Сентябрь 2026   |   Обзор события   | 8

Check Point: ИИ сократил время создания эксплойта до часов, а не недель

Check Point Research фиксирует переход ИИ от инструмента к автономному организатору кибератак, где создание эксплойтов сократилось с недель до часов. Традиционные методы защиты теряют эффективность, поэтому для бизнеса критичным становится скорость внедрения исправлений, а не только обнаружение угроз.

ИСХОДНЫЙ НАРРАТИВ

По данным Check Point Research, опубликованным в отчете AI Security Report 2026, искусственный интеллект перестал быть лишь инструментом усиления атак и стал их непосредственным организатором. Системы ИИ теперь самостоятельно создают вредоносное программное обеспечение и управляют этапами вторжения, что кардинально меняет баланс сил в кибербезопасности. Рынок инструментов для преступных действий с использованием нейросетей достиг зрелости: злоумышленникам больше не нужны глубокие технические знания, чтобы запускать сложные атаки.

Скорость стала главным фактором риска. То, что опытный хакер делал часами или днями, ИИ выполняет за минуты. Это сокращает время между обнаружением уязвимости и ее эксплуатацией до критически малых значений. В результате традиционные методы защиты, основанные на человеческом факторе и ручном анализе, теряют эффективность.

Как хакеры используют нейросети в реальных инцидентах

Анализ инцидентов за последние 12 месяцев показывает, что ИИ применяется на всех этапах атаки: от социальной инженерии до сбора данных после взлома. В ноябре 2025 года Anthropic раскрыла детали кампании GTG-1002, где злоумышленники использовали систему Claude Code для выполнения 80–90% тактической работы в 30 целевых атаках. ИИ брал на себя разведку, эксплуатацию уязвимостей и горизонтальное перемещение по сети, оставаясь незамеченным для систем детектирования.

В апреле 2026 года зафиксирован взлом системы мексиканского правительства, где оператор использовал два ИИ-инструмента одновременно: Claude Code для активного взлома и GPT-4.1 для автоматического анализа украденных данных. Другой пример — инцидент с автономным агентом, который менее чем за час выполнил все действия после эксплуатации уязвимости и извлек базу данных.

Доступ к мощностям ИИ хакеры получают тремя путями:

  • Злоупотребление коммерческими моделями через украденные учетные данные (самый распространенный способ).
  • Запуск открытых моделей на собственных серверах (менее популярен из-за высоких требований к оборудованию и низкой точности работы).
  • Покупка доступа к специализированным «темным» сервисам ИИ (популярность падает из-за низкого качества услуг).

Сокращение времени на исправление уязвимостей

Возможности ИИ влияют не только на атакующих, но и на защитников. Исследовательский проект Glasswing продемонстрировал, что модель Claude Mythos за первый месяц автономно обнаружила более 10 000 критических уязвимостей нулевого дня в операционных системах и браузерах. Однако те же технологии позволяют злоумышленникам создавать работающие эксплойты за считанные часы после обнаружения дыры в безопасности.

ПоказательРаньше (до массового внедрения ИИ)Сейчас (с использованием ИИ)
Создание эксплойтаДни или недели работы командыЧасы, иногда минуты
Написание вредоносного ПОРучное программированиеГенерация кода нейросетью
Фишинг-атакиРучная настройка писем и страницАвтоматизация через LLM (стиль жертвы, перевод)

В ответ на сжатие «окна возможностей» регуляторы ужесточают требования. Управление информационной безопасности США (CISA) обязало федеральные ведомства устранять критические уязвимости в течение трех дней. Индийский орган CERT-In рекомендовал обновлять интернет-доступные системы за 12 часов.

Концептуальное изображение
Создано специально для ASECTOR
Концептуальное изображение

Для бизнеса это означает, что главная проблема сместилась от скорости обнаружения угроз к скорости внедрения исправлений людьми и качеством кода, сгенерированного ИИ, который часто содержит собственные уязвимости. Компании, не адаптировавшие процессы патч-менеджмента под новые скорости, остаются в зоне повышенного риска.

АНАЛИТИЧЕСКИЙ РАЗБОР

ИИ-атаки занимают минуты, а бизнес тратит недели на защиту: в чем ловушка автоматизации

Время с момента обнаружения уязвимости до запуска атаки сократилось с 9 дней до 5 минут. Именно такую динамику фиксирует группа «Солар», чья выручка во втором квартале выросла на 24,1% из-за взрывного спроса на защиту от таких угроз [!]. Для российского бизнеса это означает, что традиционные процессы реагирования, рассчитанные на дни или часы, перестали работать. Хакеры больше не ждут «окна возможностей» — они действуют мгновенно, используя нейросети как автономных исполнителей.

Замкнутый круг: ИИ пишет код, ИИ его взламывает

Главный парадокс современной безопасности заключается в том, что инструменты автоматизации сами создают новые риски. Компании массово внедряют ИИ-ассистентов для написания программного обеспечения, чтобы ускорить разработку. Однако исследование DryRun Security показало, что 87% изменений кода, внесенных ведущими ИИ-агентами, содержат ошибки безопасности [!].

Получается замкнутый круг: одна нейросеть генерирует код с логическими дырами (например, обходя двухфакторную аутентификацию), а другая, находящаяся в руках злоумышленника, мгновенно находит эти бреши и эксплуатирует их. Человек-разработчик уже не успевает вручную проверить каждый сгенерированный фрагмент. В результате бизнес получает «быстрый» код, который становится легкой мишенью для автоматизированных атак.

Инструменты защиты становятся источником рисков: тот же ИИ, который ускоряет разработку, создает поверхность атаки, которую невозможно закрыть силами людей.

Почему «стены» больше не работают

Раньше защита строилась на блокировке: капчи, фильтры, ограничение доступа. Теперь этот подход буксует. Агентный ИИ позволяет злоумышленникам имитировать поведение реального пользователя идеально — от стиля набора текста до скорости реакции [!]. Блокировка всего автоматизированного трафика теперь опасна для самого бизнеса, так как она отсекает и легальных клиентов, использующих полезные ИИ-агенты.

Кроме того, разработчики моделей сами сталкиваются с проблемой «ложных срабатываний». Например, Anthropic ужесточила фильтры в модели Claude Fable 5 для отсечения вредоносных запросов, что привело к блокировке части легитимных задач по отладке кода [!]. Это вынуждает компании перестраивать внутренние регламенты: защита смещается с простого запрета на экономическую невыгодность атаки. Вместо того чтобы блокировать бота, система делает масштабирование удара слишком дорогим для мошенника через динамическую верификацию и поведенческий анализ.

Что делать бизнесу сейчас

Рынок уже реагирует: доля кибератак с применением ИИ удвоилась за год и достигла 10% от общего числа [!]. При этом 45% компаний до сих пор не выделяют бюджет на защиту своих ИИ-сервисов, а формализованные политики безопасности есть лишь у четверти организаций [!].

Для снижения рисков необходимо:

  • Пересмотреть подход к патч-менеджменту. Фокус смещается с скорости обнаружения на скорость внедрения исправлений и автоматизацию приоритизации рисков, так как каждая третья атака в России начинается с эксплуатации уязвимости [!].
  • Внедрить строгий аудит доступа к облачным ИИ-сервисам. Самый распространенный способ получения мощностей хакерами — использование украденных корпоративных ключей API, что делает компанию источником атаки на третьих лиц.
  • Перестать полагаться только на сигнатурные методы защиты. Эффективная стратегия теперь строится на классификации трафика и использовании экономических барьеров для злоумышленников.

Бизнес выигрывает не в гонке скорости закрытия пробелов, а в способности различать «свой» ИИ-трафик и вражеский. Время ручного контроля прошло: теперь защита должна работать так же быстро, как и атака.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Какую роль сыграла система Claude Code в кампании GTG-1002?

В ноябре 2025 года Anthropic раскрыла инцидент, где ИИ выполнил 80–90% тактической работы в 30 атаках, включая разведку и горизонтальное перемещение по сети, оставаясь невидимым для систем детектирования.

Какие два ИИ-инструмента использовались при взломе мексиканского правительства?

В апреле 2026 года оператор применял Claude Code для активного взлома и GPT-4.1 для автоматического анализа украденных данных, что позволило эффективно совмещать этапы атаки.

Каким способом хакеры чаще всего получают доступ к мощностям нейросетей?

Злоумышленники преимущественно злоупотребляют коммерческими моделями через украденные учетные данные, так как запуск открытых моделей требует дорогого оборудования, а покупка доступа к «темным» сервисам теряет популярность из-за низкого качества.

Сколько уязвимостей нулевого дня обнаружила модель Claude Mythos в проекте Glasswing?

За первый месяц работы автономная система нашла более 10 000 критических дыр в операционных системах и браузерах, что резко сократило время до создания рабочих эксплойтов злоумышленниками.

Почему традиционные методы защиты теряют эффективность?

Скорость выполнения атак ИИ измеряется минутами вместо часов или дней, что критически сужает окно между обнаружением уязвимости и ее эксплуатацией, делая ручной анализ защитников недостаточно быстрым.

Какие сроки устранения критических уязвимостей установило управление CISA?

В ответ на ускорение атак регулятор США обязал федеральные ведомства исправлять критические ошибки в течение трех дней, чтобы снизить риск их использования преступниками.

Куда сместилась главная проблема кибербезопасности для бизнеса?

Фокус перешел от скорости обнаружения угроз к скорости внедрения исправлений и качеству кода, сгенерированного ИИ, который сам может содержать новые уязвимости, если процессы патч-менеджмента не адаптированы.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Искусственный интеллект (AI); Кибербезопасность

Оценка значимости: 8 из 10

Материалы по теме

Кибератаки с ИИ занимают минуты: «Солар» вырос на 13% за счет защиты бизнеса

Статистика сокращения времени атаки с 9 дней до 5 минут и рост выручки «Солара» на 24,1% формируют основу главного тезиса о смене парадигмы: традиционные сроки реагирования стали неактуальными, а экономический спрос на защиту взрывообразно вырос. Данные о том, что доля ИИ-атак достигла 10%, а 45% компаний не имеют бюджета на их защиту, усиливают контраст между реальной угрозой и беспомощностью бизнеса, обосновывая срочность действий.

Подробнее →
ИИ-агенты пишут код с уязвимостями: 87% изменений содержат ошибки безопасности

Цифра в 87% уязвимых изменений кода от DryRun Security служит ключевым аргументом в разделе о «замкнутом круге». Она доказывает, что автоматизация разработки сама по себе генерирует риски, подкрепляя идею того, что ИИ-ассистенты создают поверхность атаки, которую невозможно закрыть силами людей.

Подробнее →
Агентный ИИ сделал атаки неотличимыми от клиентов, и защита теперь строится на экономике

Факт об имитации агентным ИИ поведения реального пользователя используется для обоснования неработоспособности старых методов защиты (капчи, фильтров). Аргумент о том, что блокировка автоматизированного трафика вредит легальным клиентам, подводит читателя к выводу о необходимости перехода к экономической модели защиты.

Подробнее →
Anthropic ужесточила защиту Claude Fable 5 и ввела шкалу оценки взломов

Пример с ужесточением фильтров в Claude Fable 5 и блокировкой легитимных задач по отладке иллюстрирует проблему «ложных срабатываний». Этот кейс показывает, что простое запрещение не работает, подтверждая тезис о смещении фокуса на экономическую невыгодность атаки.

Подробнее →
Kaspersky VM закрывает уязвимости до атаки при росте угроз на четверть

Статистика о том, что каждая третья атака в России начинается с эксплуатации уязвимости, обосновывает рекомендацию по пересмотру патч-менеджмента. Она подкрепляет идею о необходимости смещения фокуса с скорости обнаружения на скорость внедрения исправлений и автоматизацию приоритизации рисков.

Подробнее →