Ad
Безопасность

Исследование 2026 года: как ИИ вышел из чата и начал помогать хакерам

Маша Даровская
Маша Даровская , IT-редактор и автор
Исследование 2026 года: как ИИ вышел из чата и начал помогать хакерам
Обложка © Anonhaven

Искусственный интеллект всё чаще участвует в кибератаках в качестве исполнителя. ИИ-агенты исследуют инфраструктуру, запускают команды, ищут уязвимости, обрабатывают похищенные данные и готовят следующие действия. Человек сохраняет контроль над целью и общей стратегией, но передаёт модели тысячи промежуточных операций.

Переход от помощника к оператору атаки описан в отчёте AI Security Report 2026, опубликованном Check Point Research 14 июля 2026 года. Документ охватывает события предыдущих 12 месяцев и объединяет данные расследований, сведения об известных инцидентах и телеметрию защитных продуктов компании. Авторы считают, что ИИ уже используется внутри действующих атак, а не ограничивается написанием фишинговых писем и отдельных фрагментов кода.

Полностью самостоятельного цифрового хакера пока не появилось. Во всех подробно описанных операциях человек выбирал цели, предоставлял модели инструменты, проверял результаты и принимал критические решения. Изменился объём ручного труда: один квалифицированный оператор может выполнять работу, которую раньше пришлось бы распределить между несколькими специалистами.

Чем ИИ-агент отличается от обычного чат-бота

Обычный чат-бот отвечает текстом, тогда как ИИ-агент способен разбить задачу на этапы, обратиться к внешней программе, изучить результат и продолжить работу без отдельной команды человека на каждом шаге.

Такая система может получить доступ к браузеру, командной строке, сетевому сканеру, облачному хранилищу или репозиторию исходного кода. Ошибка чат-бота остаётся неправильным ответом. Ошибка агента с широкими правами способна привести к запуску команды, изменению файла, отправке письма или выгрузке информации.

Яркий кейс в качестве примера обнародовали в ноябре 2025 года. Anthropic сообщила о кампании GTG-1002, обнаруженной в середине сентября. Компания с высокой уверенностью связала активность с поддерживаемой Китаем группой. Злоумышленники использовали Claude Code при попытках проникнуть примерно в 30 технологических, финансовых, промышленных и государственных организаций. Несколько атак завершились успешно.

Оператор выбирал цели и создавал общую схему атаки. Claude Code изучал инфраструктуру, определял наиболее ценные базы, искал и проверял уязвимости, писал код для их эксплуатации, собирал учётные данные и сортировал похищенную информацию. Модель также составляла документы с описанием исследованных систем и найденных реквизитов доступа.

Компания оценила долю операций, выполненных ИИ, в 80–90%. Вмешательство человека требовалось примерно в четырёх-шести критических точках одной атаки. В периоды максимальной активности система отправляла тысячи запросов, иногда по несколько обращений в секунду.

Полной автономности добиться не удалось. Модель всё равно занималась самодеятельностью — придумывала несуществующие учётные данные и иногда принимала открытые сведения за секретную информацию. Ошибки приходилось обнаруживать и исправлять оператору.

Один оператор провёл 5317 команд в сетях госорганов

Подробные технические следы сохранились после атак на государственную инфраструктуру Мексики. Кампания продолжалась с конца декабря 2025 года до середины февраля 2026-го.

Gambit Security описывает одного оператора, который использовал Claude Code и GPT-4.1 для взлома девяти мексиканских государственных организаций. Claude Code участвовал в работе внутри сетей, а GPT-4.1 обрабатывал собранные сведения и превращал их в структурированные отчёты. Исследователи заявили об утечке сотен миллионов записей о гражданах. Речь идёт о количестве строк в разных базах, а не о подтверждённом числе уникальных людей.

В восстановленных журналах находились 1088 инструкций оператора. Они привели к выполнению 5317 команд в 34 сеансах на инфраструктуре жертв. Около 75% удалённых команд были сформированы и запущены через Claude Code.

Отдельная программа на Python состояла из 17 550 строк. Она передавала собранные данные через программный интерфейс OpenAI и подготовила 2597 структурированных отчётов по информации с 305 внутренних серверов. В материалах также обнаружили более 400 специализированных сценариев и 20 средств эксплуатации, рассчитанных на 20 уязвимостей с идентификаторами CVE.

ИИ дал оператору возможность быстро обрабатывать результаты разведки с сотен серверов, сопоставлять найденные сведения и превращать их в инструкции для следующих сеансов. Авторы расследования считают, что такой объём работы обычно потребовал бы отдельной команды.

Начальные условия для проникновения создали привычные проблемы безопасности. Среди них были неисправленные уязвимости, скомпрометированные учётные данные и недостаточное разделение внутренней сети. ИИ не создал эти ошибки, но помог быстрее находить и использовать их.

Обход защиты переместился в рабочее окружение агента

Разработчики моделей совершенствуют фильтрацию опасных запросов, поэтому злоумышленники ищут более устойчивые способы обхода ограничений. Один из них связан с файлами конфигурации, которые агент автоматически читает при запуске.

Вредоносные инструкции можно сохранить в таком файле и сделать постоянной частью рабочего контекста. Оператору уже не требуется повторять их в каждом запросе. Отчёт описывает этот подход как переход от разового обхода фильтров к эксплуатации архитектуры самого агента.

Риск особенно заметен у помощников для программирования. Они обрабатывают документацию проекта, правила сборки, файлы настроек и содержимое репозитория. Опасное указание может попасть в систему через материал, который агент считает доверенным.

VoidLink собрали за неделю вместо нескольких месяцев

ИИ ускоряет разработку сложных вредоносных программ. Показательным примером стал VoidLink — модульный комплекс для Linux, облачных сред и контейнерной инфраструктуры.

Внутренние документы выглядели как материалы крупного инженерного проекта. Они содержали планы этапов, требования к архитектуре, правила оформления кода, отчёты об испытаниях и распределение задач между тремя условными группами: командой ядра на языке Zig, командой наступательных модулей на C и разработчиками серверной части на Go.

Самый ранний обнаруженный документ датирован 27 ноября 2025 года и содержит 20-недельный план работ. Другие материалы представляют весь проект как разработку продолжительностью около 30 недель. Это разные оценки внутри документации, поэтому объединять их в одну цифру нельзя.

Фактический срок оказался значительно короче. Испытательный файл от 4 декабря показывает, что примерно через неделю после начала проекта VoidLink уже работал и содержал более 88 тыс. строк кода. Собранный образец к тому моменту был отправлен на VirusTotal — сервис для проверки подозрительных файлов.

Исследователи считают, что комплекс был создан преимущественно при помощи ИИ и, вероятно, под руководством одного человека. В материалах сохранились документы, подготовленные средой TRAE, а исходный код почти полностью соответствовал правилам и спецификациям из сгенерированных планов.

Применённый подход называют разработкой по спецификации. Сначала человек описывает архитектуру, функции и критерии готовности. Модель разбивает работу на этапы, пишет код, запускает проверки и исправляет ошибки. Исследователи повторили часть процесса в той же среде и получили код, похожий на оригинальный проект по структуре и содержанию.

VoidLink нельзя называть полностью автономной разработкой. Специалист формулировал требования, проводил испытания, уточнял документацию и решал, когда переходить к следующему этапу. Модель при этом могла взять на себя почти всё непосредственное написание кода.

Публичное расследование доказывает быстрое создание работоспособного комплекса, но не подтверждает его массовое применение в реальных атаках. Главная ценность кейса состоит в демонстрации темпа: один опытный разработчик смог воспроизвести работу нескольких инженерных групп.

Скрытые команды уже размещают на обычных сайтах

Распространение ИИ-агентов создаёт отдельный канал атак — косвенное внедрение инструкций. Злоумышленник или владелец сайта размещает команду внутри страницы, документа, письма, комментария к коду или метаданных. Человек воспринимает объект как материал для чтения, а модель может ошибочно принять скрытый текст за руководство к действию.

Исследование, опубликованное 29 апреля 2026 года, охватило 1,2 млрд интернет-адресов на 24,8 млн узлов. Авторы нашли около 15,3 тыс. подтверждённых инструкций на 11,7 тыс. страницах. Примерно 70% находились в частях HTML, которые не отображаются обычному посетителю: заголовках ответа сервера, комментариях и метаданных.

Найденные конструкции редко были уникальными. Всего 54 повторяющихся шаблона обеспечили 95% обнаруженных случаев. Около 99% инструкций пытались напрямую изменить задачу модели, а 43% содержали формулировки, характерные для обхода защитных ограничений.

Исследователи провели 5200 опытов с 13 моделями и четырьмя способами передачи содержимого страницы. Максимальная доля выполнения внедрённых команд достигала 8% у небольших моделей, получавших сайт в виде обычного текста. Сохранение структуры документа снижало показатель до диапазона от 0,2% до 1,1%.

В исследование попали разные виды инструкций. Часть из них имела явно вредоносные цели, другие пытались повлиять на поисковые системы, запретить обработку содержимого или определить, что страницу читает автоматическая система. Поэтому все 15,3 тыс. случаев нельзя автоматически называть попытками взлома.

Риск повышается при массовой автоматизации. Агент может ежедневно читать тысячи страниц и документов. Даже редкое выполнение посторонней команды становится опасным, если система имеет доступ к корпоративной почте, внутренним файлам или средствам разработки.

Данные Check Point показывают рост длинных вредоносных инструкций. С марта по май 2026 года число их обнаружений увеличилось примерно в пять раз, а в мае доля таких конструкций приблизилась к 1% наблюдавшихся запросов. Длинные инструкции чаще встречаются в атаках, где вредоносная команда передаётся модели через обрабатываемое содержимое или рабочую цепочку ИИ-агента. Это может указывать на рост практического значения косвенного внедрения инструкций. 

Доля рискованных запросов к ИИ выросла вдвое

Часть утечек начинается без взлома. Сотрудники самостоятельно передают внешним моделям исходный код, договоры, сведения о клиентах, финансовые документы и внутренние инструкции.

В телеметрии Check Point доля обращений с высоким риском раскрытия информации выросла за год с 2% до 4%. Показатель изменился примерно с одного опасного запроса на 50 взаимодействий до одного на 25. Организации из наблюдаемой выборки использовали в среднем десять ИИ-приложений в месяц, причём часть сервисов не имела официального одобрения.

Самая высокая средняя доля рискованных запросов была зафиксирована в сфере деловых услуг — 5,91%. Это почти одно обращение из 17.

Один вопрос к ChatGPT запустил чтение 404 документов

Даже официально согласованная интеграция способна получить значительно больше данных, чем ожидает пользователь.

Сотрудник Sola Security подключил ChatGPT к корпоративному Google Drive через OAuth. Этот механизм позволяет одному сервису обращаться к данным другого без передачи пароля. Приложение получило права только на чтение, но они распространялись на все документы, доступные сотруднику, а также на часть сведений из корпоративного справочника и списка контактов.

Через 21 день пользователь спросил, есть ли на диске инструкция по настройке единого входа. Серверная часть ChatGPT составила перечень доступных файлов и за промежуток около 42 миллисекунд загрузила 404 документа. Запросы поступили с четырёх облачных адресов и выполнялись напрямую между серверами, без участия браузера или рабочего компьютера.

Среди полученных материалов находились дорожные карты продуктов, маркетинговые планы, клиентская документация, процедуры безопасности и внутренние стратегические заметки. Персональных сведений и данных клиентов в наборе не было.

Взлома в этом случае не произошло. OpenAI являлась разрешённым поставщиком, посторонние лица не получили доступ к документам, а приложение действовало в пределах выданных разрешений. Проблемой стал неожиданный масштаб операции: узкий вопрос привёл к чтению сотен файлов, о чём пользователь не получил предупреждения.

Авторы предполагают, что причиной могла быть работа системы поиска по корпоративным документам. Для подготовки ответа она сначала создаёт перечень доступных материалов, обрабатывает их содержимое, а затем выбирает подходящие фрагменты.

Долговременный токен OAuth продолжал работать после закрытия вкладки. Приложение могло обращаться к файлам спустя дни или недели без повторного подтверждения. Традиционные средства контроля устройства не зафиксировали операцию, поскольку данные передавались между двумя облачными системами.

Голосовой агент автоматизировал кражу одноразовых кодов

Социальная инженерия также превращается в автоматизированный процесс.

В апреле 2026 года специалисты Abnormal AI описали преступную платформу ATHR. Она объединяла рассылку писем, телефонную инфраструктуру, голосового ИИ-агента и панели для кражи учётных данных. Доступ продавался за 4 тыс. долларов и 10% полученной прибыли.

Жертве отправляли письмо с номером телефона и предупреждением о проблеме с учётной записью. После звонка голосовой агент запускал сценарий из десяти разделов: подтверждал обращение, сообщал о подозрительной активности, имитировал восстановление доступа и пытался получить шестизначный проверочный код.

В платформу входили готовые панели для Coinbase, Binance, Gemini, Crypto.com, Google, Microsoft, Yahoo и AOL. Похищенные адреса, пароли и коды появлялись в интерфейсе оператора во время разговора. Один человек мог вести кампании сразу против нескольких брендов без команды подготовленных телефонных мошенников.

Масштаб применения ИИ в мошенничестве частично отражён в отчёте американского Центра жалоб на интернет-преступления. В 2025 году он получил 22 364 обращения, отнесённых к категории искусственного интеллекта. Заявленные потери жителей США приблизились к 893 млн долларов. В преступных схемах использовались поддельные профили, клонированные голоса, фальшивые удостоверения и убедительные видеозаписи с изображениями публичных лиц или родственников.

Запрет чат-ботов не закрывает новую поверхность атаки

Полная блокировка внешних ИИ-сервисов может перевести их использование в неконтролируемую зону. Сотрудники способны перейти на личные учётные записи, неподтверждённые расширения и внешние устройства.

Первый практический шаг — реестр всех моделей, агентов и подключений. Службе безопасности нужно видеть, какие приложения получили доступ к дискам, репозиториям, почте и внутренним базам, какие токены были выпущены и сколько времени они действуют.

OWASP связывает чрезмерную самостоятельность ИИ с тремя причинами: избыточными функциями, лишними полномочиями и чрезмерной автономностью. Агент для чтения документов не должен уметь изменять или удалять их. Помощнику для подготовки письма не требуется право отправлять сообщение без проверки пользователя.

Права следует сокращать до минимально необходимых. Универсальные функции вроде свободного запуска команд создают слишком широкий выбор опасных действий. Безопаснее предоставить агенту несколько узких операций с заранее заданными параметрами.

Удаление файлов, отправка данных, публикация материалов и изменение кода должны требовать подтверждения человека. Проверку полномочий нужно выполнять в целевой системе — базе данных, хранилище или почтовом сервере. Решение о доступе нельзя оставлять языковой модели.

Отдельный контроль требуется для серверных обращений между облачными сервисами. Объёмы выгрузки, длительность действия токенов, используемые приложения и число обработанных файлов становятся такими же важными сигналами, как процессы на компьютере сотрудника.

Выводы

Главное изменение 2026 года в том, что ИИ резко сократил время и объём ручной работы, необходимой для разведки, эксплуатации уязвимостей, разработки вредоносных инструментов и анализа похищенных данных.

Один опытный оператор получает производительность небольшой группы. Одновременно корпоративные агенты подключаются к дискам, почте, репозиториям и внутренним системам, превращая собственные разрешения в новую поверхность атаки.

Граница между защитой от атак с применением ИИ и защитой самих ИИ-систем постепенно исчезает. Контролировать придётся модели, подключённые инструменты, внешние данные, постоянные инструкции, выданные полномочия и каждое действие, способное изменить систему или раскрыть информацию.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.