Who is Danny - stock.adobe.com

Ransomware & IA : l'union tant attendue est avérée

L'intelligence artificielle est désormais effectivement exploitée dans la cyber-extorsion, que ce soit pour valoriser les données volées ou conduire les cyberattaques.

Depuis au moins le printemps, l'utilisation de l'intelligence artificielle par des cybercriminels est devenue une réalité bien concrète. Elle a permis aux groupes de rançongiciels de passer d'une simple demande de rançon à des campagnes d'extorsion hyper-personnalisées. L'IA générative est désormais utilisée pour transformer l'information brute des données volées en un levier de pression ciblé et sophistiqué. Mais ce n'est pas tout.

Des groupes comme ZaWoo publient des rapports analytiques complets sur leurs sites de fuite. Ces documents, construits via des pipelines de type Jupyter Notebook, profilent l'entreprise victime, nomment des employés et cartographient des données sensibles telles que la paie, les informations bancaires, fiscales et contractuelles. Ces rapports sont localisés, apparaissant en plusieurs langues, permettant d'attirer l'attention des médias locaux et des partenaires commerciaux des victimes, notamment. L'approche ne manque pas de rappeler celle de l'enseigne The Gentlemen, ou encore Titan et Settra

De l'accès initial à la demande : l'autonomie des agents IA

L'intégration de l'IA ne se limite pas à la phase de pression. Les dernières analyses de Group-IB sur le maliciel BraZetsu relèvent le recours à l'IA générative pour son développement. Mais l'IA apparaît désormais active dans tout le cycle d'attaque, de la reconnaissance à l'exécution. L'émergence des agents IA autonomes a drastiquement réduit le coût opérationnel et le temps nécessaire à une attaque.

On l'a récemment découvert avec Aur0ra, qui intègre des assistants agentiques pour la planification et la rédaction de plans d'exploitation complets. Ces outils sont sollicités par l'opérateur pour déterminer les droits d'un utilisateur ou affiner des commandes et scripts.

Mais un affidé de l'enseigne The Gentlemen semble aller déjà plus loin. Selon les découvertes de Cybernews, l'acteur malveillant en question s'appuie sur un agent IA auquel il confie... l'intégralité du cycle d'attaque. L'attaquant fournit simplement l'URL d'une instance GitLab et les identifiants compromis. L'agent IA ajuste et modifie les scripts d'exploitation en fonction de l'environnement spécifique de la victime. Cette automatisation permet à l'agent de compromettre et d'extorquer simultanément des dizaines de cibles.

L'efficacité de cette automatisation est spectaculaire. L'analyse d'une opération de ce type révèle que le coût d'une attaque unique peut être aussi bas que 0,40 à 4,00 dollars en frais de jetons IA, augmentant considérablement la rentabilité potentielle des agressions.

Pour approfondir sur Menaces, Ransomwares, DDoS