Что мы узнали, проанализировав годовой объем киберугроз с использованием ИИ
Поскольку искусственный интеллект меняет природу и методы кибератак, насколько эффективно справляются методы и фреймворки, используемые экспертным сообществом по безопасности?
В новом отчете мы стремимся ответить на этот вопрос. Мы исследовали 832 аккаунта, заблокированных за вредоносную киберактивность в период с марта 2025 по март 2026 года, и сопоставили их с MITRE ATT&CK — давней базой данных тактик и методов, используемых киберпреступниками. Часть этих результатов была опубликована в Отчете Verizon об исследовании утечек данных за 2026 год (DBIR), а здесь мы делимся более подробным анализом. Эти 832 случая представляют собой лишь часть общего числа аккаунтов, заблокированных за этот период, но они отображают те инциденты, по которым у нас было достаточно подробностей для проведения тщательной оценки методов злоумышленников.
Наш анализ позволяет сделать три основных вывода:
- Злоумышленники используют ИИ способами, которые делают их еще опаснее. В частности, субъекты угроз применяют ИИ на более поздних, сложных этапах своих киберопераций.
- Кибератаки становятся все более автономными, и тот факт, что ИИ может использоваться для объединения множества частей атаки в единую цепочку, означает, что старые методы разграничения субъектов высокого и низкого риска больше не столь эффективны.
- Фреймворк MITRE ATT&CK не в полной мере охватывает инструменты и действия, которые делают злоумышленников, использующих ИИ, столь опасными.
Ниже мы приводим краткое изложение каждого из этих выводов. Более подробный анализ можно прочитать в нашем блоге Frontier Red Team.
Как ИИ делает злоумышленников опаснее
Наиболее распространенная активность с использованием ИИ в нашей базе данных была связана с подготовкой к кибератаке, например с написанием вредоносного ПО (ИИ для этой цели использовали 560 из 832 изученных аккаунтов, или 67,3%). Меньшее число злоумышленников используют ИИ для более сложных действий — например, 54 из 832 субъектов (6,5%) применяли ИИ для содействия «латеральному перемещению» (lateral movement), которое предполагает продвижение вглубь скомпрометированной сети.
Мы обнаружили свидетельства того, что ИИ действительно помогает повысить уровень угрозы со стороны злоумышленников. В первые шесть месяцев нашего анализа 33% субъектов были классифицированы нашей системой оценки рисков как субъекты среднего или более высокого риска. Однако ко второму полугодию этот показатель подскочил до 56%, увеличившись примерно в 1,7 раза.
В течение исследуемого периода использование ИИ злоумышленниками сместилось от методов получения первоначального доступа к системе в сторону действий, выполняемых после того, как они оказывались внутри системы. Например, использование ИИ для обнаружения учетных записей (выявления действительных учетных записей внутри скомпрометированной среды) выросло на 8,9%, в то время как фишинг с поддержкой ИИ — распространенный метод получения доступа к системе — снизился на 8,6%. Это говорит о том, что злоумышленники все чаще применяют ИИ на более глубоких стадиях жизненного цикла атаки.
Подобные методы «после компрометации» раньше были доступны только тем злоумышленникам, которые обладали необходимыми техническими знаниями для их реализации. Наше расследование показывает, что теперь заставить ИИ выполнять эти действия можно и от имени менее искушенных участников.
Почему оценивать уровень угрозы со стороны злоумышленника стало сложнее
Как команды безопасности оценивают уровень риска кибератаки? Традиционно они использовали такие данные, как количество применяемых методов, а также используемые инструменты или интерфейсы. Но наш анализ показывает, что эти сигналы больше не дают точной картины уровня риска конкретного субъекта угрозы.
Теперь, когда ИИ может выполнять высокотехничные задачи от имени злоумышленника, существует небольшая корреляция между квалификацией субъекта угрозы и количеством используемых им методов: наименее квалифицированные злоумышленники из нашего набора данных использовали в среднем около 16 различных методов, в то время как наиболее квалифицированные — около 20. Аналогичным образом, конкретная использованная платформа — Claude Code, API или чат-интерфейс — также не коррелировала с уровнем риска злоумышленника.
То, что часто помогаетотличить акторов с более высоким риском — это этап жизненного цикла атаки, на котором они применяют ИИ. Например, они концентрируют использование ИИ на более ресурсоемких в операционном плане методах — тех, которые требуют значительного времени, контроля или принятия решений в реальном времени (таких как обнаружение учетных записей, латеральное перемещение и эскалация привилегий), а не просто на задачах, позволяющих получить первоначальный доступ к системе.
Но даже этот сигнал уже стирается: как обсуждалось в предыдущем разделе, именно к таким операционным методам движется вся масса злоумышленников по мере того, как все больше участников классифицируются как субъекты повышенного риска. Более долговечным отличительным признаком является тип инфраструктуры (scaffolding), которую злоумышленники выстраивают вокруг модели: субъекты более высокого риска проектируют архитектуры, позволяющие моделям объединять разрозненные этапы кибератаки в единую цепочку и осуществлять их при минимальном участии человека.
Почему фреймворки безопасности должны измениться
Многие из моделей поведения, отличающих участников с наибольшим риском — такие как использование ИИ для последовательной оркестрации шагов в цепочке атак, принятие решений в реальном времени о дальнейших действиях и выполнение задач без вмешательства человека — еще не включены в фреймворк MITRE ATT&CK в качестве методов злоумышленников.
Вспомните операцию государственного кибершпионажа, которую мы пресекли в ноябре 2025 года. В том случае злоумышленник манипулировал Claude Code, заставляя его пытаться проникнуть в цели по всему миру при минимальном вмешательстве человека. Сопоставление этой операции с фреймворком MITRE ATT&CK показывает, что злоумышленник использовал 30 методов в рамках 13 тактик, что сопоставимо со многими субъектами среднего риска из нашей базы данных. Очевидно, что акцент на количестве использованных этим злоумышленником методов преуменьшает степень реальной опасности (для сравнения, применение нашей методологии оценки рисков к этой атаке присваивает ей максимальный балл риска — 100).
В той атаке модель работала как автономный агент: она выполняла команды, эксплуатировала уязвимости, крала учетные данные и принимала тактические решения, требуя вмешательства человека лишь в нескольких ключевых моментах. Для подобного типа агентной оркестровки пока нет идентификатора ATT&CK, однако именно такого поведения мы ожидаем увидеть гораздо больше по мере роста возможностей ИИ-агентов.
Взгляд в будущее
Выводы из этого анализа помогли сформировать механизмы защиты, которые мы закладываем в наши модели. Например, мы разработали и внедрили средства киберзащиты для наших наиболее мощных моделей, позволяющие обнаруживать и блокировать некоторые из выявленных здесь видов активности, такие как разработка вредоносного ПО или массовая эксфильтрация данных. В продолжение нашей работы с Verizon мы также ведем дискуссии с MITRE о том, как фреймворк ATT&CK может эволюционировать, чтобы учитывать наблюдаемое нами поведение с использованием ИИ.
Пограничные (frontier) модели стремительно меняют арсенал инструментов, имеющихся в распоряжении как злоумышленников, так и защитников. Мы стремимся помогать специалистам по безопасности опережать эти развивающиеся тактики и первыми предоставлять защитникам самые мощные инструменты. Мы продолжим делиться опытом, полученным в рамках проекта Glasswing, из таких наборов данных, как собранный нами в этот раз, и из других наших инициатив в области кибербезопасности.
В нашей записи в блоге Red мы делимся интерактивной визуализацией методов, используемых злоумышленниками, чтобы помочь защитникам опережать угрозы на базе ИИ.
Подпишитесь на рассылку Frontier Red Team
Получайте обновления о наших последних исследованиях и выводах в области red-teaming.
Полный текст статьи читайте на Anthropic
