За тридцать лет индустрия информационной безопасности пережила несколько технологических сдвигов, но ни один из них не менял расстановку сил так быстро, как генеративный ИИ. Раньше между появлением нового класса атак и его массовым применением проходили годы: злоумышленникам нужно было время, квалификация и инфраструктура. Сегодня этот барьер обрушился. Написать фишинговое письмо на безупречном русском, собрать досье на жертву, сгенерировать вариант вредоносного кода, обходящий сигнатурный детектор, — всё это стало доступно человеку без глубокой технической подготовки и занимает минуты, а не недели. Рассмотрим, как эволюционировали методы кибератак с появлением ИИ.

Масштаб перемен уже поддаётся измерению. По данным отчёта Bugcrowd Inside the Mind of a Hacker, к концу 2025 года 82% исследователей (в том числе действующих не по правилам; против 64% в 2023-м) применяли ИИ в своей работе. Искусственный интеллект перестал быть экзотикой в арсенале атакующего и стал рабочим инструментом по умолчанию.

Эволюцию «наступательного» ИИ удобно разложить на три волны, которые не сменяют, а наслаиваются друг на друга.

Три этапа взросления атакующих нейросетей

Первая волна — автоматизация рутины. Здесь ИИ не принимает решений, а масштабирует то, что человек и так делал руками: генерирует тексты фишинга, переводит их на десятки языков без характерных ошибок, пишет шаблоны, парсит открытые источники. Это уже полностью реальность и массовая практика. Стоимость подготовки убедительной атаки упала на порядок, а качество — выросло.

Вторая волна — ассистирование в сложных задачах. ИИ становится «вторым пилотом» атакующего: помогает разобраться в незнакомом коде, предлагает варианты эксплуатации уязвимости, адаптирует полезную нагрузку под конкретное окружение, ведёт разведку и приоритизирует цели. Решение по-прежнему за человеком, но скорость и охват растут кратно. Именно на этом этапе мы находимся сейчас.

Третья волна — автономное принятие решений. Это агентные системы, которые получают цель («получить доступ к сегменту сети») и самостоятельно строят цепочку действий: разведка → выбор вектора → эксплуатация → закрепление → латеральное перемещение, реагируя на обратную связь от среды без участия оператора. Полноценных автономных атакующих агентов «в дикой природе» пока единицы, и они несовершенны, но направление обозначено предельно чётко. Именно к этому сценарию защиты нужно готовиться уже сегодня, а не когда он станет мейнстримом.

Что случилось с классическими векторами

Важно понимать: генеративный ИИ не создал новых классов атак. Фишинг, социальная инженерия и вредоносное ПО были и двадцать лет назад. ИИ изменил их экономику и качество.

Фишинг. Раньше защитой служили сами письма: корявый язык, нелепые обращения, кривая верстка — «маркеры мошенника», которым учили сотрудников. Генеративные модели эти маркеры стёрли. Показателен рубеж, зафиксированный в сети детектирования Hoxhunt: несколько лет доля писем с признаками ИИ-генерации держалась ниже 5%, а в декабре 2025 года подскочила примерно в 14 раз — до 56% всех выявленных атак. Изменилась и экономика: по оценкам, приводимым в индустриальных отчётах, LLM сократили время подготовки убедительной кампании с примерно 16 часов ручной работы до нескольких минут, а затраты на массовую рассылку упали примерно на 95%. Письмо теперь грамотное, персонализированное под должность и контекст получателя, а массовая кампания легко превращается в тысячи уникальных вариантов, каждый из которых обходит фильтры по «шаблонности».

Социальная инженерия. Здесь качественный скачок дали дипфейки. Хрестоматийный пример — инцидент с инженерной компанией Arup в начале 2024 года: сотрудника финансового отдела в Гонконге убедили провести 15 переводов на общую сумму около 25 млн. долл. после видеозвонка, на котором все «руководители», включая финансового директора, были сгенерированы ИИ. И это не единичный случай: по оценке Surfshark на основе AI Incident Database, совокупные потери от дипфейк-мошенничества к концу прошлого года достигли порядка 1,56 млрд. долл., причём более 1 млрд. пришлось только на 2025 год. Опаснее всего то, что человек здесь беззащитен по природе: в контролируемых исследованиях качественные видео-дипфейки люди правильно распознают лишь примерно в четверти случаев. Доверие к «знакомому лицу и голосу» из защитного механизма превратилось в вектор атаки.

Вредоносное ПО. ИИ ускорил разработку и, что опаснее, — вариативность. Полиморфный код, который на каждой итерации меняет структуру, сохраняя функциональность, генерируется теперь программно и в промышленных объёмах. Для сигнатурного детектирования это тяжёлый удар: сигнатура ловит известное, а машина производит бесконечный поток «нового».

Пентест. Автоматизация многих этапов внешнего и внутреннего тестирования на проникновение с помощью нейросетей значительно сокращает время от обнаружения уязвимого ресурса до получения доступа во внутреннюю инфраструктуру. Разница и преимущество опытного оператора с нейростью перед специалистом без такого инструмента сразу заметны. Там, где человеческий глаз и подход могут не заметить сложную уязвимость, ИИ может показать новый вектор или атаку, находя решение даже в самых сложных условиях.

Как показывает The 2026 Vulnerability Forecast Update, в этом году ожидается 66 000 новых публичных CVE, что на 46,3% выше первоначального прогноза в 2026 году. Это на 37% больше по сравнению с 2025-м, в котором нашли 48 185 CVE, и на 20% больше чем в 2024-м (40 009 CVE). По прогнозу заметна высокая динамика, и с помощью нейросетей теперь обнаруживают намного больше новых 0-day уязвимостей.

Гонка вооружений: где был переломный момент

Противостояние атакующих и защитных алгоритмов — не новость. ML в антивирусах и системах обнаружения вторжений применяется больше десяти лет: поведенческий анализ, классификаторы вредоносных файлов, детекторы аномалий появились задолго до нынешнего хайпа. Массовый разворот защиты в сторону ИИ произошёл в конце 2010-х, когда EDR- и NGAV-решения сделали машинное обучение стандартом, а не экзотикой.

Настоящий перелом наступил в 2022-2023 годах, с выходом больших языковых моделей в широкий доступ. До этого преимущество в автоматизации было скорее на стороне защиты — у неё было больше ресурсов и данных. Генеративный ИИ впервые дал атакующему инструмент такой же мощности, что и у обороняющегося, и почти бесплатно. Симметрия нарушилась: порог входа в качественную атаку упал быстрее, чем успела адаптироваться защита. Именно этот разрыв мы сейчас и наблюдаем.

Какие задачи атакующие уже делегируют машине

Если рассмотреть по отдельности каждый из этапов проникновения с точки зрения атакующего, ИИ сегодня применяется почти в каждом из них:

Разведка (recon). Сбор и категоризация больших объемов данных по компании из открытых источников, составление карты внешнего периметра, анализ утечек и построение профилей сотрудников. То, что раньше отнимало у аналитка дни, модель делает за десятки минут.

Активная эксплуатация. Пентест-агенты позволяют проанализировать каждый из обнаруженных ресурсов как если бы это делал реальный злоумышленник — использовать инъекции, анализировать поведение приложения на различные запросы, обнаруживать сложные цепочки уязвимостей, и все это автоматически.

Социальная инженерия. Генерация фишинга и приманок. Уникальные письма, поддельные страницы, легенды для переписки — под конкретную жертву и её контекст. Сюда же относятся дипфейки: голос и видео для обхода процедур подтверждения личности и «звонка руководителя».

Разработка и мутация ПО. Написание и обфускация полезной нагрузки, генерация полиморфных вариантов, адаптация под окружение.

Полноценная имитация атакующего. Пентест-агенты позволяют проанализировать сайт как если бы это делал реальный злоумышленник — использовать инъекции, анализировать поведение приложения на различные запросы, обнаруживать сложные цепочки уязвимостей, генерация proof-of-concept под свежие багии помощь в написании эксплойтов, и все это автоматически.

Отдельно — обход защиты. Генеративные модели используются для мимикрии под легитимный трафик: вредоносная активность «размазывается» так, чтобы статистически не отличаться от нормального поведения пользователя или приложения, а команды управления прячутся в обычных на вид запросах. Это прямая атака на детекторы аномалий, построенные на «отклонении от нормы».

Как ИИ работает на стороне защиты: SOC, SIEM, поведенческий анализ

Хорошая новость в том, что те же технологии усиливают и оборону — причём защита научилась применять ИИ раньше и системнее.

В современных SOC и SIEM-системах машинное обучение решает главную боль аналитика — шум. Классические корреляционные правила генерируют тысячи срабатываний, большинство из которых ложные. ML-модели строят поведенческий базлайн (UEBA, анализ поведения пользователей и сущностей): что для конкретного аккаунта, сервера или сервиса является нормой по времени, объёму, географии, набору действий. Отклонение от этого профиля — сигнал, даже если формально ни одно сигнатурное правило не сработало. Именно так ловятся атаки, у которых нет известной сигнатуры.

По эффективности для сложных угроз можно выделить несколько подходов:

● Обучение без учителя (кластеризация, детекторы аномалий) — для zero-day и незнакомых атак, где нет размеченных примеров. Модель ищет не «известное плохое», а «непохожее на нормальное».

● Графовые модели и анализ последовательностей — для APT и латерального перемещения. Продвинутая целевая атака растянута во времени и складывается из событий, каждое из которых по отдельности выглядит безобидно. Увидеть её можно только как цепочку — граф связей между хостами, аккаунтами и процессами.

● Рекуррентные и трансформерные архитектуры — для анализа временных рядов событий и выявления аномального контекста в потоке логов.

● Модели на данных цепочки поставок — для атак через доверенных поставщиков, где вредоносный код приходит легитимным каналом обновления и требует анализа отклонений в самом артефакте, а не в сети.

Ни один из этих методов не самодостаточен. Работает ансамбль: сигнатуры закрывают известное дёшево и точно, ML — неизвестное и поведенческое. И это окупается: по данным отчёта IBM Cost of a Data Breach 2025, организации, широко применяющие ИИ и автоматизацию в безопасности, обнаруживают и локализуют инциденты заметно быстрее и с ощутимо меньшими издержками, чем те, кто этого не делает.

Предиктивные модели угроз пытаются ответить на вопрос «где ударят следующим». Они анализируют профиль организации, её поверхность атаки, историю инцидентов в отрасли, активность конкретных группировок и приоритизируют риски: какие активы и какие уязвимости с наибольшей вероятностью станут целью.

Дефицит кадров в ИБ — структурная проблема, и здесь ИИ даёт ощутимый эффект. Системы SOAR (оркестрация, автоматизация и реагирование) берут на себя рутину: обогащение инцидента данными, первичную сортировку, изоляцию заражённого хоста, блокировку индикатора компрометации по готовому сценарию (playbook). Языковые модели добавляют к этому автоматическое резюмирование инцидента и черновики отчётов.

Смысл не в том, чтобы заменить аналитика, а в том, чтобы он занимался расследованиями, а не перекладыванием тикетов. Когда 80% типовых срабатываний обрабатывается автоматически, у человека высвобождается время на то, что машине пока не по силам, — сложные, нестандартные, целевые атаки. Тут важно предостеречь: полная автоматизация реагирования без контроля человека опасна, потому что автономный ответ на ложный или спровоцированный сигнал сам становится вектором атаки — злоумышленник может намеренно заставить защиту «выстрелить себе в ногу».

Цикл «атака — защита», когда с обеих сторон ИИ

Мы движемся к ситуации, где и атакующий, и обороняющийся — это алгоритмы, соревнующиеся в скорости адаптации. Атакующая модель генерирует вариант, обходящий детектор; защитная — учится его ловить; атакующая — генерирует следующий. Цикл, который раньше измерялся месяцами, сжимается до дней и часов, а на этапе исполнения — до секунд. По данным CrowdStrike, среднее «время прорыва» (от первичной компрометации до первого латерального перемещения) в 2025 году составило 29 минут — на 65% быстрее, чем годом ранее, а рекордный показатель — 27 секунд; передача доступа от брокера первичного доступа к операторам вымогательского ПО, по данным Mandiant, сжалась до 22 секунд. Тот же CrowdStrike фиксирует рост ИИ-опосредованных атак примерно на 89% год к году.

Кто выигрывает в такой гонке? Тот, у кого качественнее данные и быстрее петля обратной связи. И здесь у защиты есть структурное преимущество, о котором часто забывают: обороняющийся видит свою инфраструктуру целиком, а атакующий — только снаружи и по частям. Это преимущество работает при одном условии — если защита действительно видит всё. Слепые зоны — забытые тестовые серверы, теневые облачные сервисы, неучтённые VPN-точки, старые поддомены — обнуляют его. Автоматизированный сканер злоумышленника найдёт их за часы, и никакой продвинутый SOC не защитит актив, о существовании которого он не знает.

Именно поэтому фундамент защиты в эпоху ИИ — это полная и непрерывная видимость поверхности атаки.

Что будет через 5-10 лет

Прогнозировать в ИБ на десять лет — сложно, но тренды достаточно устойчивы, чтобы обозначить контур. ИИ — полезный инструмент, который уже активно используется защитниками, но он не спасёт там, где нет базовой кибергигиены. Сначала база — классические процессы сканирования. Для них использование агентских систем — пустая трата токенов. А дальше — не бояться экспериментировать, решать свои задачи.

Атаки станут агентными и автономными. Значительная часть операций — от разведки до эксплуатации — будет выполняться без прямого участия человека, а атаки станут по-настоящему массово-персонализированными: индивидуальный подход к каждой жертве при промышленном масштабе.

Скорость выйдет на первый план. Ключевой метрикой станет не «есть ли у вас защита», а «за сколько вы обнаруживаете и реагируете». Человек останется в контуре принятия стратегических решений, но операционную скорость будут задавать машины с обеих сторон.

Доверие к цифровому контенту продолжит расти. Дипфейки сделают верификацию личности отдельной инженерной дисциплиной. Пароля и даже голоса будет недостаточно — потребуются криптографические и поведенческие методы подтверждения.

Защита консолидируется. Контроль периметра, SIEM, XDR и SOAR срастутся в единые экосистемы, где данные о поверхности атаки становятся общим контекстом для решений. Рынок уже движется к модели непрерывного управления экспозицией угроз (Continuous Threat Exposure Management) — от разовых проверок к постоянному мониторингу.

Генеративный ИИ — это усилитель, и он укрепляет обе стороны. Проиграет не тот, у кого нет ИИ, а кто продолжает жить в логике реактивной защиты: узнавать о проблеме постфактум и проверять периметр по расписанию. Важно принять новую реальность, где всё меняется каждый день и с обеих сторон работают машины, построить защиту как непрерывный процесс, а не разовое действие. Технологии здесь скорее вторичны. Первична дисциплина видеть всё и вовремя.

Давид Ордян, основатель и генеральный директор METASCAN