Вредоносные программы с искусственным интеллектом стали одной из самых обсуждаемых тем в кибербезопасности. Однако новое исследование показывает, что их реальная распространённость значительно ниже, чем можно предположить по публикациям в открытых базах данных. Из 405 проанализированных образцов только 12 появились на конечных устройствах в компаниях, а остальные встречались исключительно в песочницах и на онлайн-платформах для проверки кода. Исследование охватывает период с декабря 2024 года по июнь 2025 года.
Описание
В выборку включали любые образцы, где ИИ являлся функциональной частью вредоносной программы, элементом алгоритма заражения или просто упоминался в названии файла. Поэтому в коллекцию попали и программы-вымогатели на основе больших языковых моделей (нейросетей, генерирующих текст), и обычные трояны, замаскированные под популярные ИИ-сервисы. Доля таких образцов, существующих только в виде доказательств концепции, достигла 97%. Остальные 3% действительно встречались в реальной рабочей обстановке.
По данным Palo Alto Networks, основная масса ИИ-вредоносов относится к трём категориям. Во-первых, это демонстрационные коды, которые исследователи публикуют для подтверждения своих идей. Во-вторых, образцы, используемые отделами безопасности для проверки защитных механизмов. В-третьих, традиционные вредоносные программы, в названия которых добавили упоминание ИИ ради привлечения жертв. Такие файлы действительно опасны для тех, кто скачает их с сомнительных сайтов, однако они не представляют собой принципиально новый класс атак.
Методология исследования заслуживает отдельного внимания. Авторы сопоставили образцы из публичных репозиториев с данными телеметрии, собранными с конечных устройств и межсетевых экранов. Это позволило оценить, сколько угроз действительно достигает корпоративных сетей. Результат оказался красноречивым: абсолютное большинство вредоносных файлов не выходит за пределы тестовых сред. Тем не менее даже редкие случаи реальных встреч с ИИ-вредоносами были успешно нейтрализованы существующими средствами защиты.
Среди 12 образцов, которые действительно достигали рабочих станций, выделяются пять семейств. Наиболее представленным оказалось семейство программ-вымогателей FunkSec. За первые шесть дней января 2025 года аналитики насчитали семь его вариантов. Все они были созданы с использованием ассистентов на основе ИИ и имели общую кодовую базу. Вредонос отключал встроенный Защитник Windows, удалял резервные копии файлов и менял обои рабочего стола на записку с требованием выкупа. Однако каждый вариант был заблокирован ещё до того, как могло начаться шифрование данных. Скорость появления новых версий указывает на то, что ИИ существенно ускоряет цикл разработки вредоносного ПО.
Другое заметное семейство - троянизированное приложение Recipe Lister, маскировавшееся под программу для поиска кулинарных рецептов. Установщик имел действующий сертификат, поэтому первые проверки не выявили угрозу. Поведенческий анализ обратил внимание на необычного издателя и высокую степень сжатия содержимого. В итоге система заблокировала приложение более чем в 50 организациях, предотвратив тысячи попыток запуска. Этот образец оказался самым распространённым во всей выборке и сгенерировал более 6 500 записей о загрузках и около 9 600 предупреждений.
Кроме того, в производственных средах встречались бэкдор Oyster (вредоносная программа скрытого доступа), замаскированный под установщик Dropbox, похититель данных Rhadamanthys и вредоносная библиотека, выдававшая себя за компонент антивируса 360 Total Security. Поддельный установщик Dropbox был подписан сертификатом с именем настоящей компании, что повышало его правдоподобие. Все эти угрозы распространялись через фишинговые письма и поддельные сайты. Однако ни одна из атак не увенчалась успехом: детектирование срабатывало на этапе загрузки или запуска файла в изолированной среде.
Показательно, что ни один из ИИ-вредоносов не потребовал применения новых методов обнаружения. Срабатывали те же механизмы, что и против обычных программ: запуск в песочнице, поведенческий анализ, проверка цифровых сертификатов и анализ степени сжатия кода. Это подтверждает, что ИИ изменяет происхождение кода, но не его поведение в системе.
Ключевой вывод исследования состоит в том, что ИИ меняет способ создания вредоносных программ, но не способ их действия. Новый код по-прежнему попадает на компьютеры через социальную инженерию и использует те же поведенческие признаки, что и обычные трояны. Поэтому стандартные меры защиты - регулярное обновление программ, многофакторная аутентификация и проверка подозрительных файлов в изолированной среде - остаются эффективными против таких угроз.
Тем не менее недооценивать ИИ-угрозы нельзя. Разработка таких инструментов ускоряется: программы-вымогатели обновляются в разы быстрее, а подделка под известные ИИ-бренды становится всё изощрённее. Телеметрия показывает, что атаки носят массовый характер и не направлены на конкретные компании. Для организаций, поддерживающих многоуровневую защиту, это означает возможность успешно отражать подобные угрозы на текущем этапе развития технологий.