ИИ уже используется в кибероперациях
Государственные и криминальные действующие лица используют ИИ общего назначения для разведки, перевода, написания скриптов, создания фишингового контента, анализа уязвимостей и работы, связанной с вредоносным ПО. OpenAI и Microsoft сообщили о подобном использовании со стороны групп, связанных с Китаем, Россией, Ираном и Северной Кореей, в 2024 году, при этом заявив, что не выявили значимой атаки, которая была бы возможна исключительно благодаря их моделям (совместное раскрытие информации OpenAI и Microsoft).
В ноябре 2025 года Anthropic сообщила, что группа, спонсируемая китайским государством, использовала Claude Code в кампании кибершпионажа, и приписала большую часть тактической работы самой модели. Anthropic назвала это первой документированной крупномасштабной операцией с минимальным участием человека. Это важный самоотчёт компании, а не независимо реконструированный публичный инцидент: чувствительные детали и телеметрия недоступны внешним исследователям, а оценки в «80–90 процентов» автоматизации зависят от того, как именно считать задачи (раскрытие информации Anthropic).
Международный отчёт по безопасности ИИ за 2026 год приходит к взвешенному выводу: киберспособности улучшаются, и атакующие берут ИИ на вооружение, но ни одна полностью автоматизированная атака «от начала до конца» публично не зафиксирована, а влияние на общую частоту атак остаётся неясным (Международный отчёт по безопасности ИИ, 2026).
Где ИИ может изменить рабочий процесс
Кибероперация — это цепочка, а не единичный промпт. Атакующие определяют цели, собирают информацию, получают доступ, перемещаются по сетям, повышают привилегии, уклоняются от обнаружения и добиваются кражи данных или нарушения работы систем. ИИ может ускорять отдельные звенья этой цепочки: поиск по крупным кодовым базам, генерацию вариаций, перевод технических материалов или координацию повторяющихся действий.
Наиболее надёжные доказательства возможностей касаются обнаружения уязвимостей. Системы ИИ находили реальные изъяны в программном обеспечении, а команды на конкурсе DARPA AI Cyber Challenge использовали ИИ вместе с обычными инструментами для анализа и исправления открытого программного обеспечения (DARPA AIxCC). Обнаружение уязвимостей — технология двойного назначения: защитник может исправить изъян, а атакующий — эксплуатировать его. Улучшает ли результат безопасность, зависит от того, кто нашёл уязвимость первым, как организовано раскрытие информации и насколько быстро затронутые системы могут обновиться.
Агенты также способны снижать требования к квалификации и времени, не создавая при этом принципиально новой экспертизы. Компетентный оператор может делегировать рутинные подзадачи и действовать в большем масштабе. Новичок может получить правдоподобно выглядящий код, но не иметь навыков, чтобы отладить его или скрыть свои действия. Эталонные тесты часто используют «чистые» упражнения по захвату флага или уже известные уязвимости, поэтому высокая производительность в них не переносится автоматически на защищённое реальное предприятие.
Почему инфраструктура заслуживает особого внимания
Электроснабжение, водоснабжение, связь, транспорт, системы здравоохранения и финансовый клиринг опираются на взаимосвязанные цифровые и операционные технологии. Часть оборудования имеет длинные циклы замены, ограниченное протоколирование, хрупкие требования к доступности или устаревшие протоколы. Операторы могут быть не в состоянии установить обычное обновление безопасности без предварительного тестирования простоя и последствий для безопасности.
Тем не менее «критическая инфраструктура» уязвима неравномерно. Некоторые системы сегментированы, используют ручное управление или подпадают под строгое отраслевое регулирование. Многие инциденты начинаются с давно известных слабых мест — украденных учётных данных, необновлённых систем, доступных из интернета, доступа поставщиков, слабого резервного копирования или социальной инженерии, — а не с экзотического эксплойта, разработанного ИИ. ИИ способен усиливать эти пути атаки, но базовая безопасность по-прежнему крайне важна.
Последствия тоже различаются. Компрометация корпоративной электронной почты — не то же самое, что контроль над физическим оборудованием. Утверждения о катастрофической атаке на инфраструктуру должны объяснять путь от цифрового доступа к физическому вреду, задействованные защитные блокировки и способность атакующего сохранять доступ. Отсутствие такой детализации на защитном уровне способно превратить правдоподобный сценарий в ничем не подкреплённый заголовок.
Баланс между нападением и защитой не определён
Соблазнительно сказать, что атакующим нужно преуспеть лишь однажды, тогда как защитникам нужно преуспевать всегда. Этот лозунг схватывает одну асимметрию, но упускает другие. Защитники контролируют архитектуру, идентификацию, установку обновлений, мониторинг, резервное копирование и восстановление. Защитный ИИ способен анализировать намного больше кода и телеметрии, чем человеческие команды, расставлять приоритеты среди предупреждений, находить изъяны до релиза и автоматизировать устранение проблем. Атакующим часто приходится оставаться скрытными, сохранять доступ и адаптироваться к среде, которую они не контролируют.
Международный отчёт по безопасности ИИ прямо заявляет, что неясно, принесёт ли ИИ общего назначения больше пользы атакующим или защитникам. Эта неопределённость и есть точный прогноз. Результаты могут различаться по отраслям и во времени: нападение может первым выиграть от новой возможности, а защита — догнать позже, по мере распространения инструментов и обновлений. Компоненты с открытым исходным кодом способны быстро распространять как уязвимости, так и их исправления.
Системы ИИ также создают новые поверхности атаки. Внедрение промптов (prompt injection) может заставить агента следовать вредоносным инструкциям, встроенным в письмо, документ или веб-страницу. Избыточные права доступа к инструментам могут превратить ошибку модели в утечку данных. Цепочки поставок моделей, плагины, хранилища памяти и учётные данные требуют тех же принципов минимальных привилегий и изоляции, что и другое программное обеспечение, — плюс новых видов тестирования специфичного для моделей поведения.
Как выглядят хорошие доказательства
Утверждения о кибератаках трудно атрибутировать. Компания, занимающаяся анализом угроз, или разработчик ИИ видят только собственную телеметрию и могут иметь коммерческие стимулы. Пострадавшие могут не раскрывать инциденты. Атакующие могут использовать несколько моделей и обычные инструменты одновременно, что затрудняет выделение предельного вклада именно ИИ.
Эталонные тесты могут завышать возможности из-за загрязнения обучающих данных или нереалистичной обвязки (scaffolding) и занижать их из-за плохого извлечения возможностей. Отчёты должны раскрывать версию модели, инструменты агента, новизну задачи, помощь человека, критерии успеха, долю повторных попыток и то, была ли цель смоделированной или реальной. Независимое воспроизведение и ответственное раскрытие информации повышают доверие.
Важнее всего отделять наблюдаемое внедрение ИИ от его причинного эффекта. Сам факт, что «атакующий использовал ИИ», не доказывает, что именно ИИ сделал взлом возможным, увеличил ущерб или изменил исход кампании. В то же время отсутствие публичной атрибуции не доказывает отсутствия факта. Маркировка степени уверенности честнее категоричных заявлений.
Защитные меры, работающие при любом сценарии развития возможностей
Операторам инфраструктуры следует инвентаризировать активы и зависимости, сегментировать операционные технологии, требовать устойчивую к фишингу многофакторную аутентификацию, минимизировать постоянные привилегии и отслеживать удалённый доступ и доступ поставщиков. Протестированные автономные резервные копии и процедуры ручного восстановления ограничивают воздействие как атак с использованием ИИ, так и обычных программ-вымогателей. Закупки должны требовать безопасной разработки и своевременного устранения уязвимостей.
Агентам ИИ нужны ограниченные права доступа, изолированное выполнение, протоколирование и человеческое одобрение необратимых действий. Данные из недоверенных источников следует рассматривать как потенциально враждебные. Организациям стоит проводить red-team-тестирование внедрения промптов, утечки учётных данных и злоупотребления инструментами до подключения агентов к промышленным системам.
Правительства могут поддерживать отраслевой обмен информацией, минимальные стандарты кибербезопасности, скоординированное раскрытие информации, развитие кадров и учения, включающие физическое восстановление. Разработчики моделей могут отслеживать злоупотребления, сохранять доказательства, ответственно делиться индикаторами и предоставлять квалифицированным внешним оценщикам доступ к тестам киберспособностей.
Взвешенный вывод
ИИ перешёл от гипотетической значимости в киберсфере к документированному использованию. Он способен автоматизировать значимые части операций и улучшать обнаружение уязвимостей. Самые надёжные публичные доказательства пока не показывают полностью автономных кибератак «от начала до конца» и не устанавливают, что нападение обгонит защиту в обозримом будущем.
Риск серьёзен, потому что возможности могут масштабироваться, инфраструктура содержит устойчивые слабые места, а агенты способны действовать быстрее человеческого рецензирования. Возможность столь же конкретна: те же самые системы способны находить и устранять уязвимости. Политика должна измерять реальные результаты, укреплять системы и сохранять доступ для защитников, а не относиться к спорному балансу нападения и защиты как к уже установленному закону.