Поддельный ИИ, настоящее вредоносное ПО: злоумышленники выдают себя за бренды, использующие искусственный интеллект.
Sophos X-Ops проанализировала данные за год по случаям управляемого обнаружения и реагирования (MDR), помеченным как «активность ИИ». Из 34 подтвержденных случаев почти все были связаны с тем, что злоумышленники создавали поддельные версии легитимных сайтов и программного обеспечения ИИ для заражения пользователей вредоносным ПО.
Злоумышленники используют резкий рост спроса на программное обеспечение с искусственным интеллектом, подделывая само ПО: названия, которым доверяют пользователи, такие как Claude, ChatGPT и Copilot, становятся средствами доставки вредоносного ПО. Для специалистов по защите это хорошая новость – или, по крайней мере, не совсем плохая, – поскольку вредоносное ПО представляет собой проблему, для решения которой и предназначены существующие средства контроля.
Методология
Данный анализ основан на результатах работы Sophos MDR за 12 месяцев, с 2 июля 2025 года по 29 июня 2026 года, а также на данных разведывательного отдела по борьбе с угрозами (CTU) и исследованиях SophosLabs.
За этот период было выявлено 86 случаев MDR, связанных с участием ИИ. Мы провели индивидуальный анализ каждого случая, сопоставив его с нашей таксономией угроз ИИ, и подтвердили, что 34 случая являются подлинной враждебной деятельностью ИИ.
Кроме того, в ходе расследований аналитиков мы выявили еще четыре случая: случай обхода обнаружения с помощью курсора, вторжение программы-вымогателя SonicWall SMA, созданный с помощью искусственного интеллекта агент RAT, управляемый через Slack, и поддельный сайт Claude, предоставляющий ранее не описанный бэкдор. Мы включили эти случаи в наш набор данных, увеличив общее число до 38.
Из оставшихся случаев 25 представляли собой безобидные действия разработчиков ИИ, которые срабатывали при обнаружении поведенческих паттернов, а в 27 случаях ключевое слово ИИ встречалось лишь случайно.
Наша таксономия разделяет угрозы, связанные с ИИ, на две основные категории: злонамеренное использование ИИ, когда злоумышленник использует ИИ как инструмент, и злонамеренное нацеливание на ИИ, когда злоупотребляются продукты, бренды и экосистемы, использующие ИИ. Каждая категория далее подразделяется на подкатегории — от атак, созданных и дополненных ИИ, до имитации программного обеспечения ИИ и компрометации, инициированной агентом. 35 случаев относятся к злонамеренному нацеливанию на ИИ и демонстрируют тактику, которую X-Ops документировала ранее, например, поддельный сайт Claude, который внедрил бэкдор в кампании ClickFix, заманивающие пользователей macOS приманками с символикой ИИ. Там, где мы действительно видели, как злоумышленники используют ИИ как инструмент, это было в качестве помощника, управляемого человеком — наиболее примечательным случаем обхода обнаружения курсора.

Рисунок 1: Обзор случаев МЛУ с участием ИИ.
Имитация программного обеспечения ИИ: поддельные установщики ИИ
Из 38 случаев 30 были связаны с подделкой программного обеспечения ИИ, при этом наибольшую долю составляли кампании по распространению фальшивых установщиков ИИ. Бренд Claude чаще всего использовался в качестве приманки, в 26 из рассмотренных нами случаев.
Многие из этих инцидентов были связаны с методом, известным как «InstallFix», разновидностью метода ClickFix, в котором предлогом является установка программного обеспечения. Типичная цепочка атак включает в себя поиск пользователем инструмента для программирования ИИ и попадание на сайт с опечатками, часто через вредоносную рекламу или искаженные результаты поиска.
В то время как атаки ClickFix имитируют ошибку или этап проверки, например, поддельную CAPTCHA, страница InstallFix может представлять собой тщательно разработанное пошаговое руководство по установке. В обоих случаях пользователь копирует и запускает (часто обфусцированные) команды, которые в конечном итоге приводят к заражению вредоносным ПО (см. пример на рисунке 2).

Рисунок 2: Поддельный сайт Клода «InstallFix». Пользователи будут перенаправлены на этот сайт через вредоносную рекламу.
В одном случае поддельный сайт Claude инструктировал жертву запустить однострочный скрипт mshta , который загружал свою полезную нагрузку с сайта download-version[.]1-9-18[.]com . Эта полезная нагрузка представляла собой установщик пакета приложений Windows под названием claude или claude.msixbundle . Затем однострочный скрипт irm
В других аналогичных случаях мы наблюдали, как LummaStealer распространялся через ту же инфраструктуру с использованием искусственного интеллекта, применяя классический метод ClickFix с поддельной страницей CAPTCHA, а не описанный выше метод InstallFix.
Вариации на эту тему включали архив Claude Setup.zip , содержащий вредоносную библиотеку libcef.dll , и перепакованный файл claude.exe , который на самом деле являлся загрузчиком вредоносного ПО. Вне рамок нашей работы по MDR, наиболее развитым примером, который мы наблюдали, был поддельный сайт Claude, который предоставлял цепочку загрузки DLL-файлов, заканчивающуюся ранее недокументированным бэкдором, который мы назвали «Beagle».
С точки зрения защиты, в рассмотренных нами случаях подмены личности решающими мерами защиты служили традиционные методы доставки и обработки данных, а не специфические характеристики ИИ. Самая ранняя и наилучшая защита остается неизменной: устанавливать инструменты ИИ только с подтвержденных доменов поставщиков.
Имитация программного обеспечения ИИ: вредоносные расширения для браузера, имитирующие ИИ.
Мы обнаружили несколько расширений для браузеров, имитирующих ИИ-помощников — например, одно из них продавалось как «боковая панель ИИ с DeepSeek, ChatGPT, Claude» — которые функционировали как программы для кражи информации и передавали данные на серверы управления и контроля (C2). Поскольку пользователи часто предоставляют расширениям широкий доступ к сеансам браузера и сохраненным учетным данным, программы для кражи информации представляют собой привлекательную возможность для злоумышленников в этом контексте, позволяя им собирать конфиденциальные данные.
В недавнем расследовании Sophos выяснилось, что четыре клиента установили поддельное расширение Perplexity, которое функционировало как браузерный угонщик, перехватывая поисковые запросы и в режиме реального времени передавая телеметрию просмотра через инфраструктуру, контролируемую злоумышленниками.
Расширение распространялось через Chrome Web Store, перенаправляло поисковые запросы в браузере через perplexity-ai[.]online и после установки отображало пользователям целевую страницу, размещенную на сервере Tilda. Наблюдаемая нами активность совпадала с отчетами Microsoft о кампании.

Рисунок 3: Поддельная целевая страница расширения Perplexity, отображаемая после установки.

Рисунок 4: Описание расширения в Chrome Web Store. Рейтинг 4,7 звезды по результатам 67 отзывов и 10 000 установок могут создать впечатление легитимности.
Социальная инженерия на тему искусственного интеллекта
Злоумышленники также используют брендинг ИИ в качестве приманки в схемах социальной инженерии. В отличие от описанных выше кампаний по установке программного обеспечения, в конце этих цепочек не находится поддельное ПО ИИ. Вместо этого бренд появляется только в приманке. Например, мы видели домены с тематикой ИИ, используемые в приманках в стиле ClickFix, которые заставляли жертв запускать finger.exe через диалоговое окно «Выполнить» Windows, а также бренды ИИ, используемые для фишинга учетных данных, включая поддельный общий доступ к документам Microsoft Copilot, который перенаправлял жертв на набор инструментов EvilProxy, и кампании, имитирующие бренд OpenAI для сбора данных для входа в систему.
Эти методы схожи с той тенденцией, которую мы наблюдали в ходе трех кампаний ClickFix, ориентированных на пользователей macOS, где приманки сместились с сайтов загрузки поддельных брендов на общение в рамках легитимной платформы ChatGPT, злоупотребляя доверием пользователей к инструментам искусственного интеллекта.
Наблюдаемые нами случаи отличались по используемым подходам. Например, в одном из них приманка строилась на бренде ИИ: жертвы попадали на страницу, связанную с Клодом, через вредоносную поисковую рекламу и были убеждены запустить однострочную команду PowerShell.
В другом случае источником был обычный взломанный сайт, вообще не связанный с ИИ — тема ИИ присутствовала только в управляющем URL (например, code[.]verification-claude-cdn[.]beer отображался с взломанного сайта консалтинговой фирмы).
Мы также расследовали случай использования отвлекающей ссылки для обмена данными в ChatGPT, которая совпала с сообщениями в открытых источниках. Отдельно мы наблюдали случай, когда пользователя ChatGPT Atlas обманом заставили выполнить команду curl, которая установила программу для кражи информации.
Компрометация цепочки поставок ИИ: путь к атакам, инициированным агентами.
Мы зафиксировали два случая, когда злоумышленники атаковали цепочку поставок программного обеспечения для ИИ. В первом случае зараженный пакет LiteLLM PyPI был запущен на конечной точке, а во втором — плагин claude-mem npm, установленный через NPX, загрузил и запустил код из удаленного репозитория GitHub.
В обоих случаях мы могли подтвердить выполнение вредоносного пакета, но не могли подтвердить, кто именно его инициировал — человек или агент искусственного интеллекта. Это различие важно, поскольку подкатегория «компрометация, инициированная агентом» в нашей таксономии описывает то, что происходит, когда агенты выполняют загрузку: промежуток между «публикацией» и «выполнением в среде» сужается, и человек не останавливается, чтобы прочитать список изменений.
По мере распространения инструментов разработки, позволяющих получать и запускать зависимости без участия человека, этот тип угроз может стать более распространенным. Для противодействия ему необходимы политика, анализ зависимостей и механизмы обеспечения безопасности на этапе проектирования.
Возможный инструмент атаки, созданный с помощью ИИ: проникновение программы-вымогателя через скомпрометированное устройство SonicWall SMA.
В одном из случаев атаки программ-вымогателей было больше признаков использования инструментов, созданных с помощью ИИ, чем в любом другом случае в нашем наборе данных. Злоумышленник получил первоначальный доступ через устройство SonicWall SMA, используя цепочку уязвимостей, обозначенную как CVE-2026-15409 и CVE-2026-15410.
Злоумышленник подключился к сети жертвы с устройства macOS, что само по себе необычно: в нашей практике при вторжениях с использованием мобильных устройств операторы почти всегда работают под управлением Windows или Kali Linux.
Интересно, что мы обнаружили упоминание имени хоста устройства – macdeMac-Studio – в файле README на китайском языке в репозитории Hugging Face, предназначенном для тонкой настройки Qwen3.5. Мы не можем подтвердить, что это действительно одно и то же устройство или оператор, поэтому мы рассматривали это лишь как слабый контекстный сигнал.

Рисунок 5: README тонкой настройки Hugging Face Qwen3.5 со ссылкой на macdeMac-Studio
Урезанные варианты популярных моделей с открытыми весами часто публикуются на платформах для размещения моделей, поэтому путь злоумышленника к нецензурированной модели может быть таким же простым, как загрузка, а не результатом сложных инженерных работ. Ссылка на имя хоста, безусловно, носит косвенный характер, но она может указывать на то, что машина оператора была подключена к инструментам тонкой настройки LLM.
Эта модель ранее уже вызывала интерес как минимум у одного злоумышленника: утечка внутренней переписки группы вымогателей Gentlemen показывает, что в апреле 2026 года участникам предлагалась нецензурированная сборка Qwen3.5 (см. Рисунок 5).
В общем репозитории использовалась «уничтоженная» сборка (уничтожение — это метод модификации весов для моделей с открытыми весами: он выявляет внутренний паттерн активации, связанный с отказами, и редактирует веса модели, чтобы удалить его, устраняя поведение безопасности без затрат на переобучение или хрупкости, связанной с запросом на взлом).

Рисунок 6: Нецензурированная сборка Qwen3.5, рекламируемая в утечке внутренних чатов группы вымогателей The Gentlemen, апрель 2026 г.
Мы отметили, что закодированная в Base64 команда PowerShell, использованная в атаке, содержала подробные комментарии, описывающие каждый шаг, и имела единообразную, шаблонную структуру, соответствующую коду, сгенерированному LLM.
В другом закодированном в Base64 скрипте PowerShell, используемом для обнаружения внутренних сетей, содержались комментарии к коду на китайском языке. По нашему опыту, комментарии любого рода редко встречаются в обфусцированных вредоносных скриптах PowerShell, а использование китайского языка — также обнаруженное в упомянутом ранее файле README — является еще одним потенциальным сигналом.
Позже, перед возможным развертыванием программы-вымогателя, злоумышленник проверил права на запись, создав каталог с фиктивными файлами (текстовые, JSON, дампы SQL, резервные копии, документы и форматы электронной почты) и передав список файлов в каталог во временный файл:
cmd.exe /C mkdir C:test_enc & echo Hello World > C:test_enctest1.txt & echo Second file > C:test_enctest2.txt & echo {«data»:»test»} > C:test_encdata.json & echo SQL dump > C:test_encdb.sql & echo backup data > C:test_encbackup.bak & echo This is a test document > C:test_encreadme.doc & echo email content > C:test_encemail.msg & dir C:test_enc > C:WindowsTemppMGiNNjc.tmp 2>&1
По нашему опыту, операторы-люди редко проверяют права на запись настолько методично; команда выглядит как сгенерированный инструмент, перечисляющий типы файлов, на которые будет нацелена полезная нагрузка.
Последовавшая за этим атака с использованием программы-вымогателя отличалась крайней примитивностью. Она зашифровала собственное сообщение с требованием выкупа, лишив жертву возможности прочитать текст требования. По нашей оценке, это контрастировало с уровнем компетентности, продемонстрированным ранее в ходе атаки, и может соответствовать полезной нагрузке, генерируемой по запросу.
Мы рассматриваем это как возможный случай использования инструментов, созданных ИИ, при этом вторжение осуществлял человек-оператор, — в этом случае это подпадает под категорию злонамеренного использования ИИ в нашей таксономии, в подкатегорию «созданное ИИ». Однако имеющиеся доказательства носят косвенный характер и не должны рассматриваться как подтверждение того, что вредоносный код был написан ИИ.
Инструменты для атак, созданные с помощью ИИ: пользовательская система удаленного доступа (RAT), управляемая через Slack и разработанная с использованием ИИ-программиста.
В отличие от описанного выше случая, этот инцидент не потребовал аналитической оценки. Мы восстановили исходный код вредоносного ПО, а также историю изменений, свидетельствующую о том, что разработчик создавал инструмент с помощью агента ИИ.
В финансовой организации произошла атака с использованием SQL-инъекции на специально разработанное PHP-приложение, работающее на устройстве, не зарегистрированном в системе MDR. Злоумышленник развернул веб-оболочки и использовал их для выполнения команд обнаружения, попытки доступа к учетным данным и запуска стандартной сборки Chisel, инструмента с открытым исходным кодом для туннелирования TCP.
Когда злоумышленник переключился на устройства, защищенные протоколом MDR, его действия активировали средства защиты, и в дело вступил наш процесс реагирования на инциденты.
На защищаемых устройствах мы выявили пользовательскую программу RAT, использующую Slack в качестве механизма управления и контроля. Полученные данные позволили нам сопоставить развернутую программу RAT с общедоступным репозиторием GitHub, находящимся в активной разработке. В репозитории было два участника: учетная запись человека, которая, по нашей оценке, была связана с злоумышленником, и учетная запись «claude»: Claude, действующий как программист, управляемый человеком (см. рисунок 7). 
Рисунок 7: История изменений в репозитории вредоносного ПО, показывающая, как учетная запись «claude» вносит изменения вместе с оператором.
В репозитории содержалась документация по сверхспособностям, открытая платформа для управления навыками ИИ-программистов, а также плановый документ, описывающий архитектуру вредоносного ПО: исполняемый файл Rust для Windows, который опрашивает канал Slack на наличие команд с тегами хоста, включая параметры для выполнения команд, открытия обратной оболочки, загрузки файлов по URL-адресам, загрузки конфигураций, зашифрованных с помощью DPAPI, и развертывания в качестве запланированной задачи.
История изменений отслеживала сборку в течение нескольких дней — добавление, а затем удаление возможности обратной оболочки, шифрование развернутой конфигурации, усиление защиты пути развертывания для стандартного пользователя и переименование внутренних строк проекта с «rat-agent» на более простое «svc». В общедоступном файле README инструмент описывался как агент удаленного администрирования для собственных машин автора под управлением Windows (Рисунок 8).

Рисунок 8: План реализации вредоносного ПО из репозитория, описывающий агент Rust, использующий опрос Slack, и применение агентной платформы superpowers.
Это самый наглядный случай использования инструментов атаки, созданных с помощью ИИ, в наших данных, и единственный, где мы смогли отследить разработку непосредственно по исходному коду и истории коммитов самого злоумышленника: человек-оператор использовал агента ИИ для создания работающего пользовательского RAT (антивирусного трояна).
Однако есть основания для оптимизма. Вредоносная программа заразила незамеченное устройство и использовала относительно необычный канал управления и контроля. На контролируемом устройстве система поведенческого обнаружения обнаружила её сразу же после прибытия.
Искусственный интеллект, дополненный и управляемый искусственным интеллектом: то, чего мы еще не видим.
Важно отметить, чего не хватало в нашей телеметрии и отчетах о случаях вредоносного ПО. Подкатегория «дополненное ИИ» в таксономии Sophos X-Ops охватывает вредоносные программы, которые обращаются к модели во время выполнения для генерации команд. На момент написания этой статьи мы не подтвердили ни одного случая в нашей собственной телеметрии, хотя одним из известных публичных примеров является LAMEHUG, который CERT-UA с умеренной степенью уверенности отнесла к APT28/UAC-0001 (IRON TWILIGHT) и описала как использующий Qwen2.5-Coder-32B-Instruct через Hugging Face для генерации команд во время выполнения.
Подкатегория «управляемая ИИ» охватывает ситуацию, когда агент управляет цепочкой атак с минимальным участием человека. Мы не обнаружили подтвержденных случаев подобного рода, хотя недавний инцидент с OpenAI-HuggingFace и публикации Anthropic предполагают, что такая возможность существует.
Там, где мы видели, как злоумышленники действительно используют ИИ как инструмент, он находился на самом легком конце шкалы, в подкатегории «сгенерировано ИИ», где управление осуществлял человек. В нашем анализе случая, когда злоумышленник направил курсор на инструменты обхода обнаружения, ИИ ускорил разработку и тестирование этих инструментов, но рабочий процесс контролировался человеком. Взлом программы-вымогателя SonicWall SMA, описанный выше, относится к той же подкатегории: похоже, ИИ написал инструменты, но операцией руководил человек. Это совпадает с тем, что мы обнаружили на форумах киберпреступников, где, как мы уже отмечали в наших репортажах о даркнете, несомненно, существует энтузиазм по поводу ИИ, но его внедрение и реализация остаются неравномерными и часто неуклюжими.
Однако стоит отметить два момента. Во-первых, наблюдаемое внедрение отслеживает доступные возможности. Сообщается, что тестовые агенты OpenAI вышли за пределы исследовательской песочницы через уязвимость нулевого дня и достигли производственной инфраструктуры Hugging Face; анализ 141 006 оценочных запусков, проведенный Anthropic, выявил три случая, когда модель пересекла границу тестирования и проникла в реальные производственные системы.
Как написал Росс МакКерчар, директор по информационной безопасности Sophos, это по-прежнему лучшее из имеющихся на сегодняшний день доказательств того, что модель может обнаружить уязвимость нулевого дня, объединить их в цепочку и распространить по всей сети организации. Однако потенциальным ограничением является скрытность: в обоих случаях активность была обнаружена уже имеющимися средствами обнаружения.
Во-вторых, описанные выше вторжения произошли несколько месяцев назад, что является длительным интервалом в этой области. Три случая, зафиксированные компанией Anthropic, охватывают три поколения моделей, которые вели себя по-разному при попадании в реальные системы; если самая старая модель продолжала атаковать, то самая новая прекратила это делать самостоятельно. Мы ожидаем, что поведение злоумышленников будет соответствовать их возможностям, и мы отслеживаем это.
Что должны делать защитники сейчас?
- Относитесь к программному обеспечению на основе ИИ как к любому другому объекту с высоким спросом на установку.
- Ограничьте получение данных только проверенными доменами поставщиков и заблокируйте известные опечатки (typosquats).
- Обратите внимание на методы распространения, используемые в этих кампаниях, поскольку брендинг с помощью ИИ не меняет поведение, которое вы отслеживаете.
- Проверяйте расширения для браузеров, особенно те, которые связаны с искусственным интеллектом, на соответствие репутации издателя.
- Включите зависимости от ИИ в ту же систему управления цепочкой поставок, что и остальное ваше программное обеспечение.
- Прежде всего, необходимо устранить пробелы в покрытии. В нашем самом наглядном примере, сгенерированном ИИ, точкой входа злоумышленника было единственное устройство, не зарегистрированное в системе MDR. Неуправляемые и устаревшие системы часто являются местом начала вторжений.
- Рассматривайте специализированные и устаревшие веб-приложения как приоритетную поверхность атаки. Аналогичное вторжение началось с SQL-инъекции в пользовательское PHP-приложение, поэтому тестирование на уровне приложений, установка обновлений и использование межсетевого экрана для веб-приложений имеют важное значение наряду с контролем конечных точек.
Мы присвоили каждому случаю нашу таксономию, потому что в этой быстро развивающейся области важны тонкие различия. Имитация вредоносного ПО и инициированное агентом нарушение цепочки поставок — это «угрозы со стороны ИИ», но для защиты от них требуются разные меры: для первого — проверка качества загрузки и обнаружение угроз на существующих конечных точках, для второго — управление зависимостями. Рассматривая их как одну категорию, вы мало что сможете сказать об обеих угрозах. Наш совет: когда поступает запрос, присвойте ему конкретную метку, и пусть данные говорят сами за себя.
контрмеры Sophos
Следующие меры противодействия Sophos относятся к угрозам, описанным в данной статье:
- Mal/HTMLGen-A
- Troj/WebShel-BU
- Troj/Beagldr-A
- ATK/DonutLdr-B
- OSX/InfoStl-FQ
- WIN-EVA-PRC-MSHTA-HTTP
- WIN-EXE-PSH-SUSP-IEX-1
- WIN-PROT-BEHAVIORAL-MALWARE-EXEC-19C-T1218-005
- WIN-PROT-BEHAVIORAL-MALWARE-C2-10A-T1071-001
- WIN-PROT-AMSI-AMSI-PROTECTION-AMSI-PSDLR-G
- WIN-EXE-PRC-POWERSHELL-WITH-BASE64-START-1
- Troj/RAT-NG
- Troj/WebShel-KB
- PHP/WebShell-CD
- ATK/Chisel-F / WIN-PROT-VDL-MALWARE-ATK-CHISEL-F
- WIN-CRD-PRC-PSQL-SUSP-VEEAMBACKUP-1
Индикаторы компрометации (IOC), относящиеся к инцидентам, описанным в этой статье, доступны в нашем репозитории GitHub.
Похожие записи
- Лучший в рейтинге DeepSeek V4 Flash сталкивается с реальными задачами для агентов на фоне резкого роста цен.
- Кто будет учить джунов, если нейросети забрали всю рутину
- Жившего 236 миллионов лет назад цинодонта заподозрили в живорождении. Ранее единственными живородящими синапсидами считались млекопитающие из подкласса зверей
Оцените материал:
Похожие записи
Совместная работа по развитию ИИ-инфраструктуры в Центральной Азии
08.11.2025
Управление по охране труда и технике безопасности США (OSHA) утверждает, что компания SpaceX не провела надлежащую проверку крана перед его обрушением на базе Starbase.
26.01.2026
Разработка корпоративной системы на основе агентного ИИ для достижения измеримых результатов.
16.04.2026Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
