Нейросети на передовой: ИИ встраивается в ядро вредоносного ПО и ломает привычную защиту

information security

В 2026 году искусственный интеллект окончательно перестал быть для злоумышленников лишь внешним инструментом для автоматизации фишинга или написания простых скриптов. Нейросети превращаются во внутренний архитектурный компонент вредоносного ПО, встраиваясь в логику атаки на каждом этапе. Эта трансформация формирует концепцию AI-Killchain - цепочки атаки, управляемой искусственным интеллектом. Угрозы получают автономность и способность непрерывно менять поведение в реальном времени. В результате классические средства защиты, привыкшие к статичным алгоритмам, перестают справляться с адаптивными угрозами.

Описание

Уже на этапе доставки вредоносной нагрузки злоумышленники активно используют ИИ-генерацию. Например, группировка UNC1069 применила видеодипфейк руководителя в Zoom, чтобы войти в доверие к жертве и заставить её выполнить вредоносный код. Помимо этого, ИИ ускоряет разведку: языковые модели агрегируют данные из открытых источников - утёкшие базы, социальные сети, публичные документы - и формируют детальную картину о цели. Это позволяет создавать персонализированные фишинговые письма, которые не вызывают подозрений ни у спам-фильтров, ни у самих получателей. Также нейросети помогают имитировать стиль переписки конкретного сотрудника, что делает атаки на руководителей особенно убедительными. ИИ-боты способны поддерживать многоступенчатый диалог в мессенджерах или по почте, втираясь в доверие на протяжении нескольких дней. Только после этого жертве отправляется "безобидное" вложение с вредоносным кодом.

Автономная эксплуатация уязвимостей стала реальностью в 2026 году. Закрытая модель Claude Mythos доказала способность самостоятельно тестировать, отлаживать и успешно использовать вредоносный код для эксплуатации уязвимостей прямо в реальном времени. Она обнаружила тысячи ранее неизвестных уязвимостей во всех основных операционных системах и браузерах, создав под них рабочие инструменты. Сигнатурный анализ при этом теряет смысл, поскольку вредоносный код генерируется на лету под каждую конкретную цель. Например, прототип вымогателя PromptLock изначально не содержит деструктивных функций - он заставляет локальную языковую модель писать скрипты шифрования непосредственно во время атаки. Кроме того, ИИ-генерация делает малварь массовой и дешёвой: вместо одного сложного бэкдора создаются тысячи вариаций, различающихся по структуре и логике.

Способность моделей находить уязвимости вызвала беспрецедентную реакцию регуляторов. Когда Anthropic выпустила упрощённую версию своей модели в открытый доступ, правительство США потребовало приостановить её использование для иностранных пользователей, а затем вернуло доступ только избранным организациям. Этот случай показал, что государства начинают рассматривать продвинутые ИИ как технологию двойного назначения и вводить экспортные ограничения.

ИИ также адаптирует поведение вредоносного ПО под конкретное устройство, чтобы обходить средства защиты. Мобильный троян PromptSpy использует нейросеть для анализа структуры экрана Android и самостоятельного управления интерфейсом заражённого устройства, что позволяет закрепляться в системе и блокировать удаление. Бэкдор SesameOp маскирует связь с командным сервером под легитимный облачный трафик: он использует публичный программный интерфейс ИИ-платформы как скрытый канал для получения зашифрованных команд. ВПО LAMEHUG через аналогичный сервис на ходу генерирует консольные команды под конкретную систему, собирая только самую ценную информацию без создания лишнего сетевого шума. В этих условиях исследование подтверждает, что традиционные фреймворки ИБ, такие как MITRE ATT&CK (база знаний о тактиках и техниках злоумышленников), не поспевают за автономными угрозами: они описывают статичные инструменты и действия человека-оператора, но не фиксируют динамические ИИ-атаки.

Важно понимать, что внедрение ИИ в малварь сопряжено с серьёзными ограничениями. Полная автономия требует доступа к внешним сервисам, что создаёт зависимость от сторонней инфраструктуры. Запросы к облачным моделям могут быть проанализированы системами безопасности провайдера, а интенсивное использование программных интерфейсов часто приводит к блокировке ключей. Локальные модели, в свою очередь, потребляют много ресурсов и легко заметны по аномальной нагрузке на процессор и память. Кроме того, нейросети остаются вероятностными системами: они способны выдать неверный ответ или сгенерировать код с ошибкой, что делает всю атаку непредсказуемой. Поэтому злоумышленники часто комбинируют ИИ с классическими методами, а не заменяют их полностью.

Отдельная угроза исходит от самих корпоративных ИИ-инструментов. Хакеры внедряют скрытые инструкции в документы, которые обрабатывают легитимные агенты, и отравляют конфигурационные файлы навыков (например, SKILL.md), заставляя модели выполнять чужие команды. В результате обработка безобидного на первый взгляд резюме или отчёта может привести к утечке конфиденциальных данных через автоматизированного помощника. Такие атаки эксплуатируют фундаментальную особенность современных нейросетей - они не разделяют данные и управляющие команды, поэтому внешняя информация воспринимается как часть контекста задачи. При этом вредоносные инструкции могут быть скрыты в свойствах файлов, комментариях или нечитаемых для человека разделах документов.

В перспективе эксперты ожидают появления полностью автономных конвейеров по созданию вредоносного ПО, где ИИ берёт на себя все этапы цепочки атаки: от разведки до доставки, обфускации и эксплуатации. Такой "малварный завод" работает непрерывно, штампуя кастомизированное вредоносное ПО в промышленных масштабах. Вредоносные программы будут мутировать бесконечно, меняя не только внешний вид, но и логику работы при каждой новой сборке, что делает сигнатурные базы бесполезными. Одновременно резко снижается порог входа в киберпреступность: специализированные модели и маркетплейсы промптов позволяют создавать рабочие инструменты даже без навыков программирования, провоцируя лавинообразный рост числа атак.

Защитникам приходится смещать фокус с поиска конкретных файлов и IP-адресов на поведенческий анализ и строгий контроль трафика к облачным ИИ-платформам, поскольку такие каналы всё чаще используются для скрытой связи. Не менее важно проверять генерируемый код и конфигурационные файлы навыков наравне с исполняемыми. Также стоит внедрять политики, запрещающие сотрудникам отправлять чувствительные данные в публичные нейросети, и критически оценивать цифровые коммуникации, учитывая возможности дипфейков. Гонка вооружений переходит в алгоритмическую плоскость, где обе стороны используют искусственный интеллект.

Индикаторы компрометации

URL

  • https://github.com/clawsights/clawsights/blob/main/skills/clawsights/SKILL.md?plain=1

MD5

  • 3b82816021bdd8f3852400cccf7bd748
  • 81cd20319c8f0b2ce499f9253ce0a6a8
  • a7abf5973d4a0ab545a467f35ad93b12
  • d53dfcac2586131ab99383c6b8060f8a
  • f7cf07f2bf07cfc054ac909d8ae6223d

SHA1

  • 161cdcdb46fb8a348aec609a86ff5823752065d2
  • 569ff9213b030ab862c5cadacaad8159a0a2c627
  • 8364730e9bb2cf3a4b016de1b34f38341c0ee2fa
  • 9e042fbb4bf75fa547006e3068eef17e1d68335d
  • de5958c4885f91612ca3217945de4548c4e84085

SHA256

  • 067d5dbbd24f988f0c945a08556dec3a1c789398ae46842038ea96a9b2384427
  • 1458b6dc98a878f237bfb3c3f354ea6e12d76e340cefe55d6a1c9c7eb64c9aee
  • 384e8f3d300205546fb8c9b9224011b3b3cb71adc994180ff55e1e6416f65715
  • 5203c0c334f47dd99c62653b9cd14d84d0075e7aac30c10ae118aeef41812bdb
  • b49f542fb8fab5f01eddb359e8f1d70668d0fab41516ef053742f1efeb5ff702

Комментарии: 0