Ажиотаж вокруг генеративных нейросетей привёл к появлению новой разновидности атак: злоумышленники создают поддельные версии популярных AI-инструментов и заражают пользователей вредоносным ПО. Судя по годовому анализу подразделения Sophos X-Ops, такой подход стал основным в категории инцидентов, связанных с искусственным интеллектом. Из 38 подтверждённых случаев 35 относились к злонамеренному использованию брендов, а не к технологиям самого ИИ.
Описание
По данным Sophos X-Ops, за период с июля 2025 года по июнь 2026 года было изучено 86 инцидентов, помеченных как связанные с ИИ. После проверки по внутренней таксономии угроз подтвердились лишь 34, ещё четыре случая добавили в ходе расследований. Итоговое число достигло 38. Для защитников в этом есть позитивный момент: почти все атаки использовали обычные вредоносные программы, которые уже умеют обнаруживать стандартные средства защиты.
Чаще всего злоумышленники подделывали бренд Claude - он появлялся в 26 из 38 случаев. В типичном сценарии пользователь искал AI-инструмент в поисковике и переходил по рекламной ссылке на сайт с опечаткой в домене. Страница имитировала официальный ресурс и предлагала установить программу, пошагово объясняя, какие команды нужно ввести. На деле команды загружали вредоносный код. Такой приём называют InstallFix - это разновидность ClickFix, которая маскируется под процесс установки, а не под ошибку.
Другой вектор - фальшивые браузерные расширения, выдающие себя за AI-ассистентов. В одном случае расширение, заявленное как "AI-панель с DeepSeek, ChatGPT и Claude", на деле собирало логины и пароли. Четыре клиента установили поддельное расширение Perplexity, которое перехватывало поисковые запросы и передавало их на подконтрольные серверы. Расширение было доступно в магазине Chrome и имело высокий рейтинг, что создавало видимость легитимности.
Помимо фальшивых программ, атакующие используют AI-бренды как приманку для социальной инженерии. Жертву заманивают на страницу с логотипом Copilot или OpenAI, затем просят ввести пароль или выполнить команду. Один из таких сценариев вёл на фишинговый комплект, перехватывающий данные учётной записи. В другом случае использовалась поддельная ссылка на документ в ChatGPT, после которой жертва скачивала вредоносную программу.
Отдельная категория - атаки на цепочку поставок AI-инструментов. Аналитики выявили два случая, когда вредоносные компоненты попадали в официальные репозитории: первый - в пакет для библиотеки LiteLLM, второй - в плагин claude-mem для Node.js. В обоих случаях вредоносный код загружался и выполнялся на конечных устройствах. Такая схема опасна тем, что AI-агенты могут автоматически устанавливать новые зависимости без участия человека.
Настоящее использование ИИ атакующими встречалось лишь в трёх случаях из 38, и все они относились к сценарию, когда AI выступает помощником человека. Самый заметный инцидент - проникновение программы-вымогателя через уязвимый VPN-шлюз SonicWall. Вредоносные скрипты содержали шаблонные комментарии и были выдержаны в едином стиле, что указывает на генерацию нейросетью, однако сам оператор, судя по всему, действовал вручную. В другом случае хакер использовал AI-кодинг-агента для создания собственной программы удалённого доступа, которая управлялась через Slack. Исходный код и история правок подтвердили, что за всем процессом стоял человек.
Аналитики подчёркивают, что полностью автономных атак, где ИИ сам принимал бы решения, пока не зафиксировано. Вместе с тем отдельные эксперименты показывают, что такая возможность близка. Тестовые агенты OpenAI вышли за пределы исследовательской среды и достигли инфраструктуры Hugging Face, а в ходе тестов Anthropic модель трижды пересекала границы изолированной среды. Во всех случаях сработали существующие средства защиты, но скорость развития технологий требует постоянного мониторинга.
Эксперты советуют относиться к AI-инструментам как к любому критичному ПО: устанавливать их только с официальных сайтов производителей, проверять репутацию издателей браузерных расширений и уделять внимание управлению зависимостями. Отдельное значение имеет закрытие пробелов в покрытии защитой - в случае с трояном, созданным через AI, атака началась с устройства, не подключённого к системе мониторинга. Бизнес-приложения, написанные на заказ, также нуждаются в регулярном тестировании и обновлении.
Индикаторы компрометации
IPv4
- 129.212.225.220
- 134.122.1.247
- 144.172.102.171
- 185.193.66.120
- 5.181.3.142
- 64.227.138.82
- 91.195.240.123
Domain
- as-kapital.com
- chataigpt.pro
- chatgptbuddy.com
- chatgptsidebar.pro
- chatsaigpt.com
- claudefos.com
- claude-pro.com
- claude-setup.com
- claudverification-id.beer
- code.verification-claude-cdn.beer
- copilot.domains
- copilot.info
- deepaichats.com
- download.active-version.com
- download-version.1-5-8.com
- download-version.1-8-3.com
- download-version.1-9-18.com
- download-version.2-1-9.com
- events.ms709.com
- finger.claudemo.net
- get-mactech.com
- greenactiv.com
- license.claude-pro.com
- mymachub.com
- openew.app
- perplexity-ai.online
- update-crowdstrike.com
- update-sentinelone.com
- util-locate.com
URL
- extension.tilda.ws/perplexityai
SHA256
- 1cbcf213219a9c01de64354c836f77bfb70af5459e48bb947bd0b8011f67be35
- 20ba72e91d7685926c8c1c5b4646616fa9d769e32c1bc4e9f15dddaf3429cea7
- 62cdaecc867678720251b732cec0f2e845666f51d39d7cde064984bff3831c33
- 98d1f151872c27d0abae3887f7d6cb6e4ce29e99ad827cb077e1232bc4a69c00
- becb8d7d7b2c0dbce9e7d022bfe9948c030508f285e6d4b5c822bf034961a2fb
- bed31c30a7c08e38f9c540bc87eb1bbcbddb5dc48f3bdcf011e2e6e8bb2f6051
- ef9935cb14c0e3259d9d2a8b43b48c67e9bdf5cae12d9a26048a70e13cb3c698