Поддельный ИИ, настоящее вредоносное ПО: злоумышленники выдают себя за бренды, использующие искусственный интеллект.
Sophos X-Ops проанализировала данные за год по случаям управляемого обнаружения и реагирования (MDR), помеченным как «активность ИИ». Из 34 подтвержденных случаев почти все были связаны с тем, что злоумышленники создавали поддельные версии легитимных сайтов и программного обеспечения ИИ для заражения пользователей вредоносным ПО.
Злоумышленники используют резкий рост спроса на программное обеспечение с искусственным интеллектом, подделывая само ПО: названия, которым доверяют пользователи, такие как Claude, ChatGPT и Copilot, становятся средствами доставки вредоносного ПО. Для специалистов по защите это хорошая новость – или, по крайней мере, не совсем плохая, – поскольку вредоносное ПО представляет собой проблему, для решения которой и предназначены существующие средства контроля.
Методология
Данный анализ основан на результатах работы Sophos MDR за 12 месяцев, с 2 июля 2025 года по 29 июня 2026 года, а также на данных разведывательного отдела по борьбе с угрозами (CTU) и исследованиях SophosLabs.
За этот период было выявлено 86 случаев MDR, связанных с участием ИИ. Мы провели индивидуальный анализ каждого случая, сопоставив его с нашей таксономией угроз ИИ, и подтвердили, что 34 случая являются подлинной враждебной деятельностью ИИ.
Кроме того, в ходе расследований аналитиков мы выявили еще четыре случая: случай обхода обнаружения с помощью курсора, вторжение программы-вымогателя SonicWall SMA, созданный с помощью искусственного интеллекта агент RAT, управляемый через Slack, и поддельный сайт Claude, предоставляющий ранее не описанный бэкдор. Мы включили эти случаи в наш набор данных, увеличив общее число до 38.
Из оставшихся случаев 25 представляли собой безобидные действия разработчиков ИИ, которые срабатывали при обнаружении поведенческих паттернов, а в 27 случаях ключевое слово ИИ встречалось лишь случайно.
Наша таксономия разделяет угрозы, связанные с ИИ, на две основные категории: злонамеренное использование ИИ, когда злоумышленник использует ИИ как инструмент, и злонамеренное нацеливание на ИИ, когда злоупотребляются продукты, бренды и экосистемы, использующие ИИ. Каждая категория далее подразделяется на подкатегории — от атак, созданных и дополненных ИИ, до имитации программного обеспечения ИИ и компрометации, инициированной агентом. 35 случаев относятся к злонамеренному нацеливанию на ИИ и демонстрируют тактику, которую X-Ops документировала ранее, например, поддельный сайт Claude, который внедрил бэкдор в кампании ClickFix, заманивающие пользователей macOS приманками с символикой ИИ. Там, где мы действительно видели, как злоумышленники используют ИИ как инструмент, это было в качестве помощника, управляемого человеком — наиболее примечательным случаем обхода обнаружения курсора.

Рисунок 1: Обзор случаев МЛУ с участием ИИ.
Имитация программного обеспечения ИИ: поддельные установщики ИИ
Из 38 случаев 30 были связаны с подделкой программного обеспечения ИИ, при этом наибольшую долю составляли кампании по распространению фальшивых установщиков ИИ. Бренд Claude чаще всего использовался в качестве приманки, в 26 из рассмотренных нами случаев.
Многие из этих инцидентов были связаны с методом, известным как «InstallFix», разновидностью метода ClickFix, в котором предлогом является установка программного обеспечения. Типичная цепочка атак включает в себя поиск пользователем инструмента для программирования ИИ и попадание на сайт с опечатками, часто через вредоносную рекламу или искаженные результаты поиска.
В то время как атаки ClickFix имитируют ошибку или этап проверки, например, поддельную CAPTCHA, страница InstallFix может представлять собой тщательно разработанное пошаговое руководство по установке. В обоих случаях пользователь копирует и запускает (часто обфусцированные) команды, которые в конечном итоге приводят к заражению вредоносным ПО (см. пример на рисунке 2).

Рисунок 2: Поддельный сайт Клода «InstallFix». Пользователи будут перенаправлены на этот сайт через вредоносную рекламу.
В одном случае поддельный сайт Claude инструктировал жертву запустить однострочный скрипт mshta , который загружал свою полезную нагрузку с сайта download-version[.]1-9-18[.]com . Эта полезная нагрузка представляла собой установщик пакета приложений Windows под названием claude или claude.msixbundle . Затем однострочный скрипт irm
В других аналогичных случаях мы наблюдали, как LummaStealer распространялся через ту же инфраструктуру с использованием искусственного интеллекта, применяя классический метод ClickFix с поддельной страницей CAPTCHA, а не описанный выше метод InstallFix.
Вариации на эту тему включали архив Claude Setup.zip , содержащий вредоносную библиотеку libcef.dll , и перепакованный файл claude.exe , который на самом деле являлся загрузчиком вредоносного ПО. Вне рамок нашей работы по MDR, наиболее развитым примером, который мы наблюдали, был поддельный сайт Claude, который предоставлял цепочку загрузки DLL-файлов, заканчивающуюся ранее недокументированным бэкдором, который мы назвали «Beagle».
С точки зрения защиты, в рассмотренных нами случаях подмены личности решающими мерами защиты служили традиционные методы доставки и обработки данных, а не специфические характеристики ИИ. Самая ранняя и наилучшая защита остается неизменной: устанавливать инструменты ИИ только с подтвержденных доменов поставщиков.
Имитация программного обеспечения ИИ: вредоносные расширения для браузера, имитирующие ИИ.
Мы обнаружили несколько расширений для браузеров, имитирующих ИИ-помощников — например, одно из них продавалось как «боковая панель ИИ с DeepSeek, ChatGPT, Claude» — которые функционировали как программы для кражи информации и передавали данные на серверы управления и контроля (C2). Поскольку пользователи часто предоставляют расширениям широкий доступ к сеансам браузера и сохраненным учетным данным, программы для кражи информации представляют собой привлекательную возможность для злоумышленников в этом контексте, позволяя им собирать конфиденциальные данные.
В недавнем расследовании Sophos выяснилось, что четыре клиента установили поддельное расширение Perplexity, которое функционировало как браузерный угонщик, перехватывая поисковые запросы и в режиме реального времени передавая телеметрию просмотра через инфраструктуру, контролируемую злоумышленниками.
Расширение распространялось через Chrome Web Store, перенаправляло поисковые запросы в браузере через perplexity-ai[.]online и после установки отображало пользователям целевую страницу, размещенную на сервере Tilda. Наблюдаемая нами активность совпадала с отчетами Microsoft о кампании.

Рисунок 3: Поддельная целевая страница расширения Perplexity, отображаемая после установки.

Рисунок 4: Описание расширения в Chrome Web Store. Рейтинг 4,7 звезды по результатам 67 отзывов и 10 000 установок могут создать впечатление легитимности.
Социальная инженерия на тему искусственного интеллекта
Злоумышленники также используют брендинг ИИ в качестве приманки в схемах социальной инженерии. В отличие от описанных выше кампаний по установке программного обеспечения, в конце этих цепочек не находится поддельное ПО ИИ. Вместо этого бренд появляется только в приманке. Например, мы видели домены с тематикой ИИ, используемые в приманках в стиле ClickFix, которые заставляли жертв запускать finger.exe через диалоговое окно «Выполнить» Windows, а также бренды ИИ, используемые для фишинга учетных данных, включая поддельный общий доступ к документам Microsoft Copilot, который перенаправлял жертв на набор инструментов EvilProxy, и кампании, имитирующие бренд OpenAI для сбора данных для входа в систему.
Эти методы схожи с той тенденцией, которую мы наблюдали в ходе трех кампаний ClickFix, ориентированных на пользователей macOS, где приманки сместились с сайтов загрузки поддельных брендов на общение в рамках легитимной платформы ChatGPT, злоупотребляя доверием пользователей к инструментам искусственного интеллекта.
Наблюдаемые нами случаи отличались по используемым подходам. Например, в одном из них приманка строилась на бренде ИИ: жертвы попадали на страницу, связанную с Клодом, через вредоносную поисковую рекламу и были убеждены запустить однострочную команду PowerShell.
В другом случае источником был обычный взломанный сайт, вообще не связанный с ИИ — тема ИИ присутствовала только в управляющем URL (например, code[.]verification-claude-cdn[.]beer отображался с взломанного сайта консалтинговой фирмы).
Мы также расследовали случай использования отвлекающей ссылки для обмена данными в ChatGPT, которая совпала с сообщениями в открытых источниках. Отдельно мы наблюдали случай, когда пользователя ChatGPT Atlas обманом заставили выполнить команду curl, которая установила программу для кражи информации.
Компрометация цепочки поставок ИИ: путь к атакам, инициированным агентами.
Мы зафиксировали два случая, когда злоумышленники атаковали цепочку поставок программного обеспечения для ИИ. В первом случае зараженный пакет LiteLLM PyPI был запущен на конечной точке, а во втором — плагин claude-mem npm, установленный через NPX, загрузил и запустил код из удаленного репозитория GitHub.
В обоих случаях мы могли подтвердить выполнение вредоносного пакета, но не могли подтвердить, кто именно его инициировал — человек или агент искусственного интеллекта. Это различие важно, поскольку подкатегория «компрометация, инициированная агентом» в нашей таксономии описывает то, что происходит, когда агенты выполняют загрузку: промежуток между «публикацией» и «выполнением в среде» сужается, и человек не останавливается, чтобы прочитать список изменений.
По мере распространения инструментов разработки, позволяющих получать и запускать зависимости без участия человека, этот тип угроз может стать более распространенным. Для противодействия ему необходимы политика, анализ зависимостей и механизмы обеспечения безопасности на этапе проектирования.
Возможный инструмент атаки, созданный с помощью ИИ: проникновение программы-вымогателя через скомпрометированное устройство SonicWall SMA.
В одном из случаев атаки программ-вымогателей было больше признаков использования инструментов, созданных с помощью ИИ, чем в любом другом случае в нашем наборе данных. Злоумышленник получил первоначальный доступ через устройство SonicWall SMA, используя цепочку уязвимостей, обозначенную как CVE-2026-15409 и CVE-2026-15410.
Злоумышленник подключился к сети жертвы с устройства macOS, что само по себе необычно: в нашей практике при вторжениях с использованием мобильных устройств операторы почти всегда работают под управлением Windows или Kali Linux.
Интересно, что мы обнаружили упоминание имени хоста устройства – macdeMac-Studio – в файле README на китайском языке в репозитории Hugging Face, предназначенном для тонкой настройки Qwen3.5. Мы не можем подтвердить, что это действительно одно и то же устройство или оператор, поэтому мы рассматривали это лишь как слабый контекстный сигнал.

Рисунок 5: README тонкой настройки Hugging Face Qwen3.5 со ссылкой на macdeMac-Studio
Урезанные варианты популярных моделей с открытыми весами часто публикуются на платформах для размещения моделей, поэтому путь злоумышленника к нецензурированной модели может быть таким же простым, как загрузка, а не результатом сложных инженерных работ. Ссылка на имя хоста, безусловно, носит косвенный характер, но она может указывать на то, что машина оператора была подключена к инструментам тонкой настройки LLM.
Эта модель ранее уже вызывала интерес как минимум у одного злоумышленника: утечка внутренней переписки группы вымогателей Gentlemen показывает, что в апреле 2026 года участникам предлагалась нецензурированная сборка Qwen3.5 (см. Рисунок 5).
В общем репозитории использовалась «уничтоженная» сборка (уничтожение — это метод модификации весов для моделей с открытыми весами: он выявляет внутренний паттерн активации, связанный с отказами, и редактирует веса модели, чтобы удалить его, устраняя поведение безопасности без затрат на переобучение или хрупкости, связанной с запросом на взлом).

Рисунок 6: Нецензурированная сборка Qwen3.5, рекламируемая в утечке внутренних чатов группы вымогателей The Gentlemen, апрель 2026 г.
Мы отметили, что закодированная в Base64 команда PowerShell, использованная в атаке, содержала подробные комментарии, описывающие каждый шаг, и имела единообразную, шаблонную структуру, соответствующую коду, сгенерированному LLM.
В другом закодированном в Base64 скрипте PowerShell, используемом для обнаружения внутренних сетей, содержались комментарии к коду на китайском языке. По нашему опыту, комментарии любого рода редко встречаются в обфусцированных вредоносных скриптах PowerShell, а использование китайского языка — также обнаруженное в упомянутом ранее файле README — является еще одним потенциальным сигналом.
Позже, перед возможным развертыванием программы-вымогателя, злоумышленник проверил права на запись, создав каталог с фиктивными файлами (текстовые, JSON, дампы SQL, резервные копии, документы и форматы электронной почты) и передав список файлов в каталог во временный файл:
cmd.exe /C mkdir C:test_enc & echo Hello World > C:test_enctest1.txt & echo Second file > C:test_enctest2.txt & echo {«data»:»test»} > C:test_encdata.json & echo SQL dump > C:test_encdb.sql & echo backup data > C:test_encbackup.bak & echo This is a test document > C:test_encreadme.doc & echo email content > C:test_encemail.msg & dir C:test_enc > C:WindowsTemppMGiNNjc.tmp 2>&1
По нашему опыту, операторы-люди редко проверяют права на запись настолько методично; команда выглядит как сгенерированный инструмент, перечисляющий типы файлов, на которые будет нацелена полезная нагрузка.
Последовавшая за этим атака с использованием программы-вымогателя отличалась крайней примитивностью. Она зашифровала собственное сообщение с требованием выкупа, лишив жертву возможности прочитать текст требования. По нашей оценке, это контрастировало с уровнем компетентности, продемонстрированным ранее в ходе атаки, и может соответствовать полезной нагрузке, генерируемой по запросу.
Мы рассматриваем это как возможный случай использования инструментов, созданных ИИ, при этом вторжение осуществлял человек-оператор, — в этом случае это подпадает под категорию злонамеренного использования ИИ в нашей таксономии, в подкатегорию «созданное ИИ». Однако имеющиеся доказательства носят косвенный характер и не должны рассматриваться как подтверждение того, что вредоносный код был написан ИИ.
Инструменты для атак, созданные с помощью ИИ: пользовательская система удаленного доступа (RAT), управляемая через Slack и разработанная с использованием ИИ-программиста.
В отличие от описанного выше случая, этот инцидент не потребовал аналитической оценки. Мы восстановили исходный код вредоносного ПО, а также историю изменений, свидетельствующую о том, что разработчик создавал инструмент с помощью агента ИИ.
В финансовой организации произошла атака с использованием SQL-инъекции на специально разработанное PHP-приложение, работающее на устройстве, не зарегистрированном в системе MDR. Злоумышленник развернул веб-оболочки и использовал их для выполнения команд обнаружения, попытки доступа к учетным данным и запуска стандартной сборки Chisel, инструмента с открытым исходным кодом для туннелирования TCP.
Когда злоумышленник переключился на устройства, защищенные протоколом MDR, его действия активировали средства защиты, и в дело вступил наш процесс реагирования на инциденты.
На защищаемых устройствах мы выявили пользовательскую программу RAT, использующую Slack в качестве механизма управления и контроля. Полученные данные позволили нам сопоставить развернутую программу RAT с общедоступным репозиторием GitHub, находящимся в активной разработке. В репозитории было два участника: учетная запись человека, которая, по нашей оценке, была связана с злоумышленником, и учетная запись «claude»: Claude, действующий как программист, управляемый человеком (см. рисунок 7). 
Рисунок 7: История изменений в репозитории вредоносного ПО, показывающая, как учетная запись «claude» вносит изменения вместе с оператором.
В репозитории содержалась документация по сверхспособностям, открытая платформа для управления навыками ИИ-программистов, а также плановый документ, описывающий архитектуру вредоносного ПО: исполняемый файл Rust для Windows, который опрашивает канал Slack на наличие команд с тегами хоста, включая параметры для выполнения команд, открытия обратной оболочки, загрузки файлов по URL-адресам, загрузки конфигураций, зашифрованных с помощью DPAPI, и развертывания в качестве запланированной задачи.
История изменений отслеживала сборку в течение нескольких дней — добавление, а затем удаление возможности обратной оболочки, шифрование развернутой конфигурации, усиление защиты пути развертывания для стандартного пользователя и переименование внутренних строк проекта с «rat-agent» на более простое «svc». В общедоступном файле README инструмент описывался как агент удаленного администрирования для собственных машин автора под управлением Windows (Рисунок 8).

Рисунок 8: План реализации вредоносного ПО из репозитория, описывающий агент Rust, использующий опрос Slack, и применение агентной платформы superpowers.
Это самый наглядный случай использования инструментов атаки, созданных с помощью ИИ, в наших данных, и единственный, где мы смогли отследить разработку непосредственно по исходному коду и истории коммитов самого злоумышленника: человек-оператор использовал агента ИИ для создания работающего пользовательского RAT (антивирусного трояна).
Однако есть основания для оптимизма. Вредоносная программа заразила незамеченное устройство и использовала относительно необычный канал управления и контроля. На контролируемом устройстве система поведенческого обнаружения обнаружила её сразу же после прибытия.
Искусственный интеллект, дополненный и управляемый искусственным интеллектом: то, чего мы еще не видим.
Важно отметить, чего не хватало в нашей телеметрии и отчетах о случаях вредоносного ПО. Подкатегория «дополненное ИИ» в таксономии Sophos X-Ops охватывает вредоносные программы, которые обращаются к модели во время выполнения для генерации команд. На момент написания этой статьи мы не подтвердили ни одного случая в нашей собственной телеметрии, хотя одним из известных публичных примеров является LAMEHUG, который CERT-UA с умеренной степенью уверенности отнесла к APT28/UAC-0001 (IRON TWILIGHT) и описала как использующий Qwen2.5-Coder-32B-Instruct через Hugging Face для генерации команд во время выполнения.
Подкатегория «управляемая ИИ» охватывает ситуацию, когда агент управляет цепочкой атак с минимальным участием человека. Мы не обнаружили подтвержденных случаев подобного рода, хотя недавний инцидент с OpenAI-HuggingFace и публикации Anthropic предполагают, что такая возможность существует.
Там, где мы видели, как злоумышленники действительно используют ИИ как инструмент, он находился на самом легком конце шкалы, в подкатегории «сгенерировано ИИ», где управление осуществлял человек. В нашем анализе случая, когда злоумышленник направил курсор на инструменты обхода обнаружения, ИИ ускорил разработку и тестирование этих инструментов, но рабочий процесс контролировался человеком. Взлом программы-вымогателя SonicWall SMA, описанный выше, относится к той же подкатегории: похоже, ИИ написал инструменты, но операцией руководил человек. Это совпадает с тем, что мы обнаружили на форумах киберпреступников, где, как мы уже отмечали в наших репортажах о даркнете, несомненно, существует энтузиазм по поводу ИИ, но его внедрение и реализация остаются неравномерными и часто неуклюжими.
Однако стоит отметить два момента. Во-первых, наблюдаемое внедрение отслеживает доступные возможности. Сообщается, что тестовые агенты OpenAI вышли за пределы исследовательской песочницы через уязвимость нулевого дня и достигли производственной инфраструктуры Hugging Face; анализ 141 006 оценочных запусков, проведенный Anthropic, выявил три случая, когда модель пересекла границу тестирования и проникла в реальные производственные системы.
Как написал Росс МакКерчар, директор по информационной безопасности Sophos, это по-прежнему лучшее из имеющихся на сегодняшний день доказательств того, что модель может обнаружить уязвимость нулевого дня, объединить их в цепочку и распространить по всей сети организации. Однако потенциальным ограничением является скрытность: в обоих случаях активность была обнаружена уже имеющимися средствами обнаружения.
Во-вторых, описанные выше вторжения произошли несколько месяцев назад, что является длительным интервалом в этой области. Три случая, зафиксированные компанией Anthropic, охватывают три поколения моделей, которые вели себя по-разному при попадании в реальные системы; если самая старая модель продолжала атаковать, то самая новая прекратила это делать самостоятельно. Мы ожидаем, что поведение злоумышленников будет соответствовать их возможностям, и мы отслеживаем это.
Что должны делать защитники сейчас?
- Относитесь к программному обеспечению на основе ИИ как к любому другому объекту с высоким спросом на установку.
- Ограничьте получение данных только проверенными доменами поставщиков и заблокируйте известные опечатки (typosquats).
- Обратите внимание на методы распространения, используемые в этих кампаниях, поскольку брендинг с помощью ИИ не меняет поведение, которое вы отслеживаете.
- Проверяйте расширения для браузеров, особенно те, которые связаны с искусственным интеллектом, на соответствие репутации издателя.
- Включите зависимости от ИИ в ту же систему управления цепочкой поставок, что и остальное ваше программное обеспечение.
- Прежде всего, необходимо устранить пробелы в покрытии. В нашем самом наглядном примере, сгенерированном ИИ, точкой входа злоумышленника было единственное устройство, не зарегистрированное в системе MDR. Неуправляемые и устаревшие системы часто являются местом начала вторжений.
- Рассматривайте специализированные и устаревшие веб-приложения как приоритетную поверхность атаки. Аналогичное вторжение началось с SQL-инъекции в пользовательское PHP-приложение, поэтому тестирование на уровне приложений, установка обновлений и использование межсетевого экрана для веб-приложений имеют важное значение наряду с контролем конечных точек.
Мы присвоили каждому случаю нашу таксономию, потому что в этой быстро развивающейся области важны тонкие различия. Имитация вредоносного ПО и инициированное агентом нарушение цепочки поставок — это «угрозы со стороны ИИ», но для защиты от них требуются разные меры: для первого — проверка качества загрузки и обнаружение угроз на существующих конечных точках, для второго — управление зависимостями. Рассматривая их как одну категорию, вы мало что сможете сказать об обеих угрозах. Наш совет: когда поступает запрос, присвойте ему конкретную метку, и пусть данные говорят сами за себя.
контрмеры Sophos
Следующие меры противодействия Sophos относятся к угрозам, описанным в данной статье:
- Mal/HTMLGen-A
- Troj/WebShel-BU
- Troj/Beagldr-A
- ATK/DonutLdr-B
- OSX/InfoStl-FQ
- WIN-EVA-PRC-MSHTA-HTTP
- WIN-EXE-PSH-SUSP-IEX-1
- WIN-PROT-BEHAVIORAL-MALWARE-EXEC-19C-T1218-005
- WIN-PROT-BEHAVIORAL-MALWARE-C2-10A-T1071-001
- WIN-PROT-AMSI-AMSI-PROTECTION-AMSI-PSDLR-G
- WIN-EXE-PRC-POWERSHELL-WITH-BASE64-START-1
- Troj/RAT-NG
- Troj/WebShel-KB
- PHP/WebShell-CD
- ATK/Chisel-F / WIN-PROT-VDL-MALWARE-ATK-CHISEL-F
- WIN-CRD-PRC-PSQL-SUSP-VEEAMBACKUP-1
Индикаторы компрометации (IOC), относящиеся к инцидентам, описанным в этой статье, доступны в нашем репозитории GitHub.
Похожие записи
Оцените материал:
Похожие записи
5 IT-профессий, которые AI сделал ненужными — и 5, на которых можно заработать сейчас
26.06.2026
Google приобретет углеродные кредиты в рамках масштабного проекта по восстановлению лесов Амазонки
07.11.2025
Пять способов тонкой настройки модели Chronos-2, модели, лежащей в основе анализа временных рядов.
05.06.2026Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
