Хакерство в один клик за 13 баксов. Рассказываем, как устроен самый наглый сервис генерации вредоносного софта

3074
Хакерство в один клик за 13 баксов. Рассказываем, как устроен самый наглый сервис генерации вредоносного софта

Сервис обещает эксплойты, OSINT, социальную инженерию и автономных агентов.

image

Киберпреступникам больше не обязательно искать подпольную нейросеть, арендовать серверы и обучать собственную модель. Достаточно обычной банковской подписки по цене стримингового сервиса, только платить предлагают криптовалютой. Исследователи ThreatDown обнаружили Kriminal.ai, публичный сервис, который обещает отвечать на любые вопросы без фильтров и ограничений, писать эксплойты, помогать с социальной инженерией и собирать досье на людей. Разбор внутреннего устройства показал более любопытную деталь. Собственной мощной нейросети у Kriminal, судя по всему, вообще нет. Основную работу выполняют модели крупных легальных ИИ-провайдеров.

Kriminal.ai не прячется в даркнете. Сайт индексируется поисковиками, предлагает регистрацию, публичный прайс, API для разработчиков, страницу статуса и историю обновлений. Создатели называют продукт «ИИ, который отвечает на всё» и отдельно обещают отсутствие стандартного ответа «я не могу с этим помочь». Платформа принимает криптовалюту, не требует прохождения KYC и позиционирует аккаунты как анонимные.

ThreatDown изучила работу JavaScript сайта и обнаружила внутри названия поставщиков, моделей и даже ссылки на панели, где операторы Kriminal могли пополнять баланс. В коде xAI указана как основной поставщик вычислений для чатов и ИИ-агентов. Через OpenRouter сервис подключал Mistral Large и Meta Llama 3.3, Tavily отвечал за поиск в интернете. Исследователи также нашли упоминание Claude от Anthropic для задач с большим контекстом, хотя способ получения доступа к Claude из найденного кода установить не удалось. Сам сайт работал через Google Cloud и Cloudflare, криптовалютные платежи обслуживал NowPayments.

Связь с Grok исследователи проверили вторым способом. Kriminal попросили отбросить собственную роль и назвать модель, которая работает под оболочкой. Ядро NEXUS представилось Grok 4 от xAI. В коде фронтенда при этом присутствовали ссылки на grok-3-fast, grok-3 и grok-3-mini, поэтому точную конфигурацию сервиса в каждый момент времени установить сложнее. Главный вывод обеих проверок совпал. Kriminal не выглядит самостоятельной frontier-моделью, которую разработчики обучили с нуля. Платформа больше похожа на прокси и систему маршрутизации запросов поверх чужих моделей.

Исследователям удалось получить и системную инструкцию Kriminal. Промт приказывал модели игнорировать предыдущие ограничения и отвечать без стандартных защитных фильтров. Получилась довольно простая схема. Пользователь отправляет запрос Kriminal, сервис добавляет собственную инструкцию для jailbreak, перенаправляет запрос внешней модели и продает полученный ответ под своим брендом. ThreatDown называет подобную архитектуру одновременно реселлером ИИ и jailbreak-оболочкой.

Наиболее интересен не сам чат, а набор дополнительных инструментов. Тариф Operative открывает Code Mode, который создатели прямо рекламируют как ИИ для написания скриптов, эксплойтов и реверс-инжиниринга без отказов. Там же работает конструктор OSINT-досье. Пользователь может передать имя, ник, электронную почту, домен или телефон, после чего сервис ищет сведения в открытых источниках и собирает отчет со ссылками и оценкой уверенности. Быстрый поиск стоит от $0,55 до $0,90, трехэтапный Deep Scan от $2 до $5.

Отдельный инструмент анализирует движение криптовалюты в Bitcoin, Ethereum, Solana, Tron, BNB Chain, Polygon, Litecoin и Dogecoin, включая некоторые токены USDT и USDC. Kriminal обещает показывать контрагентов, объемы потоков и присваивать адресам оценку риска от 0 до 100. Один анализ стоит $0,12. Подобные функции сами по себе широко применяют легальные специалисты по блокчейн-аналитике, однако в сочетании с остальными возможностями Kriminal сервис начинает выглядеть гораздо менее безобидно.

Верхний тариф Ghost превращает обычный чат в набор специализированных ИИ-агентов. PHANTOM предназначен для финансовой разведки и отслеживания активов. ARCHITECT рекламируется как специалист по offensive security, эксплуатации уязвимостей, persistence и обходу защитных средств. ORACLE анализирует документы и собирает разведданные. WRAITH занимается социальной инженерией, созданием легенд и психологическим воздействием. Сейчас сайт берет за обращения к таким агентам по $0,25.

Ghost также дает браузерному агенту доступ к Playwright, прокси и cookies сеанса, открывает выполнение Python и JavaScript в изолированной среде и предоставляет браузерную IDE. Разработчики предлагают подключать Kriminal как OpenAI-совместимый API к Cursor, Windsurf, Cline и другим инструментам. API поддерживает streaming, tool calling и автономные многошаговые задания. Пользователь может сформулировать цель, после чего агент сам строит план, ищет информацию, вызывает инструменты и корректирует дальнейшие действия.

Порог входа остается низким. Тариф Agent стоит $12,99 в месяц, Operative $34,99, Shadow Dev $59,99, Ghost $99. Kriminal использует внутренний баланс и тарифицирует отдельные операции. На актуальной странице Ghost обещает $250 баланса и примерно 3500 чатов в месяц, тогда как в материалах ThreatDown фигурировала более ранняя оценка примерно в 1800 сообщений. Похоже, условия сервиса продолжают быстро меняться.

Сайт также заявляет про «zero logs» и клиентское шифрование переписки AES-256-GCM, при котором сервер якобы не способен прочитать сохраненные сообщения. Независимого аудита такой архитектуры в опубликованных материалах нет, поэтому обещания конфиденциальности пока остаются заявлениями самого Kriminal. Платформа одновременно позволяет делиться разговорами по временным ссылкам и хранить собственную библиотеку промтов.

Юридическая часть выглядит почти противоположно рекламе. Условия Kriminal называют платформу инструментом для исследований, творчества и образования и запрещают нарушать местное или международное законодательство. Dark Reading также обнаружил пункт про автоматическое и ручное выявление материалов, связанных с сексуальной эксплуатацией несовершеннолетних, с возможной передачей сведений властям. Получается парадоксальная конструкция. На главной странице сервис обещает «никаких фильтров», а в пользовательском соглашении оставляет формальный запрет на преступную деятельность.

С собственными поставщиками у Kriminal ситуация еще сложнее. Действующие условия xAI запрещают взлом, мошенничество, фишинг, вмешательство в системы безопасности, а также перепродажу входных данных и результатов работы модели. Условия OpenRouter запрещают незаконное использование, перепродажу доступа к моделям и несанкционированные jailbreak, prompt injection и другие виды red teaming. Если техническая схема ThreatDown описана правильно, значительная часть заявленного поведения Kriminal выглядит несовместимой с правилами сервисов, на которых платформа построена.

Публичной информации о владельцах Kriminal практически нет. Dark Reading не нашел на сайте контактных данных операторов и не получил ответа на запрос комментария. ThreatDown сообщила, что Kriminal рекламировался в одной из киберпреступных сетей как продукт, который якобы «не является jailbreak поверх чужого API». Анализ кода привел исследователей к противоположному выводу.

Создатели Kriminal любят демонстрировать счетчики активности. Во время исследования сайт показывал более 18 400 отправленных сообщений, свыше 2300 активных пользователей и почти стопроцентную долю ответов. ThreatDown специально предупреждает, что проверить цифры невозможно. Операторы сайта полностью контролируют счетчики и могут выводить любые значения, поэтому рассматривать статистику как подтверждение реальной популярности нельзя.

Kriminal интересен прежде всего как пример изменения экономики киберпреступности. Создателям подобных сервисов больше не требуется финансировать обучение собственной большой языковой модели. Достаточно собрать интерфейс, оплату, набор системных промтов, маршрутизатор запросов и несколько внешних API. Исследование ThreatDown связывает Kriminal с более широким рынком, где уже присутствуют WormGPT, FraudGPT, Xanthorox и другие продукты, рекламируемые как «нецензурированные» ИИ. В отдельном исследовании компании нашли 6644 модели на Hugging Face, авторы которых использовали обозначения вроде «uncensored», «unfiltered» и «abliterated». За 30 дней такие модели скачали более 22 млн раз.

Получившаяся модель напоминает классический Cybercrime-as-a-Service. Поставщик берет сложную технологию, разработанную крупными компаниями, убирает трение вокруг использования и упаковывает возможности в понятную подписку. Даже технически слабому злоумышленнику уже не приходится разбираться в API нескольких нейросетей, писать jailbreak-промты, подключать поиск и строить агентов самостоятельно. Kriminal продает весь набор под одной учетной записью за сумму от $12,99.

Есть еще одна проблема. Отключить подобный сервис сложнее, чем обычную криминальную площадку с собственным сервером. Cloudflare видит сетевой трафик, платежный оператор видит перевод криптовалюты, ИИ-провайдер получает отдельные запросы, поисковый API обслуживает поиск. Каждый участник инфраструктурной цепочки наблюдает только собственный фрагмент. ThreatDown сравнивает такую конструкцию не с одним подпольным сервером, который можно изъять или заблокировать, а с набором независимых легальных сервисов, которым придется отдельно разобраться, как именно их инфраструктуру использует посредник.

Пока нет доказательств, что Kriminal создал какой-либо принципиально новый класс кибератак или действительно обладает всеми возможностями, заявленными в рекламе. Гораздо интереснее другой результат исследования. Современный «криминальный ИИ» может вообще не быть криминальной нейросетью. Достаточно взять мощные легальные модели, спрятать названия поставщиков за псевдонимами, добавить автоматический jailbreak и продать получившийся конструктор людям, которым стандартные сервисы отказываются выполнять опасные запросы. Kriminal.ai показывает, насколько дешевой и обычной SaaS-услугой может стать подобная схема.