Ландшафт киберугроз претерпел фундаментальную трансформацию. Мой анализ данных за 2025 год и первую половину 2026 года показывает, что искусственный интеллект перестал быть теоретическим концептом и стал полноценным боевым инструментом в арсенале злоумышленников. Речь идет не о единичных экспериментах, а о системном внедрении ИИ во все этапы атак — от разведки до финальной стадии.
Практическое применение ИИ в реальных атаках
За полтора года зафиксировано как минимум 18 APT-группировок, активно использующих нейросети в своих операциях. Особого внимания заслуживает кластер GTG-1002, который применяет языковые модели для генерации фишинговых писем. Эти тексты не просто адаптируются под конкретную жертву — они успешно обходят стандартные спам-фильтры, что делает их практически неотличимыми от легитимной корреспонденции.
Группировка TAT26-12 пошла дальше, автоматизировав процесс киберразведки. ИИ собирает и анализирует данные о сотрудниках, инфраструктуре и уязвимостях организаций, что позволяет значительно ускорить подготовку к атаке. Отдельно выделяется инструмент PromptSpy — узкоспециализированное ПО для взлома корпоративных LLM-систем. Его задача — извлечение системных промптов и манипуляция поведением моделей, что открывает совершенно новый вектор атак на компании, внедрившие ИИ в свои бизнес-процессы.
Не менее показателен инструмент LAMEHUG, который генерирует вредоносный код с минимальным участием человека. Это означает, что порог входа в киберпреступность снижается до уровня, когда для создания малвари не требуется глубоких технических знаний.
Тренды на дарк-форумах
Анализ активности на теневых форумах демонстрирует интересную динамику. ChatGPT от OpenAI остается самым популярным решением среди хакеров-новичков, однако для полноценных атак профессионалы все чаще выбирают Gemini от Google. Это говорит о более продвинутых возможностях последней модели в контексте сложных сценариев.
Участники форумов активно обсуждают методы обхода ограничений, а некоторые даже пытаются создать вредоносное ПО с помощью общедоступных нейросетей. Это подтверждает, что ИИ стал неотъемлемой частью хакерского инструментария.
Эволюция программ-вымогателей
Отдельного внимания заслуживает трансформация рынка шифровальщиков. За отчетный период появилось более 50 новых группировок, а количество инцидентов превысило 9300. Ключевой тренд — отказ от блокировки данных как основного метода давления. Вместо этого атакующие делают ставку на угрозу публикации похищенной информации, что значительно упрощает техническую часть атаки, но усложняет защиту для жертв.
При этом наблюдается любопытная динамика на теневых площадках: закрытие шести крупных маркетплейсов привело к появлению пяти новых, а на действующих кардшопах выставлено на продажу более 16,5 млн скомпрометированных платежных карт.
Мой комментарий: Мы наблюдаем переломный момент, когда ИИ становится равноправным участником кибервойн. Тот факт, что даже OpenAI вынуждена замедлять разработку передовых систем из-за киберрисков, подтверждает серьезность угрозы. Индустрии безопасности необходимо срочно пересматривать подходы к защите — традиционные методы уже не справляются с ИИ-атаками нового поколения.