• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / PromptLock: Ang Unang AI-Powered Ransomware at Paano Ito Gumagana
PromptLock: Ang Unang AI-Powered Ransomware at Paano Ito Gumagana
29 Agosto 2025

PromptLock: Ang Unang AI-Powered Ransomware at Paano Ito Gumagana

Sinulat ni Shrutirupa Banerjiee
Shrutirupa Banerjiee
Tekniko

pagpapakilala

Ang malware na pinapagana ng AI ay naging isang uso ngayon. Palagi naming tinatalakay kung paano maaaring magsagawa ng mga pag-atake ang mga aktor ng pagbabanta sa pamamagitan ng paggamit ng mga modelo ng AI, at narito mayroon kaming isang PoC na eksaktong nagpapakita nito. Bagama't hindi pa ito naoobserbahan sa mga aktibong pag-atake, sino ang nakakaalam kung hindi pa ito ginagawang armas ng mga banta ng aktor upang i-target ang mga organisasyon?

Pinag-uusapan natin ang PromptLock , na ibinahagi ng ESET Research. Ang PromptLock ang unang kilalang AI-powered ransomware. Ginagamit nito ang mga Lua script na nabuo mula sa mga hard-coded prompt upang ilista ang lokal na filesystem, siyasatin ang mga target na file, alisin ang mga piling data, at magsagawa ng encryption. Ang mga Lua script na ito ay cross-platform compatible, gumagana sa Windows, Linux, at macOS . Para sa pag-encrypt ng file, ginagamit ng PromptLock ang SPECK 128-bit encryption algorithm.

Ang Ransomware mismo ay isa na sa mga pinaka-mapanganib na kategorya ng malware. Kapag ginawa gamit ang AI, lalo itong nagiging nakababahala. Ginagamit ng PromptLock ang mga malalaking modelo ng wika (LLM) upang pabago-bagong makabuo ng mga malisyosong script. Ang mga Lua script na ito na binuo ng AI ang nagtutulak sa malisyosong aktibidad nito, na ginagawa silang sapat na flexible upang gumana sa Windows, Linux, at macOS.

Teknikal na Pangkalahatang-ideya:

Ang malware ay nakasulat sa Go (Golang) at nakikipag-ugnayan sa isang lokal na naka-host na LLM sa pamamagitan ng Ollama API.

Sa pagpapatakbo ng malware na ito, mapapansin naming kumokonekta ito sa locally hosted LLM sa pamamagitan ng Ollama API.

Kinikilala nito kung ang nahawaang makina ay isang personal na computer, server, o industrial controller . Batay sa klasipikasyong ito, nagpapasya ang PromptLock kung i-exfiltrate, i-encrypt, o sisirain ang data.

Ito ay hindi lamang isang sopistikadong sample - ang buong LLM prompt ay nasa mismong code. Gumagamit ito ng SPECK 128bit encryption algorithm sa ECB mode.

Ang encryption key ay nakaimbak sa key variable bilang apat na 32-bit little-endian na salita: local key = {key[1], key[2], key[3], key[4]}. Ito ay dynamic na nabuo tulad ng ipinapakita sa figure:

Sinisimulan nito ang impeksyon sa pamamagitan ng pag-scan sa filesystem ng biktima at pagbuo ng imbentaryo ng mga kandidatong file, at isinusulat ang mga resulta sa scan.log.

Ini-scan din nito ang home directory ng user upang matukoy ang mga file na naglalaman ng potensyal na sensitibo o kritikal na impormasyon (hal., PII). Ang mga resulta ay nakaimbak sa target_file_list.log

Malamang, ang PromptLock ay unang gumagawa ng scan.log upang i-record ang mga natuklasang file at pagkatapos ay paliitin ito sa target.log, na tumutukoy sa set upang i-encrypt. Bumubuo din ang mga sample ng mga file tulad ng payloads.txt para sa metadata o staging. Kapag naitakda na ang mga target, ine-encrypt ang bawat file sa mga 16-byte na chunks gamit ang SPECK-128 sa ECB mode, na ino-overwrite ang mga content gamit ang ciphertext.

Pagkatapos ng pag-encrypt, dynamic itong bumubuo ng mga tala ng ransom. Ang mga talang ito ay maaaring magsama ng mga partikular na detalye tulad ng isang Bitcoin address (1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa) ang address na ito ang unang bitcoin address na nilikha at ang halaga ng ransom. Dahil ito ay isang POC, walang totoong data na naroroon.

Ang CLI at mga script ng PromptLock ay umaasa sa:

  • model=gpt-oss:20b
  • com/PeerDB-io/gluabit32
  • com/yuin/gopher-lua
  • com/gopher-lfs

Nagpi-print din ito ng ilang kinakailangang key sa lowercase (na naka-format bilang "key: value"), kabilang ang:

  • os
  • username
  • Home
  • hostname
  • Temp
  • Septiyembre
  • cwd

Patnubay sa pagpapatupad:

- mga variable ng kapaligiran:
username: os.getenv(“USERNAME”) o os.getenv(“USER”)
home: os.getenv(“USERPROFILE”) o os.getenv(“HOME”)
hostname: os.getenv(“COMPUTERNAME”) o os.getenv(“HOSTNAME”) o io.popen(“hostname”):read(“*l”)
temp: os.getenv(“TMPDIR”) o os.getenv(“TEMP”) o os.getenv(“TMP”) o “/tmp”
sep: detect mula sa package.path (kung naglalaman ng "\" pagkatapos ay "\" else "/"), default sa "/"


– os: detect mula sa environment at path separator:
* kung os.getenv("OS") == "Windows_NT" pagkatapos ay "windows"
* elseif sep == “\” pagkatapos ay “windows”  
* elseif os.getenv("OSTYPE") pagkatapos ay gamitin ang valuevir na iyon
* ibang “unix”

– cwd: gumamit ng io.popen(“pwd”):read(“*l”) o io.popen(“cd”):read(“*l”) depende sa OS

Paghihinuha:

Panahon na upang simulan ng industriya na isaalang-alang ang mga ganitong kaso ng malware. Kung gusto naming talunin ang malware na pinapagana ng AI, kakailanganin naming isama ang mga solusyon na pinapagana ng AI. Sa nakalipas na ilang buwan, naobserbahan namin ang napakalaking pagtaas sa mga ganitong kaso, bagama't ang mga PoC, sapat na ang mga ito para magamit upang magsagawa ng mga aktwal na pag-atake. Ito ay malinaw na nagpapahiwatig na ang mga diskarte sa pagtatanggol ay dapat umunlad sa parehong bilis ng mga nakakasakit na inobasyon.

Paano SEQRITE Protektahan ang mga Kustomer Nito?

  • PromptLock
  • PromptLock.49912.GC

Mga IOC:

  • ed229f3442f2d45f6fdd4f3a4c552c1c
  • 2fdffdf0b099cc195316a85636e9636d
  • 1854a4427eef0f74d16ad555617775ff
  • 806f552041f211a35e434112a0165568
  • 74eb831b26a21d954261658c72145128
  • ac377e26c24f50b4d9aaa933d788c18c
  • F7cf07f2bf07cfc054ac909d8ae6223d

 

Mga May-akda:

Shrutirupa Banerjee
Rayapati Lakshmi Prasanna Sai
Pranav Pravin Hondrao
Subhajeet Singha
Kartikkumar Ishvarbhai Jivani
Aravind Raj
Rahul Kumar Mishra

 

 

 nakaraang PostOperation HanKook Phantom: North Korean APT37 na nagta-target sa South Kor...
susunod na Post  Google Salesforce Breach: Isang malalim na pagsisid sa kadena at lawak ng...
Shrutirupa Banerjiee

Tungkol sa Shrutirupa Banerjiee

Ako si Shrutirupa, kasalukuyang nagtatrabaho bilang Senior Security Researcher sa SEQRITE Mga LAB. Dahil sa halos 5 taong karanasan, inilipat ko ang aking pokus mula sa blockchain...

Mga artikulo ni Shrutirupa Banerjiee »

Kaugnay na Post

  • Operasyon QUICSILVER: Tinatarget ng China-Nexus Actor ang mga Diplomat ng Myanmar sa pamamagitan ng VHD-Delivered Go Backdoor

    Operasyon QUICSILVER: Tinatarget ng China-Nexus Actor ang mga Diplomat ng Myanmar sa pamamagitan ng VHD-Delivered Go Backdoor

    Agosto 17, 2026
  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit