AI учит шифровальщиков обходить песочницы и ловушки EDR
📊 AI учит шифровальщиков обходить песочницы и ловушки EDR
Песочница десятилетиями ловила ransomware по лавине файлов со случайными расширениями. AI-агент ломает эту логику: он собирает реальную структуру папок, время активности бухгалтерии и пути резервных копий до первого шифрования. По данным Positive Technologies, атаки с ИИ уже описываются в ATLAS Matrix: разведка (AML.TA0002), фишинг с дипфейками (AML.T0052), модификация кода под конкретную жертву (AML.TA0007) и автономное lateral movement без участия оператора. Вредонос может просто бездействовать в виртуальной среде песочницы, дожидаясь реальной машины, и начать шифрование не с криптографической оргии, а с точечного удара по файлам «отчёт_*.xlsx» в конце рабочего дня.
→ Тактики ATLAS: AML.TA0002 (краулинг корпоративных сайтов), AML.T0052 (генерация убедительного фишинга), AML.TA0007 (обход сигнатур), AML.TA0015 (поиск критических данных без участия человека)
→ EDR-ловушки с подставными файлами-приманками перестают работать, если вредонос анализирует реальное содержимое папок и не трогает случайные расширения
→ Резервные копии тоже под ударом: автономный агент способен выждать момент отключения репликации и удалить резервные копии перед шифрованием
Песочница, анализирующая поведение 120 секунд, пропустит AI-агента, который спит 20 минут и взаимодействует только с легитимными API. Я бы искал в логах песочниц DNS-запросы к ip-api.com и API OpenAI — это ранний признак разведки, а не просто «подозрительная программа». Готовы ли ваши ловушки к тому, что вредонос начнёт учить реальные имена файлов?
habr_infosec
#ransomware #AI #песочница #EDR #ATLAS