ESET披露首个由人工智能驱动的勒索软件“PromptLock”,该程序基于OpenAI新发布的开源模型gpt-oss:20b,通过Ollama API在本地实时生成Lua脚本,用于文件枚举、数据窃取与加密。该勒索软件由Golang编写,具备跨平台能力,可运行在Windows、Linux及macOS系统上,并使用SPECK 128位加密算法。与传统勒索软件不同,PromptLock生成的Lua脚本在每次执行时可能不同,极大增加了检测与防御难度。目前分析认为其为概念验证(PoC),但已能编写针对受害文件定制的勒索信。ESET指出,攻击者无需下载完整模型,只需通过代理连接远程运行的API即可操作。研究者警告,此类AI赋能的工具或使技术门槛较低的威胁行为者也能迅速构建恶意活动,加剧未来网络安全风险。

https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/
研究人员发现Android银行木马HOOK出现新变种,新增全屏勒索覆盖功能,可向受害者显示动态生成的钱包地址与赎金金额,强迫其付款。该功能由C2命令“ransome”触发,“delete_ransome”可移除覆盖。HOOK源自ERMAC木马,具备窃取凭证、滥用辅助功能、远程操控、窃取加密货币钱包数据等能力。最新版本已支持107个远程指令,其中38个为新增,包括伪造NFC扫描、假冒解锁界面窃取PIN码、仿冒Google Pay采集银行卡信息,以及透明覆盖记录用户手势。该木马通过钓鱼网站和伪造GitHub仓库分发,显示银行木马正向间谍软件与勒索软件特性融合,威胁范围显著扩大。同时,另一银行木马Anatsa亦在进化,目标应用已增至831个,涉及全球金融与加密服务,显示Android生态的金融恶意软件风险持续上升。

https://zimperium.com/blog/hook-version-3-the-banking-trojan-with-the-most-advanced-capabilities
4、DaVita遭勒索攻击近270万患者信息泄露
美国知名肾脏透析公司DaVita确认,其网络在今年3月至4月间遭勒索软件攻击,约268万名患者的个人及健康数据被窃取。泄露信息包括姓名、住址、社保号、健康保险资料及透析实验室结果,部分受害者还涉及税号及支票影像。事件最初导致系统加密并干扰运营,随后发现黑客已窃取约1.5TB数据。尽管公司未公开指认攻击方,但勒索组织Interlock已声称负责,并在暗网泄露部分文件。DaVita表示正通知受影响患者,并提供免费信用监控服务。此次事件凸显医疗行业仍是勒索软件攻击的高危目标。

https://www.bleepingcomputer.com/news/security/davita-ransomware-attack-exposed-data-of-nearly-27-million-people/
5、Qilin勒索团伙声称窃取日产4TB数据
Qilin勒索软件组织近日在暗网声称攻破日产汽车旗下东京设计子公司Creative Box Inc.(CBI),窃取逾4TB数据(约40万份文件),并以此威胁公司满足其要求。泄露样本显示,数据涵盖汽车3D设计文件、财务与运营文档、照片视频及VR设计资料,其中包括车辆内饰高精度渲染图和虚拟现实设计流程。若消息属实,这些敏感信息一旦外泄,或将为竞争对手及造假者提供重要参考,给日产研发及商业机密带来重大风险。

https://hackread.com/qilin-ransomware-gang-4tb-data-breach-nissan-cbi/