Hack Alerta

ESET: AI‑driven ransomware e aceleração do mercado de ransomware

O relatório H2 2025 da ESET descreve a emergência de malwares que usam modelos de linguagem para gerar código sob demanda (PromptLock, PromptFlux, PromptSteal) e o crescimento acelerado do mercado de ransomware. Relato detalha implicações para detecções, SOCs e controles.

Introdução

O relatório semestral H2 2025 da ESET documenta a emergência operacional de malwares assistidos por inteligência artificial e o crescimento acelerado do ecossistema de ransomware‑as‑a‑service. Pesquisadores destacam exemplos que já aplicam modelos de linguagem para gerar código e adaptar táticas a ambientes alvo.

Descobertas principais

  • PromptLock: descrito como o primeiro ransomware movido por IA identificado — arquitetura dual onde um módulo estático (Go) envia prompts a um modelo remoto que gera scripts Lua dinamicamente.
  • Loop de validação: o malware captura logs de execução das rotinas geradas e os retorna ao modelo para correções iterativas, aumentando a confiabilidade do código não determinístico.
  • Outras amostras: iniciativas chamadas PromptFlux e PromptSteal indicam uso de IA para reescrever droppers e para criar comandos de roubo de artefatos em Windows.
  • Economia do crime: leak sites e programas de RaaS continuam em expansão; as estatísticas do período já superaram reportes de 2024, com projeções significativas de crescimento.

Vetor e implicações técnicas

A inovação técnica central é a separação entre um módulo confiável e um gerador remoto de código: a payload gerada sob demanda permite criar instruções específicas para layout de arquivos, localizações sensíveis e técnicas de exfiltração adaptadas ao sistema alvo. Essa abordagem reduz trabalho manual e amplia escala operacional.

Impacto para SOCs e CISOs

Para equipes de segurança, a adoção de IA por atacantes muda o perfil das detections: scripts únicos e mutáveis tornam assinaturas inúteis. Testes de integridade, detecção baseada em comportamento e validação de fluxos de execução ganham prioridade. Além disso, a capacidade de corrigir código com feedback reduz falhas de execução que antes limitavam operações automatizadas.

Recomendações práticas

  • Investir em detecção baseada em comportamento e telemetria rica (runtime tracing, logs de execução e comparação de hashes comportamentais).
  • Segregar e monitorar comunicações de modelos e serviços de IA internos/externos; bloquear endpoints não autorizados que possam ser usados para geração remota de código.
  • Reforçar backups e procedimentos de recuperação, considerando que decisões de exfiltração/criptação podem ser tomadas autonomamente pelo malware.
  • Atualizar playbooks de resposta para incluir análise dinâmica de scripts gerados e captura de evidências do loop de feedback.

O que não está claro

O relatório descreve operações e provas de conceito, mas não há, no documento público, um inventário completo de campanhas com vítimas nomeadas ou métricas detalhadas de impacto por setor. Falta igualmente um mapeamento claro entre grupos de ransomware estabelecidos e o uso sistemático de IAs nos fluxos de operação.

Conclusão

A incorporação de IA em vetores de ataque e na cadeia de criação de malwares é um ponto de inflexão: aumenta escala, reduz barreiras técnicas e exige ajustes nos controles de detecção e resposta. CISOs devem integrar supervisão de código dinâmico e aumentar a resiliência operacional para mitigar decisões autônomas de exfiltração e cifragem.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.