Check Point Research: ИИ стал организатором кибератак
Искусственный интеллект долгое время позволял усилить эффект от кибератак. Однако, по словам исследователей, кибератаки все чаще управляются непосредственно системами ИИ. Теперь ИИ перешел от помощника к оператору и создает готовые к развертыванию вредоносные программы и наборы атак.
Рынок инструментов для преступных действий с использованием ИИ достиг зрелости, констатируют авторы исследования AI Security Report 2026, проведенного Check Point Research. В ходе атак на основе социальной инженерии злоумышленники применяют языковые модели со встроенным взломом, а голосовые агенты на основе ИИ массово используют фишинг и кражу одноразовых паролей. Виртуальная идентификация больше не является надежным якорем доверия. Голос, лицо, документы и видео в реальном времени теперь легко подделать, и они широко используются в атаках, выводя многоканальную социальную инженерию на новый уровень интеграции.
ИИ расширяет поверхность кибератаки и представляет постоянно растущие риски. Только с марта по май 2026 г. количество расширенных вредоносных программ, написанных с помощью средств искусственного интеллекта выросло в пять раз.
Организация ежемесячно использует в среднем 10 приложений ИИ, многие из которых не являются официальными. За последний год доля программ с рисками выросла с 2% до 4%.
Анализ на уровне вертикалей показывает, что риски утечки данных, связанные с использованием генеративного ИИ, распределены неравномерно по отраслям и коррелируют как с моделями использования ИИ, так и с уровнем зрелости направлений информационной безопасности. В сфере бизнес-услуг зафиксирован самый высокий уровень программ GenAI с высоким риском — 5,91%, что означает, что почти каждое семнадцатое взаимодействие с ИИ несло значительный риск утечки конфиденциальных данных.
Кибератаки с использованием ИИ
Анализ публичных сообщений и реальных инцидентов за последние двенадцать месяцев показал, что ИИ играет роль практически на каждом этапе цепочки кибератак: социальная инженерия, разработка вредоносного ПО, поддержка вторжений в режиме реального времени, создание инструментов для злоумышленников и исследование уязвимостей. Сами методы атак уже не первый год знакомы исследователям. Но в последнее время изменилась скорость: на то, что сейчас ИИ делает за минуты, у опытного злоумышленника раньше уходили часы или дни. При этом требуется гораздо меньше затрат и опыта, чем раньше. Наблюдения Anthropic подтверждают эту тенденцию: злоумышленники используют ИИ не столько для первоначального доступа, сколько для выполнения работы после проникновения, что приводит к росту активности после взлома. Наибольший риск представляют не те, кто обладают самыми сложными инструментами, а те, которые научились управлять ИИ для организации цепочки из нескольких этапов стека, не вмешиваясь при этом в процесс сами. Для достижения любой из этих целей злоумышленникам сначала необходимо получить доступ к функционалу ИИ и удалить средства контроля безопасности.
Как злоумышленники получают доступ к возможностям ИИ
Хакеры используют возможности ИИ тремя путями, которые развиваются неравномерно:
• Злоупотребление возможностями коммерческих моделей, доступ к которым осуществляется легально или с помощью украденных учетных данных. На практике этот способ остается самым распространенным.
• Развертывание моделей с открытым исходным кодом, размещаемых на собственном сервере. Позволяет избежать модерации и логирования со стороны провайдера. Остается скорее желаемым, чем осуществимым на практике вариантом. Злоумышленники, которые пробовали этот подход, сообщают, что самостоятельно запускаемые модели работают хуже, совершают больше ошибок и требуют дорогостоящего компьютерного оборудования и тонкой настройки для достижения приемлемого стандарта. В результате большинство операторов вернулись к более мощным и доступным коммерческим инструментам, независимо от рисков, связанных с их использованием.
• Покупка доступа к специально разработанным вредоносным сервисам ИИ. Этот вариант быстро «взлетел», но затем его популярность пошла на спад, так как «киберподполье» стало сомневаться в качестве этих услуг. «Темные LLM» имеют много технических недостатков используются в основном преступниками с низким уровнем квалификации, а не серьезными хакерами.
Искусственный интеллект в разработке вредоносного ПО
Роль ИИ в создании вредоносного программного обеспечения перешла от отдельных экспериментов в операционную плоскость. Существует два различных способа его использования. В первом, гораздо более распространенном варианте с помощью искусственного интеллекта создаются вирусы, но готовая программа не содержит инструментов ИИ и ведет себя как любое другое вредоносное ПО. Во втором, пока более редком варианте вредоносное ПО взаимодействует с моделью ИИ во время ее запуска на компьютере жертвы, используя ее для генерации новых команд и переписывания кода «на лету».
К началу 2026 года вредоносное ПО, созданное с помощью ИИ, значительно усовершенствовалось: наиболее ярким примером является VoidLink, профессиональная платформа для атак, созданная одним разработчиком с использованием коммерческой среды разработки ИИ. Кроме того, ИИ позволяет создавать скрипты, утилиты и другие инструменты для кибератак. Это участие практически незаметно в готовом продукте, поэтому аналитикам угроз теперь следует по умолчанию считать, что вредоносное ПО создано с участием ИИ. Искусственный интеллект делает опытного злоумышленника быстрее, но он не заменяет способность человека принимать взвешенные решения для эффективного использования инструмента.
ИИ как оператор атаки в реальном времени
Важный вывод последнего времени - искусственный интеллект теперь не средство поддержки кибератак, а реальный инструмент их проведения.
В ноябре 2025 г. компания Anthropic раскрыла информацию о связанной с Китаем шпионской кампании GTG-1002. Исследователи компании выяснили, что злоумышленники, используя ее систему Claude Code, выполняли порядка 80-90% всей тактической работы (разведка, эксплуатация уязвимостей, сбор учетных данных, горизонтальное перемещение и сортировка данных) примерно в 30 целевых атаках. При этом в раскрытой информации не было никаких индикаторов компрометации, что ограничило независимую проверку. В случае взлома системы мексиканского правительства, о котором сообщалось в апреле 2026 года, оператор, движимый финансовыми мотивами, использовал ту же архитектуру в масштабе. Злоумышленник использовал два инструмента ИИ одновременно: Claude Code для активного взлома и исследования сетей и GPT-4.1 для автоматического анализа украденных данных, который затем передавал инструкции в другие сессии Claude.
В рамках операции Bissa Scanner система Claude Code и ассистент с открытым исходным кодом OpenClaw служили для злоумышленников рабочей средой для чтения кода сканера, уточнения конвейера сбора данных и приоритизации доступа к ценным данным в рамках массовой кампании по эксплуатации уязвимостей.
Еще одним свидетельством того, что ИИ теперь принимает оперативные решения в режиме реального времени, является задокументированный инцидент, в котором автономный агент провел все действия после эксплуатации уязвимости и извлек базу данных менее чем за час. Отдельно следует отметить, что ИИ использовался на нескольких этапах крупномасштабных вторжений, когда злоумышленники применяли совместно DeepSeek и Claude Code для компрометации устройств FortiGate по всему миру.
Эта модель использования ИИ-агента как оператора атак может быть упакована в открытые фреймворки, которые может загрузить и использовать любой желающий. Один из таких инструментов, RAPTOR, выпущенный в конце 2025 года командой авторитетных исследователей в области безопасности, позволяет превратить Claude Code в автономного агента, способного как атаковать, так и защищать. RAPTOR — это легитимный исследовательский инструмент, который генерирует патчи так же легко, как и эксплойты, но он упаковывает тот же рабочий процесс «агент как оператор» в общедоступный код с лицензией. Такая модель сразу привлекла внимание хакерских группировок. Отметим, что поведение агента определяется почти исключительно конфигурацией в формате Markdown, а не скомпилированным кодом.
Рынок инструментов ИИ для киберпреступлений
Описанные выше средства все чаще предлагаются и продаются в виде готовых продуктов, поэтому покупателю не нужны навыки работы с ИИ. Самый наглядный пример — EvilTokens, коммерческая платформа типа «Фишинг как услуга», которая интегрирует конвейер LLM непосредственно в рабочий процесс атаки. С помощью фишинговых страниц происходит кража учетных данных жертв, затем размещенные на платформе Groq модели Llama автоматически сканируют украденную учетную запись электронной почты на предмет платежных данных и пишут убедительное мошенническое письмо, имитирующее собственный стиль письма жертвы, в то время как ИИ-чат GPT-4o-mini занимается переводом. Платформа имеет функцию джейлбрейка, каждый покупатель имеет возможность кастомизации платформы. Сопутствующий модуль устанавливает поддельные приглашения в календарь, чтобы мошеннический запрос выглядел так, будто он ожидался жертвой заранее.
Bluekit — еще один набор известный инструментов для фишинга со встроенным ИИ-помощником, который автоматически создает поддельные страницы для аутентификации на более чем 40 платформах с поддержкой обхода многофакторной аутентификации (MFA). Что касается голосового фишинга, то здесь для киберпреступных группировок разработана платформа ATHR, которая выводит полностью автоматизированных голосовых агентов на основе ИИ для кражи учётных данных и одноразовых паролей в больших масштабах, без необходимости обзвона со стороны человека.
ИИ в изучении уязвимостей и сжатое окно возможностей
С помощью средств искусственного интеллекта теперь можно хорошо разбираться в программном коде. С одной стороны, это ускоряет нахождение уязвимостей для их скорейшего исправления, а с другой - позволяет злоумышленникам быстро подбирать способы эксплуатации уязвимостей до выхода патчей. Таким образом сужаются «окна возможностей» с обеих сторон - между обнаружением уязвимости и развертыванием исправления.
С точки зрения защиты выгоду использования ИИ в этом отношении отлично демонстрирует эксперимент исследовательского проекта Glasswing: невыпущенная модель Claude Mythos от Anthropic за первый месяц работы автономно обнаружила более 10 000 уязвимостей нулевого дня (zero-day) высокой и критической степени в основных операционных системах и браузерах. Но те же возможности доступны и атакующей стороне. Так, группа анализа угроз Google сообщила о первой уязвимости нулевого дня, созданной с помощью ИИ для массовой эксплуатации. Другие исследования показали, что современные передовые модели на основе ИИ создают работающие эксплойты нулевого дня в больших масштабах.
Практический эффект заключается в скорости: теперь злоумышленники могут превратить выявленную уязвимость в рабочий эксплойт за считанные часы. В ответ на это Управление информационной безопасности правительства США (CISA) выпустило директиву, требующую от федеральных гражданских ведомств устранять наиболее опасные уязвимости в течение трех дней после их обнаружения. Индийский орган по кибербезопасности CERT-In пошел еще дальше, посоветовав организациям локализовать и обновить свои наиболее важные системы, доступные из интернета, в течение 12 часов после обнаружения дыр в безопасности. Сроки, которые еще год назад казались практически нереальными.
Отметим, что обнаружение уязвимостей становится дешевым процессом и почти полностью осуществляется в автоматическом режиме. Реальным узким местом теперь является скорость проверки и внедрения исправлений людьми. Качество кода усугубляет проблему: значительная часть кода, сгенерированного ИИ, содержит уязвимости.