Реклама партнера — Название партнёра
UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Hackers from Russia used malicious software against Ukraine that uses AI to rewrite its code "on the fly"

The Google Threat Intelligence Group (GTIG) has discovered a new type of AI-based malware that uses large language models to dynamically generate malicious scripts and evade detection.

Leave a comment
Hackers from Russia used malicious software against Ukraine that uses AI to rewrite its code "on the fly"

The Google Threat Intelligence Group (GTIG) has discovered a new type of AI-based malware that uses large language models to dynamically generate malicious scripts and evade detection.

This is stated in the GTIG report, which identifies two groups that use the so-called «just-in-time AI» — PromptFlux and PromptSteal.

«These tools dynamically generate malicious scripts, obfuscate their own code to avoid detection, and use artificial intelligence models to create malicious functions on demand, rather than hard-coding them into the malware,» the researchers explain.

According to them, this is a significant step towards «autonomous and adaptive» malware.

PromptFlux is a dropper written in VBScript that is «regenerated» using Google’s Gemini API. It prompts LLM to rewrite its own source code «on the fly» and then save the modified version to the Startup folder for safekeeping. The malware also attempts to spread by copying itself to removable drives and connected network shares, GTIG notes.

PromptSteal is a Python data theft program that uses the LLM Qwen2.5-Coder-32B-Instruct to generate one-line Windows commands. This allows it to retrieve information and documents in specific folders and send the data to a command and control (C2) server.

GTIG reported that it observed the use of PromptSteal by Russian hackers FROZENLAKE (designated APT28) in Ukraine, and PromptFlux is still in development.

Previously, the Ukrainian Cyber ​​Incident Response Team CERT-UA reported that the hacker group UAC-0001 (APT28) is controlled by Russian special services. In the summer of 2025, it was responsible for 110 recorded cyberattacks on state bodies.

CERT-UA noted that these Russian hackers were behind the distribution of emails to Ukrainian officials with an attachment in the form of a file «Dodatok.pdf.zip.» It contained the LAMEHUG malware, which used LLM Qwen 2.5-Coder-32B-Instruct to steal data.

Read the country's main IT news in our Telegram
Read the country’s main IT news in our Telegram
On the topic
Read the country’s main IT news in our Telegram
CyberLegion hackers hacked a Russian bot farm and caused losses of over $1 million
CyberLegion hackers hacked a Russian bot farm and caused losses of over $1 million
On the topic
CyberLegion hackers hacked a Russian bot farm and caused losses of over $1 million
Hackers from North Korea are attacking European drone manufacturers under the guise of employment: what does Ukraine have to do with it?
Hackers from North Korea are attacking European drone manufacturers under the guise of employment: what does Ukraine have to do with it?
On the topic
Hackers from North Korea are attacking European drone manufacturers under the guise of employment: what does Ukraine have to do with it?
PhantomCaptcha phishing campaign: Russian hackers target state administrations and organizations assisting Ukraine
PhantomCaptcha phishing campaign: Russian hackers target state administrations and organizations assisting Ukraine
On the topic
PhantomCaptcha phishing campaign: Russian hackers target state administrations and organizations assisting Ukraine
Also Read
Roosh запускає нову освітню платформу AI HOUSE CLUB для ML/AI-спеціалістів та дата сайнтистів. Розповідаємо, як подати заявку та чому навчатимуть
Roosh запускає нову освітню платформу AI HOUSE CLUB для ML/AI-спеціалістів та дата сайнтистів. Розповідаємо, як подати заявку та чому навчатимуть
Roosh запускає нову освітню платформу AI HOUSE CLUB для ML/AI-спеціалістів та дата сайнтистів. Розповідаємо, як подати заявку та чому навчатимуть
Головоломка киянина Quadline перемогла на фестивалі інді-ігор Google Play
Головоломка киянина Quadline перемогла на фестивалі інді-ігор Google Play
Головоломка киянина Quadline перемогла на фестивалі інді-ігор Google Play
Як нейромережі бачать вільну та незалежну Україну? Тест dev.ua
Як нейромережі бачать вільну та незалежну Україну? Тест dev.ua
Як нейромережі бачать вільну та незалежну Україну? Тест dev.ua
Нейронні мережі для генерації зображень бачать світ по-своєму, їхню логіку зрозуміти часом зовсім неможливо. Але таки хочеться. На честь Дня Незалежності України редакція dev.ua вирішила провести невеликий експеримент. Ми задали чотирьом різним нейронним мережам п’ять однакових запитів: «прапор України», «День Незалежності України», «український Крим», «перемога України» та «українці». Отриманими результатами ми ділимося з вами нижче.
Харківська художниця намалювала новий дудл для Google на День Незалежності України
Харківська художниця намалювала новий дудл для Google на День Незалежності України
Харківська художниця намалювала новий дудл для Google на День Незалежності України

Have important news to share? Message our Telegram bot

Key events and useful links in our Telegram channel

Discussion
No comments yet.