35 из 38 ИИ-инцидентов за год оказались подделками под популярные сервисы

information security

Ажиотаж вокруг генеративных нейросетей привёл к появлению новой разновидности атак: злоумышленники создают поддельные версии популярных AI-инструментов и заражают пользователей вредоносным ПО. Судя по годовому анализу подразделения Sophos X-Ops, такой подход стал основным в категории инцидентов, связанных с искусственным интеллектом. Из 38 подтверждённых случаев 35 относились к злонамеренному использованию брендов, а не к технологиям самого ИИ.

Описание

По данным Sophos X-Ops, за период с июля 2025 года по июнь 2026 года было изучено 86 инцидентов, помеченных как связанные с ИИ. После проверки по внутренней таксономии угроз подтвердились лишь 34, ещё четыре случая добавили в ходе расследований. Итоговое число достигло 38. Для защитников в этом есть позитивный момент: почти все атаки использовали обычные вредоносные программы, которые уже умеют обнаруживать стандартные средства защиты.

Чаще всего злоумышленники подделывали бренд Claude - он появлялся в 26 из 38 случаев. В типичном сценарии пользователь искал AI-инструмент в поисковике и переходил по рекламной ссылке на сайт с опечаткой в домене. Страница имитировала официальный ресурс и предлагала установить программу, пошагово объясняя, какие команды нужно ввести. На деле команды загружали вредоносный код. Такой приём называют InstallFix - это разновидность ClickFix, которая маскируется под процесс установки, а не под ошибку.

Другой вектор - фальшивые браузерные расширения, выдающие себя за AI-ассистентов. В одном случае расширение, заявленное как "AI-панель с DeepSeek, ChatGPT и Claude", на деле собирало логины и пароли. Четыре клиента установили поддельное расширение Perplexity, которое перехватывало поисковые запросы и передавало их на подконтрольные серверы. Расширение было доступно в магазине Chrome и имело высокий рейтинг, что создавало видимость легитимности.

Помимо фальшивых программ, атакующие используют AI-бренды как приманку для социальной инженерии. Жертву заманивают на страницу с логотипом Copilot или OpenAI, затем просят ввести пароль или выполнить команду. Один из таких сценариев вёл на фишинговый комплект, перехватывающий данные учётной записи. В другом случае использовалась поддельная ссылка на документ в ChatGPT, после которой жертва скачивала вредоносную программу.

Отдельная категория - атаки на цепочку поставок AI-инструментов. Аналитики выявили два случая, когда вредоносные компоненты попадали в официальные репозитории: первый - в пакет для библиотеки LiteLLM, второй - в плагин claude-mem для Node.js. В обоих случаях вредоносный код загружался и выполнялся на конечных устройствах. Такая схема опасна тем, что AI-агенты могут автоматически устанавливать новые зависимости без участия человека.

Настоящее использование ИИ атакующими встречалось лишь в трёх случаях из 38, и все они относились к сценарию, когда AI выступает помощником человека. Самый заметный инцидент - проникновение программы-вымогателя через уязвимый VPN-шлюз SonicWall. Вредоносные скрипты содержали шаблонные комментарии и были выдержаны в едином стиле, что указывает на генерацию нейросетью, однако сам оператор, судя по всему, действовал вручную. В другом случае хакер использовал AI-кодинг-агента для создания собственной программы удалённого доступа, которая управлялась через Slack. Исходный код и история правок подтвердили, что за всем процессом стоял человек.

Аналитики подчёркивают, что полностью автономных атак, где ИИ сам принимал бы решения, пока не зафиксировано. Вместе с тем отдельные эксперименты показывают, что такая возможность близка. Тестовые агенты OpenAI вышли за пределы исследовательской среды и достигли инфраструктуры Hugging Face, а в ходе тестов Anthropic модель трижды пересекала границы изолированной среды. Во всех случаях сработали существующие средства защиты, но скорость развития технологий требует постоянного мониторинга.

Эксперты советуют относиться к AI-инструментам как к любому критичному ПО: устанавливать их только с официальных сайтов производителей, проверять репутацию издателей браузерных расширений и уделять внимание управлению зависимостями. Отдельное значение имеет закрытие пробелов в покрытии защитой - в случае с трояном, созданным через AI, атака началась с устройства, не подключённого к системе мониторинга. Бизнес-приложения, написанные на заказ, также нуждаются в регулярном тестировании и обновлении.

Индикаторы компрометации

IPv4

  • 129.212.225.220
  • 134.122.1.247
  • 144.172.102.171
  • 185.193.66.120
  • 5.181.3.142
  • 64.227.138.82
  • 91.195.240.123

Domain

  • as-kapital.com
  • chataigpt.pro
  • chatgptbuddy.com
  • chatgptsidebar.pro
  • chatsaigpt.com
  • claudefos.com
  • claude-pro.com
  • claude-setup.com
  • claudverification-id.beer
  • code.verification-claude-cdn.beer
  • copilot.domains
  • copilot.info
  • deepaichats.com
  • download.active-version.com
  • download-version.1-5-8.com
  • download-version.1-8-3.com
  • download-version.1-9-18.com
  • download-version.2-1-9.com
  • events.ms709.com
  • finger.claudemo.net
  • get-mactech.com
  • greenactiv.com
  • license.claude-pro.com
  • mymachub.com
  • openew.app
  • perplexity-ai.online
  • update-crowdstrike.com
  • update-sentinelone.com
  • util-locate.com

URL

  • extension.tilda.ws/perplexityai

SHA256

  • 1cbcf213219a9c01de64354c836f77bfb70af5459e48bb947bd0b8011f67be35
  • 20ba72e91d7685926c8c1c5b4646616fa9d769e32c1bc4e9f15dddaf3429cea7
  • 62cdaecc867678720251b732cec0f2e845666f51d39d7cde064984bff3831c33
  • 98d1f151872c27d0abae3887f7d6cb6e4ce29e99ad827cb077e1232bc4a69c00
  • becb8d7d7b2c0dbce9e7d022bfe9948c030508f285e6d4b5c822bf034961a2fb
  • bed31c30a7c08e38f9c540bc87eb1bbcbddb5dc48f3bdcf011e2e6e8bb2f6051
  • ef9935cb14c0e3259d9d2a8b43b48c67e9bdf5cae12d9a26048a70e13cb3c698

Комментарии: 0