ESET odhalil první ransomware poháněný umělou inteligencí

2. 9. 2025. (redaktor: František Doupal, zdroj: Eset)
Bezpečnostní experti společnosti ESET odhalili nový typ ransomwaru, který k útokům využívá generativní umělou inteligenci. Malware s názvem PromptLock dokáže lokálně spustit dostupný AI jazykový model, který v reálném čase generuje škodlivé skripty. Během útoku pak AI na základě promptu rozhoduje, které soubory vyhledat, zkopírovat, zašifrovat nebo nenávratně zničit.

Vznik nástrojů jako PromptLock představuje významný posun v oblasti kybernetických hrozeb,“ uvedl Anton Cherepanov, seniorní expert na výzkum malwaru ve společnosti ESET, který jej analyzoval společně s kolegou Peterem Strýčkem.

Malware PromptLock vytváří skripty v programovacím jazyce Lua, které jsou kompatibilní napříč operačními systémy, včetně Windows, Linuxu a macOS. Prohledává lokální soubory, analyzuje jejich obsah a na základě předdefinovaných textových „promptů“ rozhoduje, zda data exfiltrovat nebo zašifrovat. V kódu je již obsažena také destruktivní funkce ke zničení dat, zatím ale zůstává neaktivní.

Ransomware využívá šifrovací algoritmus SPECK se 128bitovým klíčem a je napsán v jazyce Golang. Jeho první varianty se již objevily na platformě VirusTotal určené k analýze škodlivých kódů. Přestože ESET považuje PromptLock za první funkční ukázku (tzv. proof of concept), hrozba, kterou představuje, je velmi reálná.

Doposud byl s AI spojován ransomwarový gang FunkSec, který se netajil tím, že využívá AI při vývoji. PromptLock posouvá integraci AI mnohem dále, a škodlivý kód generuje automaticky v průběhu útoku, což představuje zásadní změnu v principu využívání AI. Generovaný kód může být například obtížnější odhalit. Jelikož se zatím jedná spíše o funkční ukázku, bude zajímavé sledovat, jestli se některá z aktivních ransomware skupin rozhodne podobný postup aplikovat,“ doplnil Jakub Souček, vedoucí výzkumného týmu v pražské pobočce společnosti ESET.

Ransomware PromptLock využívá volně dostupný jazykový model přístupný přes API, což znamená, že generované škodlivé skripty jsou přímo doručovány na napadené zařízení. Zajímavostí je, že prompt obsahuje bitcoinovou adresu údajně spojenou s tvůrcem Bitcoinu, Satoshim Nakamotem.

Společnost ESET zveřejnila technické detaily z výzkumu tohoto malwaru, aby zvýšila povědomí o této hrozbě v kyberbezpečnostní komunitě. Malware byl klasifikován pod označením Filecoder.PromptLock.A.

Podobné články

Komplexita kybernetických útoků vzrostla během šesti měsíců o 127 %

27. 8. 2025. (redaktor: František Doupal, zdroj: ComSource)
Tradiční metody detekce škodlivého softwaru jsou překonány. Složitost kybernetických útoků vzrostla za pouhých šest měsíců o 127 %. Navíc u každého čtrnáctého souboru, který byl původně považován klasickými kyberbezpečnostními systémy za bezpečný, se nakonec ukázalo, že je škodlivý. Čtěte více

Malé a střední podniky jsou pod „stále těžší palbou“

25. 8. 2025. (redaktor: František Doupal, zdroj: Zebra systems)
Výroční zpráva společnosti N-able o hrozbách za rok 2025 se zabývá nárůstem kybernetických útoků na malé a střední podniky (SMB). Zpráva odhaluje dramatický nárůst zjištěných hrozeb v SMB, jejichž počet vzrostl na více než 13,3 milionu jen v červnu 2025. Procento úspěšnosti útoků na SMB firmy je násobně vyšší než u útoků na velké společnosti. Čtěte více

Globální vývoj kyberhrozeb podle Esetu: Útočníci nutí uživatele opravovat neexistující chyby

18. 7. 2025. (redaktor: František Doupal, zdroj: ESET)
Nejnovější zpráva ESET Threat Report H1 2025 shrnuje globální vývoj kybernetických hrozeb na základě dat z telemetrie a odborného pohledu analytiků společnosti za období od prosince 2024 do května 2025. Zpráva informuje o novém podvodném útoku ClickFix a dále nabízí také pohled na vývoj v oblasti infostealerů, ransomwaru či dění na platformě Android. Čtěte více

Hrozby pro Android: Útočníci se chystají na léto

1. 7. 2025. (redaktor: František Doupal, zdroj: Eset)
Zatímco v uplynulých měsících byl vývoj kybernetických hrozeb na platformě Android poměrně stabilní, v květnu útočníci použili dosud nepříliš známé typy škodlivých kódů – adware Andreed v čele statistiky doplnily škodlivý kód Agent.FIV, jehož úkolem je krást data z telefonu, a dropper Agent.MUY, který má za úkol do zařízení nepozorovaně doručit další malware. Čtěte více