Киберпреступники продолжают активно использовать искусственный интеллект для оптимизации своей деятельности. Одна из финансово мотивированных хакерских группировок применила автономную многоагентную систему атак для проведения масштабной кампании по краже учетных данных всего за несколько часов.

Группа угроз Google (GTIG) выявила атакующих с различными мотивами, нацеленных на собственные модели искусственного интеллекта в секторах здравоохранения, государственного управления и медиа. Злоумышленники похищают API-ключи и перенаправляют облачные ресурсы жертв для запуска несанкционированных вычислений. Это указывает на растущий интерес преступников к корпоративным ИИ-системам в целях шпионажа, вымогательства и кража ресурсов.

По словам Джона Халтквиста, главного аналитика GTIG: «Можно предположить, что практически все киберпреступники используют ИИ в той или иной форме. Мы обеспокоены проблемой уязвимостей, но ИИ применяется и в других областях. Особенно угрожающе это становится при использовании автономных агентов, что позволяет преступникам работать быстрее, чем мы можем реагировать. Криминальные группы, совершившие массовую атаку за шесть часов, будут выбирать методы, превосходящие по скорости нашу защиту».

Google отметил, что интеграция инструментов разработки на основе ИИ ускорила циклы создания программного обеспечения, но одновременно привела к увеличению атак на разработчиков, помощников по кодированию и средства сканирования безопасности языковых моделей, увеличивая риски для цепочки поставок открытого исходного кода.

Основной инициатор этих действий — финансово мотивированная группировка TeamPCP (известная также как Altered Spider и UNC6780). Она осуществляла серию крупномасштабных компрометаций цепочки поставок программного обеспечения, нацеленных на PyPI, npm и Docker Hub. После первоначального взлома развертываются краддеры учетных данных, такие как SANDCLOCK и DUSTMAKER, для получения конфиденциальной информации и разработки ИИ-помощников. Похищенные данные затем продаются либо напрямую, либо передаются группам вымогателей.

По данным GTIG, DUSTMAKER является преемником краддера SANDCLOCK. SANDCLOCK (использовался в марте-апреле 2026 года) был написан на Python и предназначен для работы на Linux с взаимодействием с Kubernetes. Включал функции для побега из контейнеров и ориентировался на криптовалютные кошельки, облачные и учетные данные разработчиков.

DUSTMAKER (использовался с апреля 2026 года и далее) — это кроссплатформенный JavaScript-платформ, оптимизированный для CI/CD конвейеров. Не содержит функций побега из контейнеров, сосредоточен на краже учетных данных для вымогательства. Методы воздействия на ИИ, включая отравление рабочих пространств помощников и инъекции подсказок для уклонения от защиты, уникальны для DUSTMAKER.

Google также обнаружил случаи, когда киберпреступники присваивают собственные исследования и модели ИИ:

  • Группировка UNC6508, связанная с Китаем, скомпрометировала облачные среды для развертывания локальной инфраструктуры больших языковых моделей с использованием открытых моделей вместо коммерческих, тем самым избегая мониторинга поставщиков.
  • Несколько операций по краже данных и вымогательству, где злоумышленники похищают собственные данные ИИ, включая модели, навыки, подсказки и исследовательский код.
  • Атаки на дистилляцию против моделей Google, нацеленные на визуальное и звуковое понимание, генерацию изображений и видео.

Противники также активизировали использование агентного ИИ для разработки вредоноса и инструментов. Одна из групп киберразведки, ориентированная на Китай, использовала Gemini для проектирования автоматизированной системы тестирования на проникновение.

Группа разработала агентную архитектуру, способную анализировать состояние цели, принимать решения и выполнять задачи в непредсказуемых условиях. Планируемый агент был предназначен для автоматизации фаз обнаружения и выполнения, включая сканирование портов и анализ сервисов.

Еще один киберпреступник, мотивированный финансовыми целями, скомпрометировал облачную инфраструктуру неназванной организации и развернул автономную многоагентную систему для массового сбора учетных данных.

Используя чат-бота ИИ, подсказки и инструкции агентов, злоумышленник спланировал, разработал и выполнил кампанию по краже учетных данных менее чем за шесть часов. Применяя предварительно настроенные наборы инструкций в формате Markdown в качестве операционных сценариев, система автоматически проводила сканирование и компрометировала тысячи третьих учетных данных.

Интеграция ИИ позволила системе автономно управлять конвейером сканирования уязвимостей, проводить отладку в реальном времени и выполнять логику ротации IP без человеческого вмешательства.

Третья категория риска включает использование больших языковых моделей киберпреступниками для расширения исследований уязвимостей, создания прототипов эксплойтов, организации сложных инструментов и тактических решений на лету:

  • Китайская группировка с историей атак на государственные органы использовала Claude, Gemini или Codex для написания пользовательских скриптов эксплуатации, создания убедительных фишинг-приманок и отладки ошибок.
  • Группа киберразведки Basin Castle (Mustang Panda) применяла языковые модели для исследования целей и отладки ошибок во время вторжений.
  • Группа Ravine Castle (APT24, COULEE, Pitty Tiger) использовала Gemini для сбора информации, разработки возможностей атак и влияния.
  • Российская группировка UNC5792 интегрировала ИИ-модели для анализа каналов Telegram и поиска информации интереса для российских властей.
  • Русская группировка Sandworm (APT44) применяла Gemini для поддержки сбора информации, социальной инженерии и автоматизации рабочих процессов при атаках на Украину.
  • Иранская группа Calanque Ion (APT42) использовала генеративные модели ИИ, включая Gemini, для разведки и целевой социальной инженерии.
  • Две северокорейские группировки применяли ИИ в своих операциях, включая массовую регистрацию LLM API с использованием перехватанных аккаунтов.
  • Финансово мотивированная северокорейская группировка Midnight Neptune (UNC1069) использовала коммерческие языковые модели для социальной инженерии, манипуляции цепью поставок и автоматизированной разработки бэкдоров.
  • Финансово мотивированная группировка UNC6240 (ShinyHunters) применяла Claude Code для обхода защиты Cloudflare и анализа экспортированных данных для вымогательства.
  • Подпольные акторы комбинировали Ghidra с агентом Gemini-CLI для реверс-инжиниринга компонентов WinRAR Self-Extracting архивов.

Киберпреступники демонстрируют интерес к краже учетных данных и покупке способностей в подполье для удовлетворения растущего спроса на доступ к ИИ. Учетные данные похищаются через информационные краддеры, такие как Lumma Stealer, Vidar и ACR Stealer, которые расширили свои возможности для работы с конфигурациями разработчиков ИИ.

Еще один характерный признак — размещение локальных моделей на скомпрометированных хостах, как видно из примера UNC6508. Хотя западные ИИ-лаборатории ограничили доступ к продвинутым кибернетическим возможностям своих мощных моделей, быстрое улучшение открытых моделей вызывает опасения, что они могут питать кибератаки на основе ИИ.

По словам GTIG, открытые модели представляют растущий риск, демократизируя доступ и позволяя локальным развертываниям без защитных механизмов, особенно с появлением некоциклованных вариантов. В то время как API-контролируемые модели позволяют поставщикам мониторить злоупотребления, открытые модели лишены централизованного контроля защитников, давая преступникам преимущества для ускорения фишинга и вредоноса скриптов.

Однако открытые модели также способствуют необходимым инновациям, поэтому простое ограничение доступа непрактично. Корпоративные платформы, такие как Gemini Enterprise, могут обеспечить безопасную среду для бизнеса. Google разработала Frontier Safety Framework и Critical Capability Levels для оценки возможностей и определения, когда открытое развертывание представляет неприемлемые риски.

Смягчение этих угроз в конечном итоге требует установления обязательных промышленных стандартов безопасности для открытого ИИ, наряду с координированной политикой платформ для ограничения некоциклованных версий и повышения входного барьера для злоумышленников.