Штучний інтелект перестав бути лише темою для обговорень в академічних колах і тепер є повноцінним елементом кібервійн. Мій аналіз даних за 2025 рік та першу половину 2026 показує: ШІ глибоко інтегрований у реальні атаки — від розвідки до фінальної генерації шкідливого коду. Це вже не експерименти, а усталена практика.
ШІ в дії: від фішингу до атак на LLM
За цей період я зафіксував щонайменше 18 APT-угруповань, які активно використовували ШІ у своїх операціях. Один із показових прикладів — група GTG-1002, яка застосовувала мовні моделі для створення фішингових листів. Тексти динамічно адаптувалися під конкретну жертву, що дозволяло успішно обходити стандартні спам-фільтри. Це якісний стрибок: раніше фішинг був «масовим» і легко впізнаваним, тепер він став точковим і персоналізованим.
Особливої уваги заслуговує кластер TAT26-12, який автоматизував процес збору розвідданих про співробітників та інфраструктуру компаній. Але найбільш тривожним є поява спеціалізованих інструментів, таких як PromptSpy. Це ПЗ створене для атак на корпоративні системи на базі великих мовних моделей (LLM), вилучаючи системні промпти та маніпулюючи поведінкою ШІ. Інший інструмент, LAMEHUG, дозволяє генерувати шкідливий код із мінімальною участю людини, що різко знижує поріг входу в кіберзлочинність.
Зміна вподобань на дарк-форумах
Спостерігається явний зсув у вподобаннях хакерів. ChatGPT від OpenAI залишається найпопулярнішим вибором серед новачків, однак для реальних, повноцінних атак професіонали все частіше звертаються до Gemini від Google. Це свідчить про те, що моделі Google, ймовірно, надають гнучкіші можливості або менш жорсткі обмеження в контексті складних завдань.

Активно обговорюються методи обходу вбудованих обмежень моделей, а деякі ентузіасти вже намагаються створювати повноцінні шкідливі застосунки за допомогою загальнодоступних ШІ-сервісів.

Нова ера вимагачів
Ландшафт програм-вимагачів також зазнав значних змін. За півтора року з'явилося понад 50 нових угруповань, а кількість пов'язаних інцидентів перевищила 9300. Ключовий тренд — відмова від шифрування даних як основного методу тиску. Натомість атакуючі перейшли до тактики чистого шантажу з погрозою публікації викраденої інформації. Це знижує технічну складність атаки, але багаторазово ускладнює життя службам безпеки.
Ринок викрадених даних продовжує функціонувати: незважаючи на закриття шести великих тіньових майданчиків, на їхньому місці виникло п'ять нових. На діючих кардшопах у продажу перебуває понад 16,5 мільйонів скомпрометованих платіжних карток. Примітно, що навіть OpenAI змушена була сповільнити розробку своїх передових систем після серії інцидентів, що підтверджує серйозність кіберзагроз для самої ШІ-індустрії.
Мій коментар: Ми спостерігаємо конвергенцію двох трендів — демократизації хакерських інструментів та зростання складності атак. Використання ШІ дозволяє зловмисникам масштабувати зусилля та адаптуватися в реальному часі, що робить традиційні методи захисту дедалі менш ефективними. Індустрії безпеки доведеться перейти від реактивної моделі до проактивної, використовуючи ті ж ШІ-технології для предиктивної аналітики загроз.