📊 AI учит шифровальщиков обходить песочницы и ловушки EDR Песочница десятилетиями ловила ransomware по лавине файлов со случайными расширениями. AI-агент ломает эту логику: он собирает реальную структуру папок, время активности бухгалтерии и пути резервных копий до первого шифрования. По данным Positive Technologies, атаки с ИИ уже описываются в ATLAS Matrix: разведка (AML.TA0002), фишинг с дипфейками (AML.T0052), модификация кода под конкретную жертву (AML.TA0007) и автономное lateral movement без участия оператора. Вредонос может просто бездействовать в виртуальной среде песочницы, дожидаясь реальной машины, и начать шифрование не с криптографической оргии, а с точечного удара по файлам «отчёт_*.xlsx» в конце рабочего дня. → Тактики ATLAS: AML.TA0002 (краулинг корпоративных сайтов), AML.T0052 (генерация убедительного фишинга), AML.TA0007 (обход сигнатур), AML.TA0015 (поиск критических данных без участия человека) → EDR-ловушки с подставными файлами-приманками перестают работать, если вредонос анализирует реальное содержимое папок и не трогает случайные расширения → Резервные копии тоже под ударом: автономный агент способен выждать момент отключения репликации и удалить резервные копии перед шифрованием Песочница, анализирующая поведение 120 секунд, пропустит AI-агента, который спит 20 минут и взаимодействует только с легитимными API. Я бы искал в логах песочниц DNS-запросы к ip-api.com и API OpenAI — это ранний признак разведки, а не просто «подозрительная программа». Готовы ли ваши ловушки к тому, что вредонос начнёт учить реальные имена файлов? habr_infosec #ransomware #AI #песочница #EDR #ATLAS