Lidando com extorsão gerada por IA

Provando um Negativo

Como você prova ser negativo em segurança cibernética? Como você prova que não foi atacado ou que não há intruso na sua rede? Estas são perguntas que as equipes de segurança têm sido forçadas a fazer há algum tempo, mas há uma nova pergunta que está se tornando cada vez mais comum: como você prova que os arquivos não eram roubado da sua rede? Ou, ainda mais desafiador, como provar que os arquivos não foram roubados de seus parceiros, fornecedores ou de seus parceiros ou fornecedores?

Esta é uma pergunta surpreendentemente desafiadora de responder. Encontrar a resposta também é mais difícil porque a governança de dados não tem sido a competência tradicional das equipes de segurança. Há muito que a governação de dados é considerada um problema de conformidade, mas infelizmente já não é esse o caso. As equipes de segurança agora, queiram ou não, precisam considerar a governança de dados. Isso significa que eles precisam ser capazes de dizer com segurança se os dados vazados são reais ou não.

Como você faz isso?

História do ransomware

O que chamamos de ransomware evoluiu ao longo dos anos. O ransomware deixou de ser amplamente focado na criptografia para se tornar uma combinação de criptografia e roubo de dados, chegando à realidade atual, onde o roubo de dados por si só é a versão mais comum de um ataque de “ransomware”.

Os agentes de ameaças descobriram que gerenciar chaves de criptografia é um desafio, roubar dados e mantê-los como reféns é significativamente mais fácil. Eles também descobriram que roubar os dados certos pode ser tão lucrativo quanto a criptografia e, como vimos nas tendências de ransomware, mudar para o roubo de dados apenas permite que os grupos acelerem o número de ataques. Compare o número de vítimas de 2024 a 2025 no painel do Recorded Future® Ransomware com um aumento notável nas tendências de ransomware.

Figura 1: Aumento das tendências de ransomware aumentando de 2024 a 2025 (Fonte: Recorded Future)

Digite 0APT

Se o roubo de dados é mais fácil do que a criptografia, então apenas criar dados usando IA generativa é ainda mais fácil do que isso. Foi o que vimos com “0APT” (seu nome, não uma designação fornecida pelo Recorded Future), que criou uma lista de vítimas que foi completamente inventada, incluindo dados falsos vazados. Dos relatórios do Insikt Group® da época:

No final de janeiro de 2026, o Insikt Group relatou o lançamento do 0APT Blog, um blog de extorsão operado pelo 0APT Ransomware Group, que supostamente administra um programa de afiliados por meio de seu modelo de ransomware como serviço (RaaS). Em 5 de fevereiro de 2026, o blog de extorsão listou 61 vítimas violadas, com operadores afirmando que planejavam vazar mais 115 vítimas localizadas em vários países e operando em vários setores e indústrias. O Grupo Insikt identificou vários relatórios sobre a funcionalidade de

0APT ransomware e vítimas listadas, indicando que o ransomware é falso e que todas as vítimas listadas no blog foram geradas por IA. Entre os principais motivos discutidos estão:

  • Vários arquivos enviados estavam vazios.
  • Práticas de baixa programação, incluindo uma combinação de scripts gerados por IA e desenvolvimento web não profissional.
  • A análise do código-fonte descobriu que alguns comentários estavam em hindi e urdu, o que provavelmente indica que os operadores do ransomware 0APT estão baseados no sul da Ásia, enquanto a maioria dos grupos de ransomware de primeira linha operam principalmente na Rússia ou em uma nação dentro da Comunidade de Estados Independentes (CEI).
  • Um número tão grande de vítimas comprometidas em um período muito curto pode ser executado por um grupo de ransomware bem estabelecido e organizado; no entanto, o Blog 0APT afirma que o grupo de ameaças está atualmente recrutando testadores de penetração com acesso à rede para ingressar em seu programa de afiliados RaaS.

0APT não está sozinho; outros grupos estão começando a aderir a essa tendência (grupos de ransomware são realmente bons em copiar uns aos outros). ALP-001 é outro grupo de ameaças que surgiu em março com dados questionáveis ​​que podem ter sido gerados por IA. De acordo com Reliaquest reportagem da época:

O principal significado do 0APT e do ALP-001 não é o fato de serem ameaças de alto nível estabelecidas, mas o fato de que mesmo sites de vazamento fraudulentos ou de baixa credibilidade podem criar uma pressão real para os defensores. Quando uma organização é nomeada, o problema imediato não é a atribuição, mas sim decidir se a alegação reflete uma intrusão real, um conjunto de dados reciclado ou um vazamento fabricado. Essa validação extra acrescenta tempo, custo e pressão executiva a uma janela de decisão já comprimida.

Governança de Dados + Inteligência

Então, como as organizações lutam contra “documentos vazados” gerados por IA? Em outras palavras, como você prova uma negativa? A resposta realmente vem em duas partes: Governança e Inteligência de Dados.

A segurança precisa estar mais envolvida no processo de governança de dados. Não se trata apenas de saber onde e como os dados são armazenados; as organizações também precisam compreender o formato de como os dados são armazenados e como são protegidos. Este tipo de governação de dados requer mais do que apenas inquéritos; requer uma compreensão mais profunda das relações comerciais. Também significa trabalhar em estreita colaboração com a equipe de conformidade e todos os departamentos, porque cada departamento da sua organização possui dados que residem na nuvem; conhecer essas relações é fundamental para o sucesso desse processo.

Além de compreender a pegada de seus dados, é importante ter inteligência sobre os atores da ameaça e seus fornecedores. Ao rastrear violações até seus parceiros e fornecedores, sua organização pode estar mais bem preparada para possíveis relatórios de vazamento de dados. Lembre-se de que um agente de ameaça não se importa de onde vêm os dados vazados; se ele achar que sua organização é um alvo de alto perfil, provavelmente você encontrará sua organização listada no site de vazamento de dados.

Mas você também precisa entender a reputação do autor da ameaça. Isso soa como um oxímoro – todos os agentes de ameaças são inerentemente indignos de confiança – mas existe uma escala móvel até mesmo para os agentes de ameaças. Compreender a veracidade das alegações dos agentes da ameaça é tão importante quanto saber onde e como seus dados são armazenados. É por isso que o Modelo Diamond para inteligência de ameaças pode ser tão importante. Ele proporciona à sua equipe uma visão atualizada da confiabilidade de um ator de ameaça e permite que você faça uma avaliação mais informada sobre suas reivindicações. Por exemplo, este é o modelo Diamond para 0APT:

Figura 2: Modelo Diamante para 0APT no portal Recorded Future (Fonte: Recorded Future)

Conclusão

Embora ainda sejam casos isolados, mais grupos chamados de ransomware dependem de dados gerados por IA para criar sites falsos de vazamento de dados e usam esses dados falsos para tentar extorquir organizações. A maneira de “provar uma negativa”, para mostrar que os dados não são reais, é através de uma combinação de governança de dados confiável e inteligência sobre ameaças externas.

Aprenda como ficar à frente dos agentes de ameaças usando táticas de extorsão geradas por IA. Fale hoje mesmo com nossos especialistas em inteligência de ameaças.

Source link

Temos Detetives particulares em vários locais e estados, ampliando nossa busca por informações.

Copyright © 2022, All rights reserved. Present by DetetiveHacker