Анализ последних тенденций в сфере кибербезопасности выявляет тревожную закономерность: государственные хакерские группировки из Китая значительно активизировали свою деятельность, удвоив количество атак. Ключевым катализатором этого всплеска стало массовое внедрение открытых моделей искусственного интеллекта, в частности DeepSeek, которые взяли на себя значительную часть рутинных операций злоумышленников.

Почему выбор пал на открытые ИИ-модели

Примечательно, что всплеск активности опровергает устоявшееся мнение о том, что наиболее опасные атаки с использованием ИИ исходят исключительно от самых сложных и дорогих систем. На практике операторы предпочитают использовать сравнительно простые и доступные модели для банального наращивания объемов вредоносной деятельности. Причина очевидна: низкая стоимость и минимальные технические ограничения. Более мощные конкуренты, такие как Kimi K3 от Moonshot, остаются вне поля зрения хакеров — для их целей они слишком дороги. DeepSeek же предлагает оптимальный баланс: достаточную мощность и почти полное отсутствие «защитных барьеров», в отличие от западных аналогов, где обход встроенных ограничений требует существенно больших усилий.

Практическое применение ИИ в атаках

Масштаб использования ИИ впечатляет. В ходе анализа журналов атак и скриптов, к которым удалось получить доступ, DeepSeek фигурирует на различных этапах. Например, группа Grimfengxi использовала его для генерации эксплойтов, а Teleboyi — для сбора 1000 IP-адресов и составления карты целевых доменов. В одном из инцидентов группировка Huapi атаковала почтовую систему тайваньской компании через китайскую ИИ-модель.

Отдельного внимания заслуживает случай с группой Slime22, которая, взломав технологическую компанию на Тайване, использовала Claude Code для перемещения внутри сети, убедив ИИ, что она является легитимным инженером, проводящим тестирование. Это демонстрирует новый уровень социальной инженерии, направленной уже на сами алгоритмы.

Теневая экономика кибероружия

Показательно и развитие инфраструктуры для таких атак. Выявлен китайский стартап из десяти человек, продающий софт для взлома сетей по цене от 300 000 до 500 000 юаней (примерно $44 500–74 000). Этим инструментарием уже воспользовались как минимум четыре хакерские группы, а в одной из атак применялся и ChatGPT. Примечательно, что тренд не ограничивается Китаем: северокорейская группировка Kimsuky также экспериментирует с локальными ИИ-моделями.

Этот сдвиг в тактике — не просто эволюция, а революция в киберпреступности. Дешевизна и доступность ИИ-инструментов демократизируют возможности сложных атак, делая их доступными для групп любого уровня. Индустрии безопасности придется адаптироваться к новой реальности, где защита от ИИ требует не только технических решений, но и понимания психологии алгоритмов, которые теперь становятся главным оружием и главной мишенью.