Искусственный интеллект перестал быть для киберпреступников экзотической игрушкой. Судя по отчёту аналитической компании Flashpoint, ИИ теперь встроен в рутинные процессы злоумышленников — от поиска жертвы до финального выкупа. Это уже не эксперименты энтузиастов, а полноценный инструмент, который меняет экономику атак. Причём меняет её радикально: то, что раньше требовало глубоких технических знаний, теперь доступно почти каждому, у кого есть подписка на нужный сервис.
ИИ ушёл в подполье
Исследователи Flashpoint проанализировали гигантский объём данных — 3,9 петабайта — собранных из подпольных форумов, закрытых чатов и прочей инфраструктуры злоумышленников. За первые шесть месяцев 2026 года они нашли упоминания ИИ-инструментов, связанных с киберпреступностью, более чем в 22 миллионах сообщений. Цифра сама по себе внушительная, но куда интереснее другое наблюдение: значительная часть этих инструментов уже исчезла из публичных криминальных сообществ.

Преступники явно не хотят светить своими наработками. Они переносят ИИ на частную инфраструктуру и всё чаще используют собственные языковые модели, у которых начисто вырезаны любые защитные ограничения. Это логичный шаг: коммерческие ChatGPT и аналогичные сервисы имеют встроенные барьеры, которые мешают использовать их для написания вредоносного кода или создания убедительного фишинга. Своя модель такой проблемы лишена.
По сути, ИИ становится частью стандартного арсенала, такой же привычной вещью, как, скажем, эксплойт или панель управления ботнетом. Он больше не выделяется в отдельную категорию «экспериментальных технологий», а просто встроен в конвейер атак.
Как именно работает ИИ в руках злоумышленников
Применение ИИ охватывает практически все этапы атаки. Это не какой-то один сценарий, а целый спектр задач, которые раньше требовали ручной работы и высокой квалификации.
- Сбор информации о жертве. ИИ помогает быстро составить детальный профиль компании или конкретного сотрудника. Он анализирует открытые источники, соцсети, утечки — и выдёргивает именно те детали, которые можно использовать.
- Создание фишинговых сообщений. Это, пожалуй, самое очевидное применение. ИИ генерирует письма, которые выглядят так, будто их писал реальный коллега или банк. Причём делает это массово и с учётом специфики каждой жертвы.
- Написание скриптов для обхода защит. Злоумышленники используют ИИ, чтобы создавать или модифицировать вредоносные скрипты, которые помогают обойти антивирусы и другие средства защиты.
- Генерация кода для эксплойтов. Это уже более сложный уровень. ИИ помогает не просто найти уязвимость, но и быстро написать рабочую программу для её эксплуатации. Раньше это было уделом узких специалистов, теперь — почти автоматический процесс.
Основатель Flashpoint Джош Лефковиц точно сформулировал суть перемен: ИИ сокращает разрыв между появлением возможности и её использованием. Раньше между обнаружением уязвимости и полноценной атакой проходило время, необходимое для написания кода вручную. Теперь этот этап сжимается до минимума. Задачи, для которых требовались месяцы обучения и практики, выполняются за считанные минуты.

Экономика атак: всё дешевле и стандартнее
Исследование Flashpoint выявило ещё одну важную тенденцию: киберпреступность становится настоящим рынком с товарами и услугами. Отдельные этапы атак стандартизируются и продаются как готовые продукты. Самый яркий пример — инфостилеры, вредоносные программы, которые воруют данные с заражённых устройств. За первую половину 2026 года они заразили 7,4 миллиона устройств по всему миру и похитили около 1,7 миллиарда учётных данных и других идентификационных артефактов.
Наибольшее распространение получили семейства Vidar, StealC и Lumma. Примечательно, что они распространяются по модели подписки: любой желающий может арендовать инфостилер на определённый срок. Это снижает порог входа — не нужно самому писать вредоносный код, достаточно просто «снять» готовый инструмент.
Особую ценность для преступников представляют не сами пароли, а активные токены браузерных сессий. С их помощью можно получить доступ к аккаунту жертвы, даже не зная пароля. Это делает атаки ещё более опасными, потому что пользователь может даже не подозревать, что его учётная запись уже скомпрометирована.
Стоимость первоначального доступа к скомпрометированным системам тоже упала. Средняя цена такого доступа составила 439 долларов — на 69% меньше, чем ранее. Это ещё одно подтверждение того, что рынок насыщается предложением, а конкуренция среди киберпреступников растёт.
Рост уязвимостей и вымогателей
Количество уязвимостей продолжает расти. Flashpoint зарегистрировала за первые шесть месяцев 2026 года 21 667 уязвимостей — это на 8% больше, чем за аналогичный период прошлого года. Из них 4 015 (почти каждая пятая) сопровождались общедоступным кодом для эксплуатации. Это означает, что даже неопытному злоумышленнику не нужно самостоятельно разбираться в деталях — готовый код уже лежит в открытом доступе.
Программы-вымогатели тоже бьют рекорды. Число подтверждённых жертв в первой половине 2026 года достигло 6 256, что на 45% больше, чем за тот же период 2025 года. Рост объясняется не только увеличением числа самих атак, но и тем, что ИИ позволяет автоматизировать их подготовку и проведение.
Вывод: бороться придётся со скоростью
Ключевой вывод из отчёта Flashpoint заключается в том, что кибербезопасность меняет вектор. Раньше защита строилась вокруг борьбы с конкретными инструментами и известными сигнатурами вредоносных программ. Теперь этого недостаточно. ИИ способен ускорять несколько процессов одновременно: сбор информации о компании, подготовку убедительных сообщений, анализ кода и адаптацию вредоносных инструментов под конкретную защиту.

Атаки становятся быстрее, дешевле и доступнее. Сама идея «поставить забор» от конкретного вируса устаревает: на смену статичной защите приходит необходимость реагировать на скорость всей цепочки атаки. Пока одни ИИ пишут письма от имени вашего генерального директора, другие — адаптируют вредоносный код под ваш антивирус. И в этой гонке преимущество получает тот, кто быстрее, — пока это явно не защитники.



