Почему хакеру достаточно подписки на ИИ, чтобы взломать сайт вашей компании

Office Life
Компания Anthropic, разработавшая нейросеть Claude, опубликовала отчет о том, как ее модели используют не по назначению. Девять месяцев наблюдений (документ охватывает период с декабря 2025-го по август 2026 года), семь категорий вреда и несколько сюжетов, после которых хочется молча пойти и проверить, где у вашей компании лежат API-ключи. Дмитрий Пасечный, специалист по информационной безопасности компании «Смартон» — юрлица группы компаний Belkanton Group, рассуждает не о том, каким страшным может стать искусственный интеллект в теории, а о том, что с ним уже делают вполне конкретные люди, и на удивление буднично. 
Почему хакеру достаточно подписки на ИИ, чтобы взломать сайт вашей компании
Фото: Envato Elements

Разрыв в квалификации закрылся

Дмитрий Пасечный
Дмитрий Пасечный,
специалист по информационной безопасности, DPO компании «Смартон»

Главный вывод отчета звучит так: сложные атаки больше не требуют сложных атакующих. Раньше полный цикл — разведка, взлом, закрепление, вывод данных — тянула команда специалистов, каждый со своей узкой ролью. Теперь то же самое делает один человек, у которого есть подписка и терпение.

К примеру, хакерская группа GTG-20006 за девять месяцев зашла более чем в 20 организаций: европейские дипмиссии, американские организации, связанные с внешней политикой, производители дронов и их поставщики, морское ведомство в Юго-Восточной Азии. Из одной цели вынесли свыше 300 тыс. записей с национальными идентификаторами, из другой — коммерческий реестр на полмиллиона компаний.

Интереснее не масштаб, а деталь. Когда вредоносный код попадал в детект антивируса, ИИ переписывал его сам, без участия оператора. Anthropic формулирует это без обиняков: раньше новая сигнатура у защитника замедляла атакующего, теперь атакующий закрывает цикл быстрее, чем защитник успевает выкатить обновление. Издержки развернулись в обратную сторону, и не в нашу пользу.

Три часа от токена до администратора

Финансово мотивированная часть отчета читается еще веселее. Аффилиаты ShinyHunters (GTG-50014) скачали 1,8 млн Android-приложений, декомпилировали их и прогнали через поиск зашитых секретов. Параллельно вычесывали GitHub на предмет персональных токенов доступа. Все найденное проверяли пачками, сортировали по качеству и выставляли на перепродажу. 

Потери говорят сами за себя: у одного технологического провайдера больше терабайта данных, включая сотни тысяч национальных ID и миллионы записей платежных карт, у авиакомпании — десятки миллионов записей о пассажирах, у SaaS-провайдера — 200 с лишним клиентских организаций, а из 40 корпоративных арендаторов вытащили 2100 наборов токенов Azure AD. На это ушло 34 часа. А путь от одного украденного токена до полных прав облачного администратора занимал всего три часа. 

К слову, экспорт украденного шел в телеграм-канал, разбитый на 471 тему — по одной на каждый тип секрета. Отдельные боты отвечали за проверку почтовых credentials, другие — за тесты рассылок. У некоторых служб информационной безопасности реестр активов ведется хуже. 

Более того, часть операторов подрабатывала в программах bug bounty тех же компаний, которые перед этим взломала. На выходе получается двойная монетизация: сначала выносим данные, потом получаем вознаграждение за найденную уязвимость. 

Если вам предлагают Claude вдвое дешевле

Почему хакеру достаточно подписки на ИИ, чтобы взломать сайт вашей компании
Фото: Unsplash

Самая неожиданная линия отчета — атака на саму индустрию ИИ. Ключи и аккаунты оказались товаром сразу по трем причинам: их можно перепродать, на них можно бесплатно гонять свои вычисления за чужой счет и под чужим именем. 

Группа GTG-50021 открыла на первый взгляд честный бизнес: реселлер, который продает доступ к Claude со скидкой. Трафик клиентов тихо уводился на другую модель — клиент платил за одно, получал другое. Заодно вместе с «удобным инструментом» на устройство ставился сборщик паролей — и «учетки» Anthropic уходили другим таким же реселлерам. Мораль простая: когда вам предлагают ИИ заметно дешевле официального прайса, вы не покупатель, вы — сырье. 

Другая группа — GTG-50020 — раньше специализировалась на отельных и финтех-платформах и требовала за молчание от $1,5 млн до $2,5 млн. Потом переключилась на ИИ-компании: внедрила вредоносные инструкции в песочницу, где вендор тестировал модели, вытащила оттуда боевые API-ключи нескольких провайдеров, а затем прошлась по 30 ИИ-компаниям за четыре дня. Заявленная цель — добраться до предрелизных моделей Claude. Не добралась. 

Важная оговорка, которую в пересказах обычно теряют: все украденные ключи принадлежали клиентам Anthropic, а не самой компании. То есть утечка происходила на той стороне, где ключ лежал в публичном репозитории, внутри мобильного приложения, в докер-образе или в конфиге чат-бота. 

Слишком умный и почти неуправляемый? Как искусственный интеллект обогнал собственную защиту

Семьдесят изданий, которых нет

Отдельного внимания заслуживают информационные операции, которым посвящена вторая часть отчета. И она про бизнес не меньше, чем первая.

Французское рекламное агентство LKM Company построило сеть из 70 фальшивых новостных сайтов, 70 привязанных к ним аккаунтов в соцсети X и 250 с лишним комментаторов. Выпустили больше 8900 статей на двух десятках языков. Политическая позиция определялась тем, кто платит: один и тот же исходный материал переписывался в противоположных идеологических направлениях для разных аудиторий, а нейтральные новости получали нужный угол. Схему выдала аккуратность: 11 сентября 2025 года идентичные тексты про конфликт ДР Конго и Руанды вышли по всей сети в течение трех минут. Живая редакция так не умеет.

Утешительная деталь: настоящей аудитории у этого почти не было. По шкале Brookings операцию оценили второй категорией из шести — дальше собственных площадок она не вышла.

Или другой пример. Стамбульская компания BBS Bilisim продавала «ИИ-экосистему политических операций военного класса» — примерно тысяча фейковых аккаунтов, собственное несуществующее издание Malaysia Pulse, сфабрикованные досье на оппозиционных политиков и общественные организации. К продукту прилагался дашборд с лайками и просмотрами по каждому аккаунту, чтобы заказчик видел, за что заплатил.

Какие выводы для компаний

Почему хакеру достаточно подписки на ИИ, чтобы взломать сайт вашей компании
Фото: Unspalsh

Во-первых, ключи к ИИ-сервисам — это боевые учетные данные, а не «строчка в конфиге разработчика». Их место в реестре, в ротации и в мониторинге наравне с доступами к базам. Покупать доступ стоит только у вендора или авторизованного партнера: любой неизвестный посредник в середине маршрута видит ваши данные целиком.

Во-вторых, секреты, зашитые в мобильные приложения, репозитории, контейнеры и клиентский код, ищутся автоматически и бесплатно. TruffleHog доступен обеим сторонам, разница только в том, кто запустит его первым.

И в-третьих, если путь от украденного токена до прав администратора укладывается в три часа, то ежеквартальный пересмотр прав доступа — это ритуал, а не защита. Сценарий «наш ИИ-агент скомпрометирован и действует от нашего имени» пора вносить в модель угроз наравне с фишингом.

И самое важное: описанные возможности следует считать доступными любому, у кого есть мотив ими воспользоваться. Не в перспективе, не «через пару лет», а уже сейчас.

Зачем хакеры ломают IT-системы белорусских заводов и как бизнес держит удар