Pierwszy malware z Gemini na pokładzie: PromptSpy i era dynamicznych zagrożeń
Pierwszy malware z Gemini na pokładzie: PromptSpy i era dynamicznych zagrożeń
Przez lata ostrzegano, że sztuczna inteligencja trafi do złośliwego oprogramowania. W 2025 roku prognoza się zrealizowała: ESET odkrył PromptLock — pierwszy znany ransomware, który przez API Ollama odpytuje model OpenAI i generuje złośliwe skrypty na bieżąco. Na początku 2026 roku doszła druga odsłona: PromptSpy, pierwszy znany androidowy malware, który w toku wykonania aktywnie korzysta z generatywnej AI — konkretnie z modelu Gemini od Google.
Co odkryli badacze ESET
Badacze ESET opisali PromptSpy 19 lutego 2026 roku. To rodzinna nazwa nadana przez zespół badawczy — biorąc pod uwagę, że atakujący polegają na odpytywaniu modelu AI o wskazówki do manipulacji interfejsem, rodzina nazywa się PromptSpy.
Malware może:
- przechwytywać dane ekranu blokady (PIN lub wzór),
- blokować deinstalację poprzez niewidzialne nakładki na przyciskach,
- zbierać informacje o urządzeniu i listę zainstalowanych aplikacji,
- robić zrzuty ekranu i nagrywać aktywność ekranu jako wideo,
- wdrażać wbudowany moduł VNC, dający atakującym zdalny podgląd ekranu i pełną kontrolę nad urządzeniem.
Jak malware „rozmawia” z Gemini
Kluczowa innowacja: zamiast sztywnych, zaszytych w kodzie kroków, PromptSpy wysyła do Gemini naturalnojęzyczny prompt wraz z XML-owym zrzutem ekranu — każdy element: tekst, typ, dokładna pozycja na ekranie. Gemini przetwarza te dane i zwraca instrukcje JSON: jakie gesty wykonać i gdzie. Malware wykonuje te gesty za pomocą usługi dostępności (Accessibility Services), a potem wysyła zaktualizowany zrzut ekranu z powrotem do modelu. Gemini weryfikuje, czy aplikacja została zablokowana na liście ostatnich aplikacji. Proces powtarza się w pętli, dopóki model nie potwierdzi sukcesu.
Zdaniem badacza ESET Lukáša Štefanko, który odkrył PromptSpy, ponieważ złośliwe oprogramowanie na Androidzie często polega na nawigacji opartej na interfejsie, wykorzystanie generatywnej AI pozwala atakującym dostosować się do niemal każdego urządzenia, układu ekranu czy wersji systemu — a to może znacznie zwiększyć pulę potencjalnych ofiar.
PromptLock — pierwszy ransomware z AI
PromptLock to pierwszy znany ransomware napędzany AI. Składa się z dwóch głównych elementów: statycznego modułu głównego napisanego w Go, który obsługuje komunikację z serwerem z modelem AI i przechowuje zaszyte prompty, oraz wieloplatformowego skryptu w Lua. Kod generowany na bieżąco przez model OpenAI (przez API Ollama) wykonywany jest lokalnie na urządzeniu ofiary.
Wraz z PromptLock Google Threat Intelligence Group opisała w swoim raporcie trzy inne przykłady złośliwego oprogramowania odpytującego modele językowe w trakcie działania:
- PromptFlux — dropper, który odpytuje Gemini, aby przepisać kod droppera i zapisać nową wersję do folderu Autostart (utrzymanie dostępu),
- PromptSteal (aka LameHug) — data miner, który odpytuje LLM przez API Hugging Face, aby generować krótkie polecenia Windows do zbierania dokumentów i innych danych,
- QuietVault — kradzież tokenów npm i GitHub, wykorzystująca prompty i narzędzia AI zainstalowane na hoście do wyszukiwania kolejnych sekretów.
Część z nich uznano za eksperymentalne (PromptLock, PromptFlux), ale PromptSteal i QuietVault zaobserwowano w realnych atakach: PromptSteal w kampanii szpiegostwa przeciwko instytucjom ukraińskim (CERT-UA przypisuje go ze średnim poziomem pewności rosyjskiej grupie Sednit/APT28), QuietVault w atakach na łańcuch dostaw o nazwie s1ngularity.
Atakujący omijają zabezpieczenia modeli
Twórcy malware omijają zabezpieczenia (guardrails) wbudowane w modele AI technikami inżynierii społecznej: prompty przypominają zapytania badaczy bezpieczeństwa, studentów na CTF lub naukowców piszących pracę. Atakujący łamią guardrailsy również dzieląc atak na wiele pozornie niegroźnych kroków.
Wraz z PromptLock, Anthropic opisała kampanię szpiegostwa przemysłowego (przypisaną do nieokreślonego aktora powiązanego z Chinami), w której atakujący wykorzystał model Claude do automatyzacji kilku etapów łańcucha ataku — testowania podatności, ich wykorzystania, zbierania i oceny danych ofiar oraz eksfiltracji. Atakujący podszywali się pod pracowników fikcyjnej firmy z branży bezpieczeństwa i dzielili atak na wiele pozornie niegroźnych kroków.
Co z tego wynika dla użytkowników
- Nie instaluj aplikacji spoza oficjalnych sklepów. PromptSpy był dystrybuowany przez dedykowaną stronę (mgardownload[.]com, offline w czasie analizy) — nigdy nie trafił do Google Play. Aplikacja podszywała się pod argentyński oddział JPMorgan Chase Bank (MorganArg).
- Aktualizuj system i aplikacje. Użytkownicy Androida są chronieni przed znanymi wersjami tego typu zagrożeń przez Google Play Protect (domyślnie włączony na urządzeniach z usługami Google Play).
- Nie nadawaj uprawnień na ślepo. Uprawnienia typu dostępność (Accessibility Services) dają aplikacji pełną kontrolę nad ekranem. Uprawnienie do galerii zdjęć — pozwala czytać zrzuty ekranu (hasła, kody, kody 2FA).
- Ochrona nie kończy się na telefonie. PromptLock, PromptSteal i QuietVault atakowały komputery z Windowsem, macOS i Linuksem (PromptLock jest wieloplatformowy, PromptSteal — Windows).
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.