HemArtiklarRansomware växer med hjälp av AI och agenter

Ransomware växer med hjälp av AI och agenter

Från Brasilien till USA, från Storbritannien till Europeiska unionen, framträdde ransomware i mitten av decenniet som ett slags "parallell ekonomi" för digital brottslighet: det organiserar sig som en tjänst, outsourcar olika steg och utnyttjar företags och myndigheters beroende av uppkopplade system. Det nya är inte krypteringen i sig, utan snarare hur utpressning kombineras med snabbare operationer, mer stulen data och den ökande användningen av artificiell intelligens för att minska kostnader och öka räckvidden.

I rapporten Hotlandskapet 2025, publicerad av ENISA – EU:s cybersäkerhetsbyrå – klassificerades artificiell intelligens som ett av de avgörande elementen i det nuvarande hotlandskapet. Rapporten belyser att AI-drivna nätfiskekampanjer har kommit att representera en stor del av de sociala ingenjörskonstinitiativ som observerades förra året. Den praktiska effekten är direkt: mer övertygande texter, språkanpassning till offrets profil, automatisering av tillvägagångssättstester och minskning av attackens driftskostnader.

Reklambanner för Forholds programvara för detaljhandelshantering, som inbjuder användare till en gratis 30-dagars provperiod

AI ersätter inte helt den mänskliga operatören i ransomware-attacker, men det minskar ansträngningen i steg som historiskt sett krävde tid och manuell skicklighet. Språkmodeller används för att producera mycket personliga e-postmeddelanden, analysera exfiltrerad data för att identifiera känslig information med störst potential för utnyttjande och stödja sårbarhetsforskning. Storbritanniens nationella cybersäkerhetscenter har redan varnat för att AI tenderar att öka effektiviteten, frekvensen och omfattningen av befintliga taktiker, särskilt inom spaning och assisterad exploatering.

AI-agenternas roll

Det viktigaste framsteget ligger dock i användningen av agentbaserade arkitekturer. Till skillnad från en modell som bara genererar text är agenter system som kan planera uppgifter, utföra anrop till externa verktyg, interagera med API:er och upprätthålla kontext över flera steg. När de tillämpas i legitima företagsmiljöer automatiserar dessa agenter interna processer, integrerar system och minskar operativ friktion. Ur ett offensivt perspektiv kan samma logik användas för att koordinera distribuerade åtgärder.

En strukturerad attack kan involvera en agent som är dedikerad till att samla in offentlig och intern information, en annan fokuserad på att validera inloggningsuppgifter och utnyttja överdrivna behörigheter, och en tredje ansvarig för att driva molntjänst-API:er för att mappa resurser, tokens och åtkomstnycklar. Från det första intrånget accelererar automatisering lateral förflyttning och exfiltrering. Resultatet är en förkortning av cykeln mellan kompromettering och utpressning. 

I Brasilien har CTIR Gov-varningar sedan 2022 beskrivit mognaden av grupper som BlackCat/ALPHV, som arbetar med laterala rörelsetekniker och anpassad kryptering. Det som nu förändras är det ytterligare lagret av intelligent automatisering, i kombination med det växande företagsanvändandet av API-baserade integrationer, servicekonton och automatiserade arbetsflöden.

Denna konvergens utökar riskytan. Varje integration lägger till autentiseringsuppgifter, tokens och behörigheter. Varje företagsagent med operativ autonomi representerar en ny maskinidentitet. Om dessa element komprometteras kan de agera med till synes legitimitet inom miljön. Undersökningen går från att helt enkelt fråga "vem som åtkom den" till att ifrågasätta "vilket system som utförde en given åtgärd och under vilken beslutskedja".

Ur ett tekniskt perspektiv kräver det en översyn av arkitekturen att hantera dessa nya hot. Nollförtroendemodeller, detaljerad segmentering och strikt kontroll av maskinidentiteter blir prioriterade områden. Privilegiehantering måste inkludera servicekonton och automatiserade integrationer. Loggar måste centraliseras och skyddas mot manipulering, vilket möjliggör beteendeanalys baserad på händelseförlopp och inte bara isolerade varningar.

Oföränderliga säkerhetskopior är fortfarande en grundläggande åtgärd mot kryptering, men de löser inte den ryktesmässiga dimensionen av utpressning genom dataintrång. Kontinuerlig övervakning av exfiltrering och tydliga policyer för incidenthantering är nu integrerade i strategisk planering.

Implementeringen av artificiell intelligens i företag är inte i sig problemet. Tvärtom kan det stärka detektering och respons när det tillämpas på ett strukturerat sätt. Risken uppstår när agenter arbetar med alltför många behörigheter, integrationer implementeras utan tillräcklig inventering och automatiserade beslut saknar en granskningsbar spårning.

Ransomware har utvecklats från en teknisk attack till en strukturerad ekonomisk modell. Integreringen av AI och autonoma agenter accelererar denna logik, minskar kostnaderna för brottslingar och ökar komplexiteten för företag, som behöver hålla sina försvarsstrategier uppdaterade. Den strategiska prioriteringen innebär att styra identiteter, API:er och algoritmer med samma noggrannhet som tillämpas på fysiska och finansiella tillgångar.

Företag som behandlar agenter och automatisering som en central del av sin riskarkitektur kommer att vara bättre positionerade för att möta nästa våg. De som endast ser AI som ett produktivitetsverktyg kan upptäcka för sent att autonomi utan kontroll i det tysta, men avgörande, ökar exponeringen. 

Ramon Ribeiro
Ramon Ribeiro
Av Ramon Ribeiro, teknisk chef för Solo Iron.
RELATERADE ARTIKLAR

Lämna ett svar

Vänligen skriv din kommentar!
Vänligen skriv ditt namn här

NY

MEST POPULÄRA

NY

MEST POPULÄRA

NY

MEST POPULÄRA