Искусственный интеллект (ИИ) трансформирует сферу кибербезопасности, автоматизируя задачи, традиционно относимые к offensive (наступательным) действиям. В ближайшее время ИИ сможет выполнять до 70% операций в простых проектах по оценке защищенности. Автоматизации подлежит до 80% задач, связанных со сбором информации о цели. До 60% задач по обнаружению уязвимостей и ошибок в скомпилированных файлах также перейдут к ИИ. Около 70% задач по исследованию сетевой инфраструктуры могут быть доверены ИИ. Об этом было заявлено на Offzone 2026.
Двуликие нейросети
В Москве открылась двухдневная международная конференция Offzone 2026, организованная компанией по управлению цифровыми рисками Bi.Zone. В рамках конференции состоялась дискуссия на тему: «ИИ на темной и светлой стороне сегодня». С одной стороны нейросети помогают компаниям эффективнее, быстрее реагировать на инциденты в сфере кибербезопасности. С другой стороны, хакеры также не менее активно используют возможности нейросетей для взлома IT-инфраструктуры предприятий.
Как пояснил руководитель Bi.Zone Threat Intelligence Олег Скулкин, подавляющее большинство хакерских группировок задействуют ИИ в качестве помощника при создании вредоносного программного обеспечения или для выполнения отдельных этапов атаки. Однако общий объем задач, решаемых с помощью ИИ, пока не является чрезвычайно большим. Тем не менее, везде, где применение технологий позволяет ускорить и повысить эффективность, ИИ активно используется.
Олег Скулкин привел данные исследования Threat Zone 2026 года, которое было ориентировано на «темную сторону» ИИ ( Dark Ai). В частности, наиболее популярная тема в даркнете – это обход ограничений публичных ИИ-моделей (77%). Еще в 22% случаев обсуждаются возможности ИИ-моделей без цензуры. Коммерческие модели часто не позволяют напрямую решать поставленные задачи, что побуждает злоумышленников искать и делиться методами их обхода. Это включает в себя генерацию текстов для фишинговых писем, создание скриптов на различных языках для выполнения задач в рамках жизненного цикла атаки и тому подобное.
Значительно меньше внимания уделяется обсуждениям того, как именно осуществляются атаки с использованием ИИ. Количество группировок, целенаправленно проводящих сложные атаки с применением ИИ, также невелико. Количество запросов в даркнете на эту тему составляет всего 1%.
Векторы атак
Основные направления использования ИИ в жизненном цикле атаки включают в себя анализ данных, эксплуатацию уязвимостей, социальную инженерию. ИИ здесь выступает незаменимым помощником для автоматизированной обработки огромных массивов информации для определения привлекательности IT-инфраструктуры потенциальной жертвы атаки. Также ИИ помогает в генерации фрагментов кода для вредоносного ПО, что позволяет существенно экономить на времени подготовки и проведения атак. В рамках социальной инженерии ИИ активно применяется для создания более правдоподобных фишинговых сообщений.
По мнению Олега Скулкина, в настоящее время злоумышленники не располагают каким-то универсальным супер-инструментом на основе ИИ для проведения атак. Полная автоматизация всего цикла нападения пока недостижима. Однако, даже при такой ситуации, ИИ позволяет хакерам действовать быстрее. Организации с недостаточным уровнем защиты, которые ранее не привлекали внимание из-за ограниченных ресурсов нападавших, теперь могут стать мишенью для шаблонных атак, реализуемых с помощью ИИ, в отношении большого количества компаний.
Ключевые этапы
Руководитель управления анализа защищенности Bi.Zone Михаил Сидорук выделил ключевые этапы в развитии ИИ, которые существенно изменили в компании подход к его использованию. В начале 2025 года ИИ помогал писать код, но часто возникали ошибки компиляции, и сложная бизнес-логика не работала. Однако к концу лета 2025 года ИИ уже научился автоматически компилировать код, устраняя ошибки. В начале 2026 года появились технологии, позволяющие ИИ относительно автономно создавать фронтенд и бэкенд с комплексной бизнес-логикой, хотя и под надзором экспертов.
Напомним, фронтенд-разработчики занимаются пользовательским интерфейсом, а бэкенд-разработчики фокусируются на серверной части и бизнес-логике.
Летом 2026 года произошел очередной сдвиг: ИИ продемонстрировал способность автономно и с высокой степенью самостоятельности находить уязвимости нулевого дня (zero-day). Михаил Сидорук отметил, что известно достаточно много примеров того, как ИИ проводит полноценные автономные атаки. Более того, недавно появились новости о первых полностью автоматизированных взломах. В частности, в рамках эксперимента специалисты Bi.Zone провели атаку на прошивку роутера, получив удаленное выполнение кода (RCE) без авторизации за полтора часа под управлением эксперта.
«Обезьяны» с ИИ-дубинкой
Михаил Сидорук добавил, что компании удалось в рамках пентеста с помощью ИИ сократить время на поиск уязвимостей примерно в 5 раз. Также участники дискуссии отметили, что применение ИИ в сфере киберзащиты предприятий уменьшает порог входа для пользователей, тем самым помогая им быстрее осваивать продукты информационной защиты.
Однако это порождает новые угрозы, когда на смену нескольким супер-хакерам приходят сотни тысяч новичков без опыта и знаний, но зато вооруженных возможностями ИИ-агентов, и атаки становятся чрезвычайно массовыми.
Как пояснил TelecomDaily Олег Скулкин, если кто-то поставит себе целью взломать организацию, особенно ту, которая допустила утечку данных, то для профессиональных злоумышленников существуют целые руководства. Следуя им, можно успешно проникнуть в компанию с недостаточной защитой.
«С появлением ИИ-агентов, обученных на этих же руководствах, задача упрощается. Больше нет необходимости самостоятельно искать уязвимости, получать доступ или разбираться в функционировании сети - агент выполнит все за вас. Таким образом, организации с давней историей и, соответственно, потенциально устаревшей защитой, подвергаются большему риску», - отметил он.
Руководитель центра ИИ и перспективных технологий Bi.Zone Александр Балабанов добавил, что ситуация усложняется тем, что компании внедряют ИИ зачастую без должного анализа и осмысления. Внедрение технологий ради оптимизации процессов приводит к насыщению организаций множеством новых инструментов, которые, в свою очередь, становятся уязвимостями.
Киберразборы
Типичный сценарий: где-то появляется чат-бот на веб-сайте, IT-специалисты поспешно предоставляют ему доступ к данным, и вот уже случаются инциденты. В сети немало примеров, когда через таких ассистентов утекает конфиденциальная информация. В связи с этим, по словам Александра Балабанова, многие руководители служб безопасности сейчас ломают голову над этой проблемой.
С одной стороны, полный запрет всего связанного с новыми технологиями нецелесообразен. Важно обучать персонал безопасному взаимодействию, разъясняя допустимые и недопустимые действия. С другой стороны, это ставит серьёзные задачи перед внутренними IT-службами. Им предстоит разработать удобные и безопасные альтернативы внешним инструментам. Например, если сотрудники могут свободно пользоваться общедоступными нейросетями, компании следует предложить им внутренние аналоги.
Ключевым аспектом является создание защищённых внутренних инструментов и обеспечение безопасности существующих систем. ИИ работает поверх общей инфраструктуры, поэтому базовая защищённость играет первостепенную роль. Нельзя забывать, что при слабой общей безопасности, сложные атаки на ИИ-ассистентов становятся излишними. Поэтому, после укрепления фундаментальной защиты, необходимо уделять внимание и верхним слоям. Существуют методики для оценки рисков ИИ-приложений, которыми должны владеть разработчики. В целом, главный совет - подходить к любым новшествам с трезвым расчётом, избегая слепого следования трендам.
Еще немного статистики
Эксперты также привели данные по количеству offensive-задач (связанных с проактивным поиском и использованием уязвимостей в информационных системах), которые в ближайшие годы будут автоматизированы с помощью нейросетей. В частности, ИИ сможет выполнять до 70% операций в простых проектах по оценке защищенности. Это означает, что в рамках тестирования небольших или стандартных инфраструктур большая часть рутинных процедур при проведении тестов на проникновение будет делегирована искусственному интеллекту.
Автоматизации подлежит до 80% задач, связанных со сбором информации о цели. Разведка включает в себя сбор данных о целевой системе, таких как открытые порты, используемые технологии и версии программного обеспечения. Автоматизация этих этапов существенно ускорит подготовку к тестированию. До 60% задач по обнаружению уязвимостей и ошибок в скомпилированных файлах перейдут к ИИ. Анализ бинарного кода – сложный процесс, требующий глубокого понимания архитектуры процессоров и низкоуровневых языков программирования. ИИ может помочь в автоматизации поиска известных паттернов ошибок и потенциальных уязвимостей.
ИИ сможет решать до 30% задач, связанных с анализом сложной бизнес-логики. Бизнес-логика часто включает в себя специфические сценарии использования системы, которые трудно формализовать без понимания контекста. Однако даже частичная автоматизация этого этапа может значительно повысить эффективность работы специалистов.
Плюс до 70% задач по исследованию сетевой инфраструктуры могут быть доверены ИИ. Исследование сети подразумевает построение карты инфраструктуры, определение топологии, а также обнаружение активных узлов и сервисов. Эти процессы хорошо поддаются автоматизации благодаря четко определенным алгоритмам сканирования.
Таким образом, данные указывают на возрастающую роль ИИ в обеспечении кибербезопасности. Нейросети позволяют сократить время на выполнение повторяющихся действий, уменьшить вероятность человеческих ошибок и высвободить специалистов для решения более сложных аналитических задач.
Фото: TelecomDaily.
