Лидеры мнений
Когда ИИ взламывает ИИ: Новая граница киберугроз

За последние несколько лет технологии ИИ значительно развились. От простых чат-ботов, способных отвечать на часто задаваемые вопросы и звонки, до точных хирургических вмешательств и почти автономных кибератак. инцидент на Hugging Face в январе 2026 года стал тревожной вехой: агенты ИИ впервые продемонстрировали способность автономно взламывать AI‑платформы. Этот случай выявил фундаментальную проблему: традиционные меры безопасности не работают против атакующего ИИ. Но что это означает для отрасли ИИ — и чего нам действительно стоит опасаться?
Что ИИ может сделать для атакующих сегодня
Не будет новостью, если я скажу, что возможности хакеров с ИИ зависят от навыков и целей атакующего. Злоумышленники, проводящие масштабные кампании, всё чаще используют ИИ для разведки, разработки фишинговых сайтов, создания приманок и т.д. Кроме того, ИИ часто используется злоумышленниками для создания кода — так называемого vibe coding.
Сам по себе vibe coding значительно снизил порог входа не только в ИТ‑профессию, но и упростил злоумышленникам вступление в киберпреступный бизнес, где они используют эту технологию для разработки и отладки своего вредоносного ПО.
За прошлый год десятки групп APT подтвердили, что атаки на основе ИИ больше не являются теоретическими. Более того, я уверен, что ИИ становится опасным инструментом в руках злоумышленников — и это не преувеличение. Гибридные атаки APT — реальность современности. Я имею в виду операцию, управляемую человеком, в которой ИИ выступает в качестве основного инструмента.
Здесь имеет значение AIM3 (AI Malware Maturity Model), который определяет пять уровней сложности угроз, использующих ИИ, где L1 охватывает экспериментальные атаки, а L5 — полностью автономные AI‑атаки.
В 2025 году первый известный пример атаки уровня L4 был обнаружен — операция, проведённая GTG-1002. В этом случае злоумышленники поручили экземплярам Claude Code работать в группах в качестве автономных оркестраторов и агентов тестирования на проникновение, при этом атакующий смог использовать ИИ для самостоятельного выполнения 80–90 % тактических операций.
Еще одной заметной тенденцией является то, что злоумышленники используют более одного AI‑решения во время атаки. Например, TAT26-12 использует две AI‑системы, выполняющие взаимодополняющие роли. Кроме того, OpenAI использовалась для автоматизированного массового анализа внутренних серверов жертвы: атакующий проанализировал отчёты OpenAI и передал соответствующие выводы в сессии Claude, которые в свою очередь функционировали как интерактивный помощник по эксплуатации.
Еще один аналогичный случай был раскрыт в июле 2026 года, когда безымянные злоумышленники использовали Claude Code и DeepSeek-v4-pro для своих атак. Claude Code выступает в роли движка выполнения, управляя использованием агентных инструментов, выполнением команд bash, сохранением сессий и параллелизацией задач. DeepSeek-v4-pro, в свою очередь, функционирует как базовая модель рассуждения, обрабатывая логику атаки, генерацию скриптов и принятие решений.
Следует отметить, что нет подтверждённых случаев реализованных атак уровня L5 в реальном мире. Я предполагаю, что продвинутые акторы будут стремиться к уровням L3–L4 сложности AI‑угроз, поскольку это может помочь им масштабировать и проводить достаточное количество атак. Поскольку атаки уровня L5 сложны в реализации, по крайней мере в ближайшем будущем они останутся теоретическими.
ИИ в тёмном вебе
На подпольных форумах ИИ обычно упомянуто в обсуждениях общих возможностей каждого решения и в контексте создания запросов. Однако значительная часть сообщений была непосредственно связана с вредоносной деятельностью. Сообщения на известных киберпреступных платформах охватывали такие темы, как использование ИИ для поиска инструкций по настройке инфраструктуры злоумышленника и методов обхода обнаружения популярными антивирусными решениями; использование ИИ для обхода процедур KYC на популярных криптовалютных биржах; обсуждение известных атак с использованием ИИ; разработка и распространение вредоносного ПО; и использование ИИ для создания фишинговых страниц, имитирующих онлайн‑сервисы.
Три AI‑решения, наиболее часто упоминаемые на форумах, соответствуют тем, которые чаще всего наблюдаются в атаках киберпреступных групп: Gemini, инструменты OpenAI и Claude Code. Gemini использовалась чаще в крупных атаках, тогда как ChatGPT обсуждался чаще на форумах.
Отрасль ИИ как цель
Помимо использования ИИ для проведения атак, злоумышленники нацеливаются непосредственно на AI‑решения. Атаки на AI‑инструменты редко раскрываются публично; однако такая атака может оказать значительное влияние на множество компаний. Атака на поставщиков ИИ может привести к кампании цепочки поставок, позволяя злоумышленникам проникать к клиентам, не атакуя их напрямую.
Кроме того, разработчики ИИ также могут стать жертвами атак цепочки поставок. Например, в начале мая 2026 года команда TeamPCP внедрила вредоносный имплант Mini Shai-Hulud в скомпрометированные пакеты npm; кампания затронула как минимум двух поставщиков ИИ, а также другие организации. Группа злоумышленников украла часть внутренних репозиториев одного поставщика ИИ и выставила их на продажу на форуме дарк веба.
APT41 попытался выполнить другой тип атаки, используя Gemini для получения информации о своей инфраструктуре и системах. Попытка не увенчалась успехом, но сама идея была довольно уникальной.
В дополнение, исследователи неоднократно сообщали о критических уязвимостях в различных решениях ИИ, включая CVE-2025-32711 (известный как EchoLeak) в Microsoft 365 Copilot, CVE-2025-54135 (известный как CurXecute) в Cursor IDE, CVE-2025-53109 в Model Context Protocol, CVE-2025-8217 в расширении Amazon Q Developer для VS Code и CVE-2025-34291 в Langflow AI. Последние два были замечены в эксплуатации в реальном мире.
Старые защиты, новые угрозы
Как известно, существуют разные типы решений ИИ: облачные и локальные. То, что я считаю критически важным для сообщества ИИ, — это то, что решения ИИ имеют как минимум те же проблемы безопасности, что и другие настольные и облачные приложения, а иногда и больше.
Первая очевидная угроза — распространение вредоносного ПО, маскирующегося под легитимные локальные инструменты ИИ, — злоумышленники часто используют доверенные источники, такие как GitHub, для этого.
Еще один похожий пример — вредоносные расширения помощников ИИ, предназначенные для пассивного мониторинга активности пользователя, собирающие посещенные URL‑адреса и фрагменты чат‑контента, сгенерированного ИИ, создаваемого во время обычного серфинга.
В большинстве случаев, если злоумышленник получает доступ к истории поиска пользователя, он может получить информацию о личной жизни и различных рабочих процессах. Таким образом, это угроза как для пользователя, так и для компаний.
Еще один тип — техника, названная захватом токенов ИИ — скомпрометированные API‑ключи, токены сеансов и устройства являются целью акторов, которые продают такой доступ или используют эти украденные секреты для своих атак, например, для выполнения скрытых задач. Масштаб атаки зависит от данных и разрешений, уже доступных в сеансе жертвы.
Еще одна популярная техника для ИИ, о которой я хотел бы упомянуть, — внедрение подсказок (prompt injection), которое подразумевает вставку вредоносного ввода (подсказок) с целью извлечения непреднамеренной или конфиденциальной информации из системы, превышающей намерения разработчика.
Неограниченный доступ к конфиденциальным данным повышает риск утечки. Другими словами, ИИ становится единой точкой входа — часто с повышенными привилегиями — что привлекает повышенное внимание со стороны злоумышленников.
Как обеспечить безопасность
В контексте кибербезопасности некоторые базовые принципы могут быть даже более значимыми, чем конкретные технологии. Во-первых, применяйте принцип наименьших привилегий к ИИ. Во-вторых, никогда не доверяйте внешнему контенту. И, наконец, держите людей в процессе и никогда не позволяйте модели единолично решать, кто получает доступ. Я настоятельно рекомендую проверить, что все пункты на месте для ваших решений ИИ.












