ekspert.
