TGViewer
Пост Лукацкого Пост Лукацкого @alukatsky · 37.9K subscribers
Post #13331 9.69K
ESET Research сообщила об интересной находке – первом (по их мнению) известном случае использования ИИ 😈 в реальном программном коде вымогателя. Новый образец они назвали PromptLock. Вопрос первенства оставим открытым, не забывая при этом про LAMEHUG и FunkSec 🙅‍♂️

PromptLock использует модель gpt-oss:20b, чтобы на лету 👨‍💻 генерировать Lua-скрипты, которые после исполнения позволяют:
➡️ проводить сканирование файловой системы;
➡️ анализировать файлы и выбирать интересующие владельцев ВПО;
➡️ красть данные и сливать их наружу;
➡️ шифровать данные после кражи 😷

Что еще можно сказать об этом интересном образчике вредоносного ПО, которое фигово детектится антивирусами (да, антивирус не нужен 😂):
➡️ Кроссплатформенность. Lua-скрипты работают и на Windows, и на Linux, и на macOS.
➡️ Алгоритм шифрования. Используется 128-битный SPECK.
➡️ Язык программирования. ПО написано на Golang.
➡️ Гибкость. Поведение вымогателя зависит от найденных пользовательских файлов – пока он их только шифрует или ворует, функционал уничтожения данных пока не реализован 🆒
➡️ Любопытная деталь, в коде фигурирует биткоин-адрес, который якобы приписывается самому Сатоши Накамото 💸

Парочка важных уточнений по поводу данного вредоноса 🦠 Для своей работы он использует открытую LLM gpt-oss:20b, которая должна быть установлена на компьютере жертвы. Модель достаточно свежая и вряд ли она установлена у большого числа пользователей, которые используют такой инструментарий для локального запуска LLM как LM Studio, Cursor, Jan, Llamafile, Ollama и т.п. Предположу, что вредонос заточен под разработчиков ПО, которые достаточно активно используют такой инструментарий при написании кода 👨‍💻 Со временем, такие инструменты станут применять шире и круг потенциальных жертв Promptlock может расшириться (я, кстати, использую LM Studio, но моделька 20b у меня не запустилась – памяти на ноутбуке не хватило).

Помимо локальной LLM вредонос может использовать API и через него достучаться 🥊 либо до развернутой внутри компании LLM (вы, кстати, видели наш августовский вебинар, где мы рассказывали об опыте разворачивания LLM внутри Позитива?), либо через какой-либо прокси или MCP до внешнего сервиса с развернутой gpt-oss. В этом случае бороться с этим сможет только LLM Firewall (про это был наш 🟥 вебинар от 31 июля).

Но пока можно успеть подготовиться к активному развитию применения LLM в ВПО 🦠 – исследователи ESET отмечают, что найденный образец выглядит как PoC, а не готовый массовый инструмент атаки. Тем не менее, уже есть обнаруженные варианты для Windows и Linux, загруженные в VirusTotal ⏳

Хотя пока PromptLock в дикой среде не зафиксирован, его архитектура – сигнал тревоги ⚠️ – ИИ начинает использоваться прямо внутри вымогателя для динамической генерации вредоносного кода или вредоносных инструкций. Это подчеркивает, что появление “умного" ВПО перестало быть гипотетическим сценарием.

А ваш антивирус умеет бороться с таким ВПО? 🤔

#ии #ransomware #malware
  • ❤ 19
  • 👍 16
  • 🤡 4
  • 😁 1
  • 😭 1
More from @alukatsky
  1. Oct 1, 2026В новой Госдуме комитет по технологическому лидерству появился. Жаль, была надежда, что до…
  2. Sep 30, 2026Почти 4 утра... Ты идешь с afterparty спикеров KazHackStan с коллегами, которые обсуждают…
  3. Sep 30, 2026А вы измеряете такие метрики при внедрении ИИ-агентов? ➡️ Какая доля действий агентов прох…
  4. Sep 30, 2026Ну вот и видео с моего выступления на KazHackStan, которое я тезисно уже описал. Live перв…
  5. Sep 30, 2026Вы задумывались о мире, в котором ваша ОС сама начинает придумывать, как решить задачу, ко…
  6. Sep 30, 2026#презентация #resilience
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →