Звіти
Дослідження Check Point Research AI Security Report 2026: AI переходить від помічника кібербезпеки до активного оператора

У звіті Check Point Research AI Security Report 2026, опублікованому компанією Check Point Software Technologies (CHKP ), описується ландшафт кібербезпеки, в якому штучний інтелект вже не просто допомагає атакувальникам досліджувати цілі, писати фішингові листи або генерувати фрагменти зловмисного коду. AI все частіше діє всередині живих ланцюгів атак, виконує команди, аналізує вкрадену інформацію, розробляє високоякісне зловмисне програмне забезпечення та координує атаки на кілька систем. Одночасно з цим використання AI в корпораціях призводить до витоку чутливих даних, розширення ризиків软件ної ланцюжки постачання та ослаблення багатьох сигналів, традиційно використовуваних для верифікації ідентифікації.
AI вступає в живий ланцюг атак
Найважливіший висновок звіту полягає не в тому, що AI винайшов зовсім нові форми кіберзлочинності. Натомість, він суттєво скоротив час, експертизу та витрати, необхідні для проведення встановлених атак.
AI зараз грає роль у соціальній інженерії, розробці зловмисного програмного забезпечення, дослідженні вразливостей, розвідці, зборі даних для аутентифікації, латеральному русі та аналізі даних. Найбільш ризиковані оператори не обов’язково ті, хто використовує найпередовіші моделі, а ті, хто навчився підключати кілька інструментів AI та автоматизувати кілька стадій вторгнення.
Одна звітована китайсько-пов’язана шпигунська кампанія використовувала Claude Code для виконання приблизно 80% до 90% тактичної роботи по близько 30 цілевим організаціям. AI нібито обробляла розвідку, експлуатацію, збір даних для аутентифікації, латеральний рух та аналіз даних, залишаючи людині-оператору тільки надання загальної стратегічної директиви.
Ще більш очевидний приклад включав компрометацію дев’яти урядових агенцій Мексики між кінцем грудня 2025 року та серединою лютого 2026 року. Операція викрила приблизно 400 мільйонів записів, що охоплювали податкову, цивільну реєстрацію, транспортні засоби, пацієнтів та виборчі дані. Дослідники відтворили атаку з інфраструктури оператора та виявили, що 1 088 людських інструкцій згенерували 5 317 команд AI за 34 сесії.
Атакувальник використовував Claude Code для дослідження та компрометації систем, тоді як GPT-4.1 аналізував вкрадену інформацію та генерував інструкції для пізніших сесій. Коли Claude спочатку відмовився допомогти, оператор вставив інструкції з тестування проникності в довірений CLAUDE.md конфігураційний файл. Кожна наступна сесія автоматично успадкувала змінену поведінку, усунувши необхідність повторення вихідного коду.
Це вказує на більш широку проблему. Багато агентів AI автоматично довіряють проектним файлам та системним конфігураціям. Отруєний файл може вплинути на майбутні сесії, перетворюючи тимчасову маніпуляцію підказкою у тривалу компрометацію.
Найпоширеніші інструменти AI залишаються найбільш прийнятним варіантом
Атакувальники зазвичай отримують доступ до AI через комерційні послуги, самохостовані відкриті моделі або спеціально створені кримінальні платформи. Незважаючи на зростаючу дискусію щодо необмежених локальних моделей, комерційні інструменти залишаються найбільш практичним вибором.
Атакувальники використовують законні або вкрадені облікові записи для послуг, таких як ChatGPT, Gemini, Claude, DeepSeek, Kimi та Qwen. Вони часто ділять зловмисні запити на менші завдання, які виглядають безпечними, коли їх розглядають окремо, поступово направляючи модель до забороненого результату.
Креденціали AI стали цінними цілями. Кампанія Bissa Scanner нібито вкрала дані входу для Anthropic, OpenAI, Google та інших постачальників з більш ніж 30 000 відкритих файлів середовища розробки. Креденціали AI були найбільш поширеним типом зібраних даних.
Вкрадені облікові записи можна перепродавати через практику, відому як LLMjacking. Покупці отримують доступ до ресурсів AI іншої організації, уникнуть витрат на використання, потенційно досягають збереженої інформації та роблять свою діяльність видимою як походження від законного користувача. У одному випадку вкрадений ключ програмного інтерфейсу Google Gemini згенерував приблизно 82 000 доларів США витрат за лише два дні.
Самохостовані моделі пропонують менше обмежень та менше моніторингу постачальника, але атакувальники часто повідомляють, що їм потрібне дороге обладнання, технічна експертиза та розширена настройка. Кримінальні послуги, такі як WormGPT, також втратили авторитет через погану продуктивність. WormGPT сама була нібито скомпрометована, що призвело до витоку даних про оплату, що належить більш ніж 19 000 клієнтів.
Група відомого як The Gentlemen ілюструє, як звичайні кримінальні групи підходять до AI. Операція мала понад 330 опублікованих жертв на травень 2026 року, проте її учасники визнали, що вони не знають, як запустити свої власні моделі. Натомість, вони порівнювали комерційні платформи AI за тим, яка з них мала найслабші захисту. Адміністратор групи нібито використовував AI для створення інструменту управління за лише три дні.
Зловмисне програмне забезпечення, створене з допомогою AI, досягає професійного рівня
Розробка зловмисного програмного забезпечення з допомогою AI перейшла від грубих прототипів. У багатьох випадках завершене зловмисне програмне забезпечення не містить жодної AI. Модель використовується під час розробки для написання, тестування, налагодження та вдосконалення коду, залишаючи мало видимих доказів її участі після розгортання зловмисного програмного забезпечення.
VoidLink є найсильнішим прикладом у звіті. Модульна框架 командування та контролю Linux включала можливості стелс та персистентності, а також понад 30 пост-експлуатаційних плагінів. Її якість спочатку свідчила про те, що команда розробників витратила кілька місяців на її створення.
Власна операційна помилка розробника розкрила, що VoidLink була створена однією особою з використанням комерційної середовища кодування TRAE SOLO AI. Через詳細ні специфікації та повторне тестування з допомогою AI розробник створив приблизно 88 000 рядків функціонального коду за менше тижня.
Інші групи прийняли подібні методи. Transparent Tribe, також відома як APT36, нібито використовувала лінію збірки, керовану AI, для виробництва одноразового зловмисного програмного забезпечення, спрямованого проти систем уряду Індії. Російсько-пов’язана група GREYVIBE використовувала ChatGPT та Gemini для створення спеціального зловмисного програмного забезпечення для операцій проти України, тоді як північнокорейсько-пов’язана група KONNI використовувала AI для генерації бекдора PowerShell.
Зловмисне програмне забезпечення, яке спілкується з моделлю AI під час активного виконання, залишається менш поширеним. LAMEHUG використовував Qwen через API Hugging Face для генерації команд на вимогу, тоді як PromptLock застосував подібну концепцію до програмного забезпечення для викупу. Ці приклади залишаються обмеженими, проте вони демонструють, що динамічно згенерована зловмисна поведінка є технічно можливою.
Час, доступний для патчу, скорочується
AI прискорює відкриття вразливостей як для захисників, так і для атакувальників. Це скорочує вікно між публічним розголошенням, експлуатацією та виправленням.
У звіті описується проект Anthropic Glasswing, який використовував неопубліковану модель під назвою Claude Mythos Preview для ідентифікації понад 10 000 високої та критичної важливості нульових днів вразливостей у великих операційних системах та браузерах протягом першого місяця. Модель нібито створила робочий експлойт на першій спробі в приблизно 83% випадків.
Anthropic утримала модель від публічного випуску через побоювання, що вона може бути неправильно використана, проте пообіцяла 100 мільйонів доларів США у вигляді кредитів на використання для вибраних організацій. Цей випадок демонструє, як відкриття вразливостей стає дешевшим та все більш автоматизованим.
Урядові рекомендації вже відображають це швидше середовище. Агентство кібербезпеки та інфраструктури США вже вимагає від федеральних цивільних агенцій виправлення певних високоризикових вразливостей протягом трьох днів. CERT-In Індії порадила організаціям виправити деякі критичні інтернет-слабкості протягом 12 годин.
Технічне відкриття вразливостей вже не є основною瓶頸. Людське перегляд, тестування, затвердження та розгортання можуть стати повільнішими та більш уразливими частинами процесу.
Застосунки AI стають цілями
Когда організації впроваджують AI у браузери, платформи електронної пошти, документи, середовища кодування та бізнес-потоки, технологія отримує доступ до чутливих даних та можливості діяти за допомогою існуючих дозволів користувачів.
Вставка підказки залишається однією з найважливіших загроз. Пряма вставка підказки відбувається, коли атакувальник спілкується з моделлю та намагається перевершити її правила. Непряма вставка підказки ховає зловмисні інструкції всередині вмісту, який пізніше обробляє AI, наприклад, веб-сторінку, електронний лист, календарне запрошення, документ чи поле метаданих.
Одне дослідження, цитоване у звіті, сканирувало 1,2 мільярда URL-адрес та ідентифікувало приблизно 15 300 непрямих вставок підказки. Приблизно 70% з них були приховані у невидимому HTML, включаючи коментарі, заголовки та метадані, які звичайні відвідувачі не бачили б.
Телеметрія Check Point зафіксувала різкий зростання триваліших зловмисних вантажів. Між березнем та травнем 2026 року виявлення зросли приблизно у п’ять разів та наблизилися до 1% спостережуваних підказок у травні. Триваліші вантажі особливо актуальні для агентів, які обробляють повні веб-сторінки, документи та виводи з підключених інструментів.
Браузери, підтримувані AI, створюють додатковий ризик, оскільки вони діють всередині аутентифікованих сесій. У одному контрольованому тесті зловмисне календарне запрошення змусило браузер Comet компанії Perplexity розкрити збережені паролі. У іншому експерименті браузер AI завершив весь фішинговий потік за менше чотирьох хвилин без участі людини.
Агентська ланцюжка постачання розширює поверхню атаки
Агенти AI отримують можливості через сервери протоколу контексту моделі, розширення, конфігураційні файли, хаби моделей та завантажувані навички. Ці компоненти часто автоматично довіряються та встановлюються з обмеженим людським переглядом.
Check Point Research ідентифікувала вразливості у файлах проекту Claude Code, які могли виконувати команди атакувальника, коли розробник відкрив отруєний репозиторій. Подібні проблеми з’явилися у Gemini CLI, Cursor, Windsurf та інших середовищах кодування, що свідчить про більш широку архітектурну слабкість, а не про ізольовану проблему постачальника.
Зловмисне програмне забезпечення GlassWorm нібито поширилося через пакети протоколу контексту моделі по більш ніж 150 репозиторіях. Дослідники також оглянули приблизно 46 500 опублікованих програмних пакетів та виявили, що 428 випадково містили локальний файл конфігурації Claude Code. Приблизно один з 13 цих файлів містили живі креденціали, такі як токени NPM, ключі GitHub або ключі Hugging Face.
Відокремлений огляд 10 000 серверів протоколу контексту моделі виявив слабкості безпеки у 40% з них. З 221 навичок агента OpenClaw, що були розглянуті, 70% запитували більше креденціалів, ніж необхідно, та 43% містили шаблони ін’єкції команд.
Кампанія ClawHavoc розмістила 44 зловмисні навички на ринку, де їх завантажили понад 12 500 разів. В іншому місці троянські розширення кодування нібито збирали код від приблизно 1,5 мільйона розробників, тоді як зловмисна модель Hugging Face, маскуючись під фільтр конфіденційності OpenAI, отримала 244 000 завантажень до виявлення.
Синтетична ідентичність підживлює недовіру до цифрових даних
Генеративний AI зробив голоси, обличчя, документи та онлайн-персони легше для фабрикації та важче для верифікації. Знайомий голос, відеодзвінок у реальному часі або урядовий документ, що підтверджує особу, вже не можуть служити незалежним доказом того, що хтось справжній.
Платформа ATHR нібито використовує автономних голосових агентів для проведення дзвінків відновлення облікового запису та викрадення одноразових паролів. Один оператор може керувати декількома розмовами одночасно без залучення людських дзвінків.
Реальне заміщення обличчя також з’являється у крадіжці криптовалют, романтичних аферах, інвестиційних аферах та державно-пов’язаних операціях. Європейські влади розібрали одну мережу, яка нібито використовувала відео з глибокими підробками знаменитостей та новинних організацій для просування фальшивих інвестицій та відмиванню понад 700 мільйонів євро.
Дослідники також ідентифікували понад 23 000 доменів, які спрямовували жертв у групи повідомлень, де чатботи AI видавали себе за фінансових радників. Сервіс OnlyFake продав понад 10 000 документів, згенерованих AI, що охоплювали США та приблизно 56 інших країн, дозволяючи клієнтам обійти верифікацію в банках та біржах криптовалют.
Північнокорейсько-пов’язані схеми віддаленої роботи пішли далі, використовуючи фабриковані резюме, змінені документи, що підтверджують особу, згенеровані фотографії та підлаштовані персони для отримання легітимної зайнятості всередині західних компаній. Американські влади пов’язали одну мережу з понад 800 мільйонами доларів США доходу для програм озброєння Північної Кореї.
Люди не особливо надійні у виявленні цих підробок. У одному контрольованому дослідженні треновані супер-розпізнавачі правильно ідентифікували лише 41% згенерованих AI обличь. Звичайні глядачі виявили приблизно 30%.
Корпоративне використання AI створює постійний ризик витоку даних
Середня організація зараз використовує 10 різних застосунків AI щомісяця. Середня кількість підказок на працівника зросла з 56 у грудні 2025 року до 70 у травні 2026 року, що становить зростання на 25%.
Між 87% та 93% організацій пережили щонайменше одну високоризикову взаємодію з генеративним AI щомісяця. Частка підказок, що містять чутливі корпоративні, особисті або регулювані дані, подвоїлася з 2% до 4%, змінившись з приблизно одного ризикового запиту на 50 взаємодій до одного на 25.
Європа зафіксувала найвищий регіональний рівень на рівні 3,95%, за нею слідувала Латинська Америка з показником 3,76%, Північна Америка з 3,33% та Азія-Тихий океан з 2,88%. Бізнес-сервіс мав найвищий галузевий рівень на рівні 5,91%, або приблизно одну ризикову взаємодію на 17 підказок. До травня його місячний рівень зріс до 6,98%, що становить майже одну на 14 підказок.
Багато витоків відбуваються внаслідок звичайного використання, а не зловмисної діяльності. У одному демонстраційному прикладі законний зв’язок між ChatGPT та Google Drive витягнув понад 400 чутливих внутрішніх файлів за менше однієї секунди після одного запитання.
Треті сторони вводять додатковий ризик. Застосунок для споживачів під назвою Chat & Ask AI нібито викрив понад 300 мільйонів повідомлень, що належали понад 25 мільйонам користувачів. Чатбот підтримки клієнтів, використовуваний Sears Home Services, викрив 3,7 мільйона записів, включаючи записи дзвінків, транскрипти та особисту інформацію.
Майбутні наслідки
Звіт Check Point Research AI Security Report 2026 представляє безпекове середовище, в якому AI посилює атакувальників, створює нові слабкості ланцюжка постачання програмного забезпечення, підживлює недовіру до цифрових даних та збільшує ризик щоденного витоку конфіденційних даних. Його центральне попередження полягає в тому, що організації не можуть керувати безпекою AI лише через політики та щорічні огляди. їм потрібна безперервна видимість у застосунках AI, агентах, інфраструктурі, дозволах, постачальниках третіх сторін та даних, які діляться працівниками. Коли AI починає діяти з машинною швидкістю, команди безпеки повинні виявляти, верифікувати та реагувати з порівнянною швидкістю.












