Злоумышленник отправил около 200 000 запросов к языковой модели всего за две минуты, воспользовавшись похищенным ключом доступа. Подобные атаки быстро превращают корпоративные ИИ-сервисы в источник огромных расходов, а искусственный интеллект одновременно помогает преступникам искать уязвимости и ускорять взломы. В 2025 году активность злоумышленников, применявших ИИ, выросла на 89%, говорится в ежегодном отчёте CrowdStrike.
Преступные группы используют нейросети на разных этапах атаки, включая подготовку инфраструктуры, поиск уязвимостей и проникновение в облачные системы. Одновременно атакующие крадут ключи к платным ИИ-платформам, перегружают чужие аккаунты запросами и заражают программные пакеты, от которых зависят инструменты разработчиков.
Одна из распространённых схем получила название LLMjacking. Злоумышленники похищают корпоративные учётные данные и подключаются к платным API языковых моделей за счёт владельца аккаунта. Другой сценарий строится на намеренном увеличении расходов жертвы. Преступники создают поток запросов, быстро расходуют доступные лимиты и оставляют компании крупный счёт за вычисления.
Автоматизация заметно увеличила объём подозрительной активности. Охотники за угрозами CrowdStrike сейчас в два с половиной раза чаще разбирают сигналы, вызванные действиями автономных ИИ-агентов, чем сигналы, связанные с действиями людей. Рост затронул финансово мотивированные группировки и хакеров, работающих в интересах государств.
CrowdStrike отслеживает более 290 группировок. Наиболее продвинутые способы применения искусственного интеллекта во второй половине 2025 года и первой половине 2026 года показала северокорейская Famous Chollima, связанная с Lazarus Group. Участники кампаний создавали фиктивные компании, сайты при помощи ИИ, аккаунты GitHub и почтовую инфраструктуру. Подготовленные площадки помогали внедрять подставных IT-специалистов в организации и проводить атаки изнутри.
Особое внимание преступники уделяют цепочкам поставок программного обеспечения. По данным отчёта, заражение компонентов для ИИ-систем стало вторым по распространённости способом первоначального проникновения среди техник, описанных в MITRE ATLAS.
В январе и феврале Famous Chollima размещала на GitHub заражённые репозитории, рассчитанные на сотрудников криптовалютных и блокчейн-компаний. Проекты содержали правдоподобные файлы разработки, рядом с которыми скрывались вредоносные сценарии. После открытия репозитория сценарии запускали команды и предоставляли атакующим доступ к рабочей среде разработчика.
Другая северокорейская группировка, известная как Stardust Chollima и Sapphire Sleet, могла стоять за мартовской атакой на пакет Axios. Исследователи также зафиксировали кампанию финансово мотивированной группы Altered Spider, которая за один день скомпрометировала более 300 программных зависимостей.
Вредоносные компоненты собирали ключи, пароли и другие секреты, после чего преступники проникали в облачную инфраструктуру для кражи данных и вымогательства. Переход от заражения компьютера разработчика к доступу в облако занимал всего несколько минут.
Искусственный интеллект также сокращает время между публикацией уязвимости и началом реальных атак. С января по июнь 88% случаев эксплуатации с использованием общедоступного демонстрационного кода произошли в течение 48 часов после публикации. Некоторые связанные с Китаем группировки начинали атаки менее чем через 24 часа.
Привычный месячный срок на установку обновлений больше не соответствует скорости атак. Компаниям приходится проверять и устанавливать критические исправления в течение одного или двух дней, однако быстро растущее число уязвимостей усложняет работу специалистов.
По оценке CrowdStrike, за 2025 год зарегистрировали около 48 200 записей CVE. К концу июля 2026 года число новых записей приблизилось к 43 000, причём только за июнь в систему добавили более 7 600 уязвимостей.
Рост связан не только с действиями преступников. Инструменты на основе ИИ помогают исследователям быстрее находить ошибки в коде, поэтому разработчики выпускают больше исправлений. Атакующие в ответ ускоряют анализ обновлений и создание эксплойтов. В результате у команд безопасности остаётся не месяц, а всего 24 или 48 часов, чтобы закрыть критическую уязвимость до начала массовых атак.