ИИ в атаках перестал быть просто ускорителем рутины и начал брать на себя целые участки операции. Google Threat Intelligence Group 8 сентября описала переход от отдельных запросов к агентным системам, которые связывают несколько этапов атаки и резко сокращают участие человека. Один такой конвейер собрали и запустили менее чем за шесть часов.
После взлома облачного ресурса злоумышленник развернул многоагентную систему для поиска уязвимых сервисов и массового сбора учётных данных. ИИ сам управлял сканированием, устранял ошибки и менял IP-адреса. Кампания скомпрометировала тысячи сторонних учётных данных, а найденная GTIG панель Recon обрабатывала более 23 800 похищенных секретов, включая ключи API облачных и ИИ-сервисов.
Другой вектор связан с разработкой ПО. Группа UNC6780 прятала вредоносные инструкции в конфигурациях проектов и комментариях к JavaScript, чтобы через промпт-инъекции заставлять ИИ-помощников запускать команды или сбивать LLM-сканеры с анализа. ReversingLabs в апреле обнаружила похожий риск: Claude Opus стал соавтором коммита, добавившего вредоносную зависимость в криптопроект.
ИИ-системы одновременно превратились в самостоятельную цель. Mandiant расследовала кражи моделей, исходного кода, промптов и исследований у компаний из нескольких отраслей. Google также фиксирует попытки перенести возможности закрытых моделей в чужие системы через дистилляцию. Некоторые такие кампании превышали 100 млн запросов и проходили через тысячи скомпрометированных или поддельных аккаунтов.
Растёт и LLMjacking, при котором чужие облачные ресурсы используют для дорогих ИИ-вычислений. В апреле злоумышленник проник в облако через открытый GitHub-токен, включил Gemini Enterprise, создал сервисный аккаунт с правами Editor и запросил дополнительные квоты на NVIDIA RTX 6000. На подпольных площадках средняя цена аккаунтов ИИ-сервисов в 2026 году более чем удвоилась.
При всей автоматизации полностью автономных атак на реальные цели GTIG пока не видит. Злоумышленники быстрее превращают опубликованные сведения об уязвимостях в рабочие n-day-эксплойты и связывают модели с offensive-инструментами, но человек всё ещё задаёт направление и контролирует ключевые этапы. Google отвечает блокировкой связанных аккаунтов и усилением защитных ограничений Gemini.
