Год назад разговор о вайбхакинге легко было принять за страшилку. Да, языковая модель могла написать кусок вредоносного кода, но между таким фрагментом и реальным вторжением оставалась пропасть. Сейчас картина изменилась. Уже есть ransomware, созданный при заметной помощи ИИ, есть сложные вредоносные платформы, которые один разработчик собирал агентным способом, а летом появился задокументированный случай, когда ИИ-агент самостоятельно провёл большую часть технической цепочки реального вымогательства.
Я бы при этом не повторял модную фразу о том, что «порог входа в хакерство упал до нуля». Не упал. Человеку всё ещё нужны цель, инфраструктура, первоначальный доступ, деньги и хотя бы минимальное понимание результата. Изменилось другое. Раньше оператору приходилось самому владеть десятком технических навыков или собирать команду. Теперь значительную часть такой квалификации можно брать напрокат у модели прямо по ходу работы.
Сначала ИИ писал вымогатель, затем начал вести атаку
Первую фазу хорошо показал FunkSec. Группа появилась в конце 2024 года и быстро привлекла внимание большим количеством заявленных жертв. Исследователи Check Point и Kaspersky независимо обнаружили в её инструментах признаки генерации кода языковыми моделями. Среди признаков были необычно аккуратные англоязычные комментарии на фоне слабого английского самих операторов, лишние функции, шаблонные заглушки и технически нелогичные куски кода.
Картина получилась гораздо интереснее красивого тезиса «ИИ написал вирус». Исследователи считали часть участников FunkSec довольно неопытными, а достоверность многих заявлений группы о жертвах вызывала вопросы. ИИ не превратил новичков в элитную APT. Зато позволил относительно слабому разработчику поддерживать собственный шифровальщик на Rust, быстро выпускать новые версии и создавать дополнительные инструменты. Именно здесь я вижу первый настоящий эффект вайбкодинга для криминального рынка. Посредственный программист начинает производить код выше собственного уровня.
Следующая ступень появилась в отчётах Anthropic. В одном из расследований компания описала оператора, который с помощью Claude разработал несколько вариантов ransomware и продавал готовые наборы примерно за 400-1200 долларов. По оценке Anthropic, разработчик обладал лишь базовыми навыками программирования и сильно зависел от модели при реализации более сложных функций.
Другой оператор использовал Claude Code уже не столько для создания шифровальщика, сколько для самого вымогательства. Жертвами стали как минимум 17 организаций. Агент помогал с разведкой, поиском учётных данных, анализом похищенной информации и подготовкой персональных требований. В отдельных случаях запрашиваемая сумма превышала 500 тысяч долларов. Шифрование при этом вообще не требовалось. Преступник крал сведения и угрожал публикацией.
Подобная схема показывает, почему сводить проблему к генерации malware уже поздно. Модель можно использовать как разработчика, аналитика украденных документов, помощника во время проникновения и инструмент для подготовки шантажа.
Масштаб виден в годовом исследовании Anthropic. Компания изучила 832 заблокированных аккаунта, по которым накопила достаточно данных для сопоставления действий с MITRE ATT&CK. В 560 случаях модель применяли при создании вредоносного ПО, 80% операторов использовали Claude Code. Доля аккаунтов, которым внутренняя методика Anthropic присвоила средний или более высокий уровень риска, выросла примерно с 33,5% в первой половине периода до 56,1% во второй.
Цифры нельзя превращать в статистику всего киберпреступного мира. Выборка состоит только из пользователей одного провайдера, которых Anthropic обнаружила, заблокировала и смогла подробно исследовать. Но направление изменения хорошо совпадает с наблюдениями других компаний. ИИ всё чаще нужен злоумышленникам не только до вторжения, когда пишутся скрипты, но и внутри уже скомпрометированной сети.
JADEPUFFER показал следующий уровень
Самый показательный эпизод появился гораздо позже первоначальной волны публикаций о «нейросетевых вирусах». В июле Sysdig описала операцию JADEPUFFER, которую исследователи считают первым задокументированным случаем агентного ransomware с почти полной автоматизацией технической части атаки.
Здесь требуется аккуратная формулировка. ИИ не проснулся утром и не решил кого-нибудь ограбить. За операцией стоял человек, который задал направление, подготовил инфраструктуру и запустил процесс. Но после старта агент самостоятельно выполнял разведку, искал секреты, перемещался к следующей системе, разбирался с ошибками и добрался до производственной базы данных.
Начальной точкой стал доступный из интернета сервер Langflow с CVE-2025-3248. Уязвимость позволяла удалённо выполнять код без аутентификации в версиях до 1.3.0 и получила 9,8 балла CVSS 3.1. Исправление существовало задолго до атаки, а CISA внесла дыру в каталог реально эксплуатируемых уязвимостей ещё в 2025 году.
Дальше произошла вещь, которую сложно списать на заранее написанный сценарий. Агент столкнулся с неудачным входом, определил вероятную причину и через 31 секунду отправил исправленный вариант. В другом месте ответ сервиса оказался не в том формате, который ожидал первоначальный код, после чего следующий запрос уже учитывал фактический формат данных. Всего Sysdig наблюдала более 600 осмысленных полезных нагрузок.
Финал получился одновременно впечатляющим и абсурдным. Агент зашифровал 1342 записи конфигурации Nacos, удалил исходные таблицы и создал таблицу с требованием выкупа. Ключ шифрования нигде нормально не сохранился, поэтому заплатившая жертва всё равно не смогла бы восстановить данные. Биткоин-адрес в записке совпал с известным примером из документации Bitcoin. Исследователи допускают, что модель могла просто вытащить знакомую строку из обучающих данных.
Такой эпизод одновременно показывает силу и слабость нынешнего вайбхакинга. Агент способен самостоятельно пройти длинную техническую цепочку и исправлять собственные ошибки быстрее человека. Но модель всё ещё может совершить нелепую ошибку в самом смысле преступной операции и уничтожить ключ, который нужен для получения денег.
Через несколько недель Sysdig обнаружила развитие той же операции. Вместо импровизированных скриптов появился ENCFORGE, отдельный ransomware на Go, рассчитанный в том числе на инфраструктуру машинного обучения. Шифровальщик искал около 180 типов файлов, среди которых были контрольные точки моделей, векторные индексы и наборы данных. Получается довольно символичная конструкция. Агент проникал через платформу для ИИ и приносил вредонос, специально рассчитанный на уничтожение результатов работы других моделей.
Сильному разработчику ИИ даёт ещё больше
Есть соблазн представить генеративный ИИ исключительно как костыль для новичков. VoidLink показывает обратную сторону. Check Point нашла сложную модульную платформу для Linux с загрузчиками, имплантами, rootkit-компонентами, облачной разведкой и десятками подключаемых модулей. Сначала архитектура выглядела так, будто над проектом несколько месяцев работала полноценная команда.
Из-за ошибок оператора исследователи получили доступ к внутренним материалам разработки. Документы описывали три команды, спринты, требования к архитектуре, стандарты кода и длинный план работ. Анализ временных меток показал другую картину. Вероятно, за проектом стоял один технически сильный разработчик, который использовал агентную среду TRAE для разработки по спецификации. Первый функциональный вариант появился менее чем за неделю и уже насчитывал около 88 тысяч строк.
VoidLink нельзя приводить как доказательство успешной массовой кампании. На момент первоначального исследования Check Point не видела подтверждённых заражений в реальной среде. Ценность случая в другом. Если FunkSec показывает, как ИИ подтягивает слабого разработчика, VoidLink показывает, насколько сильнее может стать профессионал.
Между этими двумя крайностями находится ScopeCreep, обнаруженный OpenAI. Русскоязычный оператор использовал ChatGPT для постепенной разработки Windows-вредоноса, отладки компонентов и настройки управляющей инфраструктуры. Человек хорошо понимал внутренности Windows и не просил модель «сделать вирус целиком». Вместо этого оператор разбивал работу на маленькие задачи, получал строительные блоки и собирал из них собственную систему. Такой режим, на мой взгляд, гораздо лучше описывает зрелый вайбхакинг, чем карикатурный запрос «напиши ransomware».
| Уровень | Что делает ИИ | Что остаётся человеку |
|---|---|---|
| Помощник | Пишет функции, исправляет ошибки, объясняет API | Архитектура и вся операция |
| Вайбкодинг malware | Собирает значительную часть инструментария и помогает тестировать | Требования, проверка результата и распространение |
| Агент внутри атаки | Ведёт разведку, меняет тактику, обрабатывает результаты и выполняет действия | Цель, инфраструктура и контроль |
| Почти автономная операция | Связывает многие этапы в одну последовательность и сам исправляет сбои | Запуск, стратегическая цель и критические решения |
Отдельно я бы убрал из доказательной базы PromptLock, если речь идёт именно о преступных кампаниях. На момент обнаружения образец действительно выглядел как первый ransomware, который обращается к генеративной модели прямо во время работы и получает от неё Lua-скрипты. Позже выяснилось, что PromptLock был исследовательским прототипом университетской команды. Кейс полезен как демонстрация архитектуры будущего malware, но называть его настоящей атакой нельзя.
Что на самом деле стало дешевле
Ransomware и раньше не требовал от каждого участника умения писать криптографию и эксплойты. RaaS много лет продаёт готовые шифровальщики, панели, инфраструктуру и поддержку партнёрам. Initial Access Brokers продают уже полученный доступ. Отдельно покупаются стилеры, загрузчики и украденные учётные записи. Киберпреступность давно работает как рынок специализаций.
Генеративный ИИ меняет экономику внутри такого рынка. Раньше слабому оператору приходилось покупать готовый продукт и принимать его ограничения. Теперь тот же человек может попросить агента адаптировать инструмент, добавить функцию, разобраться с ошибкой или написать вспомогательный код. Профессионал в свою очередь способен заменить агентом часть работы небольшой команды.
Поэтому я бы говорил не о смерти квалификации, а о смещении её границы. Всё меньше ценится механическое знание синтаксиса и конкретного API. Всё больше значат постановка задачи, проверка результата, понимание инфраструктуры и способность связать инструменты в рабочую цепочку.
Для защитников вывод неприятный. По самому бинарному файлу часто невозможно определить, писал его человек или модель. AI-generated malware в большинстве случаев после компиляции ничем принципиально не отличается от обычной вредоносной программы. Охотиться за «почерком ChatGPT» поэтому бессмысленно.
Гораздо полезнее ловить поведение. Массовое чтение секретов, необычный доступ к облачным ключам, создание новых учётных записей, перемещение между системами, попытки отключить защиту, обращение к резервным копиям и резкий рост операций с файлами остаются подозрительными независимо от происхождения кода.
История JADEPUFFER даёт ещё один менее эффектный, но более практичный урок. Агенту не понадобился неизвестный zero-day. Начальная точка была давно исправлена. Дальше сработали старые ошибки конфигурации, доступные секреты и слабая изоляция систем. Самый современный атакующий ИИ всё равно питается вчерашними административными проблемами.
Материал предназначен для легального и ответственного изучения информационной безопасности. Соблюдайте законодательство своей страны, особенно требования законодательства России. Не применяйте описанные подходы для несанкционированного доступа, слежки, взлома, нарушения правил сервисов или незаконного обхода ограничений.
Вайбхакинг уже вышел из стадии красивого термина. Сначала модели помогали писать отдельные вредоносные функции. Затем малоквалифицированные разработчики начали собирать с их помощью собственные шифровальщики. Технически сильные операторы научились поручать агентам проекты, которые раньше выглядели работой команды. JADEPUFFER добавил последнюю недостающую часть и показал, что агент способен вести большую долю реальной атаки самостоятельно.
До полностью автономного киберпреступника всё ещё далеко. Но защитникам и не нужен настоящий «ИИ-хакер без человека», чтобы проблема стала серьёзной. Достаточно тысяч вполне обычных людей, каждый из которых с агентом работает быстрее, пробует больше вариантов и способен делать то, для чего ещё недавно пришлось бы искать более квалифицированного сообщника.