Лідери думок
Коли ШІ зламує ШІ: новий фронтир кіберзагроз

За останні кілька років технології ШІ значно розвинулися. Від простих чат-ботів, які могли відповідати на часто задавані питання та телефонні дзвінки, до прецизійної хірургії та майже автономних кібератак. інцидент на Hugging Face у січні 2026 року став тривожним етапом: агенти ШІ вперше продемонстрували здатність автономно зламувати платформи ШІ. Цей випадок виявив фундаментальну проблему: традиційні засоби безпеки не працюють проти атакуючого ШІ. Але що це означає для індустрії ШІ — і про що нам справді варто турбуватись?
Що ШІ може робити для атакувальників сьогодні
Не стане новиною, якщо я скажу, що можливості хакерів у використанні ШІ залежать від навичок та цілей нападника. Дійові особи, що проводять масові кампанії, все частіше починають застосовувати ШІ для розвідки, створення фішингових сайтів, підміток тощо. Крім того, ШІ часто використовується нападниками для створення коду — так званого vibe coding.
Саме vibe coding значно знизив бар’єр входу не лише в ІТ‑професію, а й полегшив хакерам приєднання до кібершахрайської індустрії, де вони використовують технологію для розробки та налагодження свого шкідливого ПЗ.
За минулий рік десятки груп APT підтвердили, що атаки на основі ШІ більше не є теоретичними. Більше того, я впевнений, що ШІ стає небезпечним інструментом у руках нападників — і це не перебільшення. Гібридні атаки APT — це сучасна реальність. Я маю на увазі операцію, керовану людьми, у якій ШІ виступає головним інструментом.
Що важливо тут, так це AIM3 (AI Malware Maturity Model), який визначає п’ять рівнів складності для загроз, що використовують ШІ, де L1 охоплює експериментальні атаки, а L5 — повністю автономні атаки ШІ.
У 2025 році було виявлено — перший відомий приклад атаки L4 — операція, проведена GTG-1002. У цьому випадку актори доручили екземплярам Claude Code працювати в групах як автономні оркестратори та агенти тестування на проникнення, при цьому нападник міг використовувати ШІ для самостійного виконання 80–90 % тактичних операцій.
Ще одна помітна тенденція — це використання нападниками більш ніж одного рішення ШІ під час атаки. Наприклад, TAT26-12 використовує дві системи ШІ, що виконують комплементарні ролі. Крім того, OpenAI було використано для автоматизованого масового аналізу внутрішніх серверів жертви: нападник проаналізував звіти OpenAI і передав відповідні результати у сесії Claude, які в свою чергу працювали як інтерактивний помічник у використанні вразливостей.
Інший подібний випадок був розкритий у липні 2026 року, коли неназвані актори використали Claude Code та DeepSeek‑v4‑pro у своїх атаках. Claude Code слугує рушієм виконання, керуючи використанням агентних інструментів, виконанням команд bash, збереженням сесій та паралелізацією завдань. DeepSeek‑v4‑pro, у свою чергу, працює як базова модель міркування, обробляючи логіку атаки, генерацію скриптів та прийняття рішень.
Слід зазначити, що немає підтверджених випадків реальних атак L5 у диких умовах, які можна назвати. Я припускаю, що просунуті актори будуть орієнтуватися на рівні L3–L4 складності для загроз ШІ, оскільки це може допомогти їм масштабувати та проводити достатню кількість атак. Оскільки атаки L5 складно реалізувати, принаймні в найближчому майбутньому вони залишаться теоретичними.
ШІ у темному вебі
На підпільних форумах ШІ зазвичай згадувався у дискусіях про загальні можливості кожного рішення та в контексті створення підказок. Однак значна частина дописів була безпосередньо пов’язана зі злочинною діяльністю. Дописи на відомих платформах кіберзлочинців охоплювали теми, такі як використання ШІ для пошуку інструкцій щодо налаштування інфраструктури нападника та методів уникнення виявлення популярними антивірусними рішеннями; використання ШІ для обходу процедур KYC на популярних криптовалютних біржах; обговорення відомих атак, що використовують ШІ; розробка та розповсюдження шкідливого ПЗ; та використання ШІ для створення фішингових сторінок, що імітують онлайн‑служби.
Три рішення ШІ, які найчастіше згадувалися на форумах, відповідають тим, що найчастіше спостерігаються в атаках кіберзлочинних груп: Gemini, інструменти OpenAI та Claude Code. Gemini використовували частіше в масштабних атаках, тоді як ChatGPT обговорювали частіше на форумах.
Індустрія ШІ як ціль
Окрім використання ШІ для проведення атак, актори-нападники цілеспрямовано атакують самі рішення ШІ. Атаки на інструменти ШІ рідко розкривають публічно; проте така атака може мати значний вплив на багато компаній. Атака на постачальників ШІ може створити кампанію ланцюжка постачання, дозволяючи нападникам порушити безпеку клієнтів без прямого націлення на них.
Більше того, розробники ШІ також можуть стати жертвами атак ланцюжка постачання. Наприклад, на початку травня 2026 року команда TeamPCP вбудувала шкідливий імплант Mini Shai-Hulud у скомпрометовані пакети npm; кампанія вплинула принаймні на двох постачальників ШІ, серед інших організацій. Група акторів-нападників викрала частину внутрішніх репозиторіїв одного постачальника ШІ і виставила їх на продаж на форумі темного вебу.
APT41 спробив інший тип атаки, використовуючи Gemini, щоб отримати інформацію про свою інфраструктуру та системи. Спроба була невдалою, але сама ідея була досить унікальною.
Крім того, дослідники неодноразово повідомляли про критичні вразливості в різних рішеннях ШІ, включаючи CVE-2025-32711 (відомий як EchoLeak) у Microsoft 365 Copilot, CVE-2025-54135 (відомий як CurXecute) у Cursor IDE, CVE-2025-53109 у Model Context Protocol, CVE-2025-8217 у розширенні Amazon Q Developer для VS Code та CVE-2025-34291 у Langflow AI. Останні два були зафіксовані в експлуатації в диких умовах.
Старі захисти, нові загрози
Як добре відомо, існують різні типи рішень ШІ: хмарні та локальні. Те, що, на мій погляд, є критично важливим для спільноти ШІ, — це те, що рішення ШІ мають принаймні ті ж проблеми безпеки, що й інші настільні та хмарні застосунки — а іноді й більше.
Першою очевидною загрозою є розповсюдження шкідливого ПЗ, що маскується під легітимні локальні інструменти ШІ — зловмисники часто використовують довірені джерела, такі як GitHub, для цього.
Іншим подібним прикладом є шкідливі розширення AI‑асистентів, створені для пасивного моніторингу дій користувача, збираючи відвідані URL‑адреси та уривки чат‑вмісту, згенерованого ШІ під час звичайного перегляду.
У більшості випадків, якщо зловмисник отримує доступ до історії пошуку користувача, він може дізнатися про приватне життя та різні робочі процеси. Таким чином, це загроза як для користувача, так і для компаній.
Ще один тип — техніка, названа викраденням токенів ШІ — скомпрометовані API‑ключі, токени сеансів та пристрої стають мішенню акторів, які продають такий доступ або використовують ці вкрадені секрети у своїх атаках, наприклад, для виконання прихованих завдань. Обсяг атаки залежить від даних і дозволів, вже доступних у сеансі жертви.
Ще одна популярна техніка для ШІ, яку я хотів би згадати, — це ін’єкція підказок, що передбачає вставлення шкідливого вводу (prompt’ів) з метою отримання небажаної або конфіденційної інформації з системи, що виходить за межі задуму розробника.
Необмежений доступ до конфіденційних даних підвищує ризик порушення безпеки. Іншими словами, ШІ стає єдиною точкою входу — часто з підвищеними привілеями — що привертає підвищену увагу з боку зловмисників.
Як залишатися в безпеці
У контексті кібербезпеки деякі базові принципи можуть бути навіть важливішими за конкретні технології. По‑перше, застосовуйте принцип найменших привілеїв до ШІ. По‑друге, ніколи не довіряйте зовнішньому вмісту. І, нарешті, тримайте людей у процесі і ніколи не дозволяйте моделі самостійно вирішувати, хто отримує доступ. Я настійно рекомендую перевірити, що всі пункти виконані для ваших рішень ШІ.












