Штучний інтелект остаточно перестав бути теоретичним інструментом майбутнього — сьогодні він вбудований у реальні кібератаки по всьому світу. Мій аналіз свіжих даних за 2025 рік і першу половину 2026 показує, що ШІ використовується зловмисниками на всіх етапах: від розвідки до написання шкідливого коду.
ШІ в арсеналі APT-угруповань
За півтора року щонайменше 18 APT-угруповань (Advanced Persistent Threat) провели атаки із застосуванням ШІ-інструментів. Йдеться не про поодинокі експерименти, а про системне впровадження. Наприклад, група GTG-1002 активно використовує мовні моделі для генерації фішингових листів, які адаптуються під конкретну жертву та успішно оминають стандартні спам-фільтри. Це кардинально підвищує ефективність соціальної інженерії.
Кластер TAT26-12 пішов далі, автоматизувавши процес розвідки: ШІ збирає дані про співробітників, внутрішню інфраструктуру та вразливості компаній без участі людини. Особливої уваги заслуговує спеціалізоване ПЗ PromptSpy, призначене для атак на корпоративні системи на базі великих мовних моделей (LLM). Його завдання — вилучення системних промптів і маніпуляція поведінкою ШІ-асистентів. Також відзначено інструмент LAMEHUG, який дозволяє генерувати шкідливий код із мінімальною участю людини.
Тренди на дарк-форумах
Аналіз активності на тіньових форумах показує цікаву картину. Серед новачків, як і раніше, домінує ChatGPT від OpenAI, однак у реальних атаках частіше фігурує Gemini від Google. Зловмисники активно обговорюють методи обходу обмежень моделей, а деякі намагаються створювати повноцінні шкідливі застосунки на базі загальнодоступного ШІ.
Еволюція вимагачів
Ринок шифрувальників переживає трансформацію. За звітний період з'явилося понад 50 нових угруповань і зафіксовано понад 9300 інцидентів. Ключовий тренд — відмова від блокування даних як основного методу тиску. Натомість атакуючі віддають перевагу загрозі публікації викраденої інформації. Це знижує технічний поріг входу та ускладнює захист.
Показовою є й динаміка тіньової економіки: за півтора року закрито шість великих майданчиків із торгівлі даними, але на їхньому місці виникло п'ять нових. На діючих кардшопах виставлено на продаж понад 16,5 млн скомпрометованих платіжних карток.
Нагадаю, що раніше OpenAI уже сповільнила розробку передових систем після інциденту з Hugging Face, що підтверджує: загроза ШІ-атак сприймається серйозно на найвищому рівні.
Мій коментар: Ми спостерігаємо фундаментальний зсув у кібербезпеці. ШІ не просто автоматизує атаки, він робить їх персоналізованими та важко виявлюваними. Компаніям необхідно переглянути підходи до захисту, впроваджуючи ШІ-рішення і для оборони. Гонка озброєнь у цій сфері лише починається, і перемога буде за тими, хто швидше адаптується.