Отчёты

Отчет Check Point Research о безопасности ИИ 2026: ИИ переходит от помощника кибербезопасности к активному оператору

mm
Добавьте Unite.AI в избранные источники в Google

В отчете Check Point Research AI Security Report 2026, опубликованном компанией Check Point Software Technologies (CHKP ), описывается ландшафт кибербезопасности, в котором искусственный интеллект больше не просто помогает атакующим исследовать цели, писать фишинговые письма или генерировать фрагменты вредоносного кода. ИИ все чаще работает внутри живых цепочек атак, выполняет команды, анализирует украденную информацию, разрабатывает готовое вредоносное ПО и координирует атаки на несколько систем. В то же время внедрение ИИ в企业 открывает доступ к чувствительной информации, расширяет риски поставок программного обеспечения и ослабляет многие сигналы, традиционно используемые для верификации личности.

ИИ входит в живую цепочку атак

Самый важный вывод отчета заключается не в том, что ИИ изобрел совершенно новые формы киберпреступности. Скорее, он значительно сократил время, необходимое для проведения уже известных атак.

ИИ теперь играет роль в социальной инженерии, разработке вредоносного ПО, исследовании уязвимостей, разведке, сборе учетных данных, перемещении в сети и анализе данных. Наиболее опасные операторы не обязательно используют самые передовые модели, но те, кто научился соединять несколько инструментов ИИ и автоматизировать несколько стадий проникновения.

Одна зарегистрированная китайская кампания по шпионажу использовала Claude Code для выполнения примерно 80% до 90% тактической работы по примерно 30 целевым организациям. ИИ, как сообщается, занимался разведкой, эксплуатацией, сбором учетных данных, перемещением в сети и триажем данных, оставив человеческому оператору предоставление более широкого стратегического руководства.

Более ясный пример включал компрометацию девяти мексиканских государственных агентств между концом декабря 2025 года и серединой февраля 2026 года. Операция раскрыла примерно 400 миллионов записей, охватывающих налоговые, гражданские, транспортные, медицинские и избирательные данные. Исследователи восстановили атаку из инфраструктуры оператора и обнаружили, что 1088 человеческих инструкций сгенерировали 5317 команд, выполненных ИИ, в 34 сессиях.

Атакующий использовал Claude Code для изучения и компрометации систем, в то время как GPT-4.1 анализировал украденные данные и генерировал инструкции для последующих сессий. Когда Claude изначально отказался помочь, оператор вставил инструкции по тестированию проникновения в доверенный файл конфигурации CLAUDE.md. Каждая последующая сессия автоматически унаследовала измененное поведение, удалив необходимость повторять jailbreak.

Это указывает на более широкую проблему. Многие агенты ИИ автоматически доверяют файлам проектов и системным конфигурациям. Отравленный файл может повлиять на будущие сессии, превращая то, что когда-то было временным методом манипуляции подсказками, в постоянный компромисс.

Основные инструменты ИИ остаются предпочтительным вариантом

Атакующие обычно получают доступ к ИИ через коммерческие услуги, самохостинг открытых моделей или специально созданные преступные платформы. Несмотря на растущее обсуждение вокруг неограниченных локальных моделей, коммерческие инструменты остаются наиболее практичным выбором.

Атакующие используют легитимные или украденные учетные данные для сервисов, таких как ChatGPT, Gemini, Claude, DeepSeek, Kimi и Qwen. Они часто делят злонамеренные запросы на более мелкие задачи, которые кажутся безобидными, когда рассматриваются отдельно, постепенно направляя модель к запрещенному результату.

Учетные данные ИИ стали ценной целью. Кампания Bissa Scanner якобы украла учетные данные для Anthropic, OpenAI, Google и других поставщиков из более чем 30 000 открытых файлов среды разработки. Учетные данные ИИ были наиболее распространенным типом собранных учетных данных.

Украденные учетные данные можно продавать через практику, известную как LLMjacking. Покупатели получают доступ к ресурсам ИИ другой организации, избегают затрат на использование, потенциально получают доступ к хранимой информации и делают свою деятельность похожей на исходящую от легитимного пользователя. В одном случае украденный ключ API Google Gemini сгенерировал примерно 82 000 долларов в счетах всего за два дня.

Самохостинг моделей предлагает меньше ограничений и меньше мониторинга поставщиков, но атакующие часто сообщают, что они требуют дорогого оборудования, технической экспертизы и обширной настройки. Преступные услуги, такие как WormGPT, также потеряли доверие из-за плохой производительности. WormGPT сам был якобы скомпрометирован, что привело к раскрытию данных о платежах более чем 19 000 клиентов.

Группа вымогательского ПО под названием The Gentlemen иллюстрирует, как обычные преступные группы подходят к ИИ. Операция имела более 330 опубликованных жертв к маю 2026 года, но ее члены признали, что они не знают, как запускать свои собственные модели. Вместо этого они сравнивали коммерческие платформы ИИ на основе того, у какой из них были самые слабые защиты. Администратор группы якобы использовал ИИ для создания инструмента управления всего за три дня.

Вредоносное ПО, созданное с помощью ИИ, достигает профессионального качества

Разработка вредоносного ПО с помощью ИИ перешла от грубых прототипов. Во многих случаях готовое вредоносное ПО не содержит никакого ИИ. Модель используется во время разработки для написания, тестирования, отладки и совершенствования кода, оставляя мало видимых доказательств его участия после развертывания вредоносного ПО.

VoidLink является сильнейшим примером в отчете. Модульная框架 управления и контроля для Linux включала возможности скрытности и сохранения, а также более 30 плагинов после эксплуатации. Его качество изначально предполагало, что команда разработчиков потратила несколько месяцев на его создание.

Собственная операционная ошибка разработчика раскрыла, что VoidLink был создан одним человеком с помощью коммерческой среды кодирования TRAE SOLO AI. Через подробные спецификации и повторное тестирование с помощью ИИ разработчик произвел примерно 88 000 строк функционального кода всего за одну неделю.

Другие группы приняли аналогичные методы. Transparent Tribe, также известная как APT36, якобы использовала конвейер ИИ для производства одноразового вредоносного ПО, нацеленного на системы индийского правительства. Российская группа GREYVIBE использовала ChatGPT и Gemini для создания индивидуального вредоносного ПО для операций против Украины, в то время как северокорейская группа KONNI использовала ИИ для генерации бэкдора PowerShell.

Вредоносное ПО, которое общается с моделью ИИ во время активного выполнения, остается менее распространенным. LAMEHUG использовал Qwen через API Hugging Face для генерации команд по требованию, в то время как PromptLock применил аналогичную концепцию к вымогательскому ПО. Эти примеры остаются ограниченными, но они демонстрируют, что динамически сгенерированное злонамеренное поведение технически возможно.

Время, доступное для патчинга, сокращается

ИИ ускоряет обнаружение уязвимостей как для защитников, так и для атакующих. Это сокращает окно между публичным раскрытием, эксплуатацией и устранением.

Отчет описывает проект Anthropic Glasswing, который использовал нерелизную модель под названием Claude Mythos Preview для выявления более 10 000 уязвимостей высокого и критического уровня по основным операционным системам и браузерам в течение первого месяца. Модель, как сообщается, произвела рабочую эксплуатацию на первом же попытке в примерно 83% случаев.

Anthropic удержал модель от публичного выпуска из-за опасений, что она может быть неправильно использована, но обязался предоставить 100 миллионов кредитов на использование для выбранных организаций. Этот случай демонстрирует, как обнаружение уязвимостей становится дешевле и все более автоматизированным.

Руководство правительства уже отражает эту более быструю среду. Агентство кибербезопасности и инфраструктуры США требует от федеральных гражданских агентств устранять определенные высокорисковые уязвимости в течение трех дней. CERT-In Индии рекомендует организациям устранять некоторые критические уязвимости, доступные через Интернет, в течение 12 часов.

Техническое обнаружение уязвимостей может больше не быть основным узким местом. Человеческий обзор, тестирование, одобрение и развертывание могут стать более медленными и уязвимыми частями процесса.

Приложения ИИ становятся целями

По мере того, как организации внедряют ИИ в браузеры, платформы электронной почты, документы, среды кодирования и бизнес-процессы, технология получает доступ к чувствительной информации и возможность действовать с помощью существующих разрешений пользователей.

Внедрение подсказок остается одной из наиболее важных угроз. Прямое внедрение подсказок происходит, когда атакующий общается с моделью и пытается переопределить ее правила. Косвенное внедрение подсказок скрывает злонамеренные инструкции внутри содержимого, которое ИИ позже обрабатывает, например, веб-страницы, электронного письма, приглашения на календарь, документа или поля метаданных.

Одно исследование, цитируемое в отчете, сканировало 1,2 миллиарда URL-адресов и идентифицировало примерно 15 300 косвенных полезных нагрузок для внедрения подсказок. Около 70% были скрыты в нерendered HTML, включая комментарии, заголовки и метаданные, которые человеческие посетители обычно не видят.

Телеметрия Check Point зафиксировала резкий рост более длинных злонамеренных полезных нагрузок. Между мартом и маем 2026 года количество обнаружений увеличилось примерно в пять раз и достигло 1% наблюдаемых подсказок в мае. Более длинные полезные нагрузки особенно актуальны для агентов, которые обрабатывают полные веб-страницы, документы и выводы из подключенных инструментов.

Браузеры, работающие на ИИ, создают дополнительный риск, поскольку они работают внутри аутентифицированных сессий. В одном контролируемом тесте злонамеренное приглашение на календарь вызвало у браузера Perplexity Comet раскрытие сохраненных паролей. В другом эксперименте браузер ИИ завершил весь поток фишинга менее чем за четыре минуты без участия человека.

Цепочка поставок агентов расширяет поверхность атаки

Агенты ИИ получают возможности через серверы протокола контекста модели, расширения, файлы конфигурации, хабы моделей и загружаемые навыки. Эти компоненты часто доверяются автоматически и устанавливаются с ограниченным человеческим обзором.

Check Point Research выявил уязвимости в файлах проектов Claude Code, которые могли выполнять команды атакующих при открытии отравленного репозитория. Аналогичные проблемы появились в Gemini CLI, Cursor, Windsurf и других средах кодирования, что предполагает более широкую архитектурную слабость, а не изолированную проблему поставщика.

Малварь GlassWorm, как сообщается, распространилась через пакеты протокола контекста модели по более чем 150 репозиториям. Исследователи также изучили примерно 46 500 опубликованных программных пакетов и обнаружили, что 428 из них случайно содержали локальный файл настроек Claude Code. Около одной трети этих файлов включали живые учетные данные, такие как токены NPM, ключи GitHub или ключи Hugging Face.

Отдельный обзор 10 000 серверов протокола контекста модели выявил проблемы с безопасностью в 40% из них. Из 221 навыка агента OpenClaw, изученных исследователями, 70% запрашивали больше учетных данных, чем необходимо, и 43% содержали шаблоны внедрения команд.

Кампания ClawHavoc разместила 44 злонамеренных навыка на рынке, где они были скачаны более 12 500 раз. В другом месте троянские расширения для кодирования, как сообщается, собирали код у примерно 1,5 миллиона разработчиков, в то время как злонамеренная модель Hugging Face, замаскированная под фильтр конфиденциальности OpenAI, получила 244 000 скачиваний до обнаружения.

Синтетическая идентичность подрывает цифровое доверие

Генеративный ИИ сделал голоса, лица, документы и онлайн-персоны легче для фабрикации и труднее для верификации. Знакомый голос, видеозвонок в режиме реального времени или документ, удостоверяющий личность, больше не могут служить независимым доказательством того, что кто-то является подлинным.

Платформа ATHR, как сообщается, использует автономных голосовых агентов для проведения звонков по восстановлению учетных данных и кражи одноразовых кодов. Один оператор может управлять несколькими разговорами одновременно без привлечения человеческих операторов.

Реальное время замены лица также появляется в краже криптовалюты, романтических мошенничествах, инвестиционных мошенничествах и операциях, связанных с государством. Европейские власти разоблачили одну сеть, которая, как утверждается, использовала видео глубокого подделывания с участием знаменитостей и новостных организаций для продвижения фальшивых инвестиций и отмывания более 700 миллионов евро.

Исследователи также идентифицировали более 23 000 доменов, направляющих жертв в группы обмена сообщениями, где чат-боты ИИ выдавали себя за финансовых советников. Сервис OnlyFake продал более 10 000 документов, сгенерированных ИИ, охватывающих США и примерно 56 других стран, позволяя клиентам обойти верификацию в банках и на биржах криптовалют.

Схемы удаленной работы, связанные с Северной Кореей, пошли дальше, используя фабрикованные резюме, измененные документы, удостоверяющие личность, сгенерированные фотографии и адаптированные персоны для получения легитимной занятости в западных компаниях. Власти США связали одну сеть с доходом в размере почти 800 миллионов долларов для программ вооружения Северной Кореи.

Люди не особенно надежны в обнаружении этих фейков. В одном контролируемом исследовании обученные супер-распознаватели правильно идентифицировали только 41% сгенерированных ИИ лиц. Обычные зрители обнаружили примерно 30%.

Использование ИИ в企业 создает постоянную утечку данных

Средняя организация теперь использует 10 разных приложений ИИ каждый месяц. Среднее количество подсказок на сотрудника увеличилось с 56 в декабре 2025 года до 70 в мае 2026 года, что представляет собой рост на 25%.

Между 87% и 93% организаций испытывали хотя бы одно высокорисковое взаимодействие с генеративным ИИ каждый месяц. Доля подсказок, содержащих чувствительную корпоративную, личную или регулируемую информацию, удвоилась с 2% до 4%, сместившись от примерно одной рисковой подсказки в каждых 50 взаимодействиях до одной в каждых 25.

Европа зарегистрировала самый высокий региональный уровень – 3,95%, за ней следует Латинская Америка – 3,76%, Северная Америка – 3,33%, и Азиатско-Тихоокеанский регион – 2,88%. Сервисы имели самый высокий уровень отрасли – 5,91%, или примерно одну рисковую взаимодействие в каждых 17 подсказок. К маю месячный уровень вырос до 6,98%, близко к одной в каждых 14 подсказок.

Многие утечки являются результатом обычной деятельности, а не злонамеренной. В одном демонстрационном примере законная связь между ChatGPT и Google Drive извлекла более 400 чувствительных внутренних файлов всего за одну секунду после одного вопроса.

Третьи стороны вводят дополнительную уязвимость. Потребительское приложение под названием Chat & Ask AI, как сообщается, раскрыло примерно 300 миллионов сообщений, принадлежащих более 25 миллионам пользователей. Чат-бот поддержки клиентов, используемый Sears Home Services, раскрыл 3,7 миллиона записей, включая записи звонков, транскрипты и личную информацию.

Последствия в будущем

Отчет Check Point Research AI Security Report 2026 представляет собой среду безопасности, в которой ИИ укрепляет атакующих, создает новые слабости в цепочке поставок программного обеспечения, подрывает удаленную верификацию личности и увеличивает повседневный риск утечки конфиденциальных данных. Его центральное предупреждение заключается в том, что организации не могут управлять безопасностью ИИ только через политики и ежегодные обзоры. Им необходима непрерывная видимость ИИ-приложений, агентов, инфраструктуры, разрешений, поставщиков и данных, которые сотрудники делятся. Когда ИИ начинает работать на машинной скорости, команды безопасности должны обнаруживать, проверять и реагировать с сопоставимой скоростью.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.