Ransomware, który pisze własny kod: PromptLock i nowa era szkodników

Ransomware, który pisze własny kod: PromptLock i nowa era szkodników

Przez lata ransomware był produktem inżynierii: zespoły programistów pisały kod, testowali go, utrzymywali infrastrukturę. W sierpniu 2025 roku badacze firmy ESET odkryli, że ten model się przełamuje. Nazwany PromptLock szkodnik jest pierwszym znanym przypadkiem ransomware napędzanego sztuczną inteligencją — model językowy generuje mu złośliwe skrypty w czasie rzeczywistym, a AI sama decyduje, które pliki przeszukać, wyprowadzić czy zaszyfrować. Na razie to dowód koncepcji, ale — jak podkreślają odkrywcy — zagrożenie, które za nim stoi, jest bardzo realne.

Jak działa PromptLock

Szkodnik napisano w języku Golang. Korzysta z ogólnodostępnego modelu o otwartych wagach gpt-oss:20b firmy OpenAI, do którego odwołuje się lokalnie przez API narzędzia Ollama. Wbudowane w kod, statyczne podpowiedzi sprawiają, że model generuje skrypty w języku Lua — kompatybilne między platformami, działające pod Windows, Linuksem i macOS. PromptLock przeszukuje pliki lokalne, analizuje ich zawartość i na podstawie podpowiedzi rozstrzyga, czy dane wyprowadzić na zewnątrz, czy zaszyfrować algorytmem SPECK 128-bit. Funkcja niszcząca jest już w kodzie osadzona — na razie nieaktywna.

Badacze zdołali zrekonstruować podpowiedzi osadzone w szkodniku. Ciekawostką jest detal, który mówi sporo o autorze: jedna z podpowiedzi zawiera adres Bitcoin, który — jak relacjonuje ESET — podobno należy do twórcy Bitcoina, Satoshiego Nakamoto.

Dlaczego to przełom

Do tej pory zbudowanie złośliwego oprogramowania wymagało zespołu wykwalifikowanych programistów. „Z pomocą AI uruchomienie wyrafinowanych ataków stało się dramatycznie łatwiejsze — znika potrzeba zespołów zgranych programistów” — ocenił Anton Cherepanov, starszy badacz złośliwego oprogramowania w ESET, który przeanalizował PromptLock razem z badaczem Peterem Strýčkiem. Jak dodał, „dobrze skonfigurowany model AI wystarczy dziś do stworzenia złożonego, samoadaptującego się szkodnika”.

Zmienia się także charakter samego kodu. Podpowiedzi w PromptLock są statyczne, ale generowane na ich podstawie skrypty mogą się różnić przy każdym uruchomieniu, a zachowanie szkodnika zależy od plików, które znajdzie na dysku ofiary. Dla klasycznego, opartego na sygnaturach wykrywania to problem: nie ma jednego, powtarzalnego wzorca, który można wychwycić. Badacze ESET zastrzegają przy tym, że pliki wykonywalne odpowiedzialne za generowanie skryptów pozostają stałe — solidne rozwiązania zabezpieczające potrafią oznaczyć je jako złośliwe.

Dowód koncepcji, nie seria ataków

ESET ocenia PromptLock jako dowód koncepcji albo projekt w budowie, a nie w pełni operacyjne złośliwe oprogramowanie rozmieszczone w sieciach. Wczesne warianty pojawiły się już na platformie analitycznej VirusTotal, gdzie badacze namierzyli je podczas codziennego przeglądu nowych próbek. Skuteczny atak wymagałby zresztą kilku spełnionych jednocześnie warunków, na które wskazują komentujący odkrycie badacze — w tym serwis SecurityWeek: model działa lokalnie przez API Ollamy, więc na systemie ofiary musiałaby być uruchomiona Ollama, co wymaga zasobów, jakich zwykłe komputery nie mają; dochodzi słaba segmentacja sieci oraz brak zabezpieczeń blokujących ruch wychodzący do portów i protokołów używanych przez modele językowe.

Kilka miesięcy później obraz uzupełniło środowisko akademickie: we wrześniu 2025 roku autorzy badania naukowego o samokomponującym się, sterowanym przez model językowy ransomware skontaktowali się z ESET — ich prototyp naukowy okazał się bardzo podobny do próbek z VirusTotal. To wsparło przekonanie badaczy, że PromptLock był dowodem koncepcji, a nie działającym szkodnikiem.

Co z tego wynika

Prognoza Cherepanova jest jednoznaczna: niemal pewne jest, że cyberprzestępcy będą korzystać z AI do tworzenia nowych rodzin ransomware, a szyfrowanie będzie stawało się bardziej wyrafinowane, szybsze i trudniejsze do wykrycia. PromptLock pokazuje przy okazji coś, co wykracza poza pojedynczy szkodnik: te same lokalne modele AI, które hobbysti uruchamiają na komputerach w domu i w biurach, stają się elementem infrastruktury ataku — a API narzędzi takich jak Ollama, wystawione bez zabezpieczeń, to znana słabość, o którą coraz częściej oprą się atakujący.

Dla polskiego odbiorcy wniosek jest praktyczny: jeśli w firmie działa lokalny model AI, jest on częścią powierzchni ataku jak każdy inny serwis. Segmentacja sieci, kontrola ruchu wychodzącego i aktualne zabezpieczenia końcowe to dziś nie dodatki, lecz warunki, które decydują o tym, czy dowód koncepcji z laboratorium badaczy pozostanie w laboratorium.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.

Więcej w tym temacie

Czytaj dalej

Ransomware wspomagane sztuczną inteligencją: nowe oblicze szantażu cyfrowego

Ransomware wspomagane sztuczną inteligencją: nowe oblicze szantażu cyfrowego

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Quishing: phishing, który chowa się za kodem QR

Quishing: phishing, który chowa się za kodem QR