От Бразилии до США, от Великобритании до Европейского союза, программы-вымогатели появились в середине десятилетия как своего рода «параллельная экономика» цифровой преступности: они организуются как сервис, передают этапы на аутсорсинг и эксплуатируют зависимость компаний и правительств от взаимосвязанных систем. Новизна заключается не в самом шифровании, а в том, как вымогательство сочетается с более быстрыми операциями, большим объемом украденных данных и растущим использованием искусственного интеллекта для снижения затрат и расширения охвата.
В отчете «Угрозы 2025», опубликованном ENISA — европейским агентством по кибербезопасности, искусственный интеллект был назван одним из определяющих элементов современной картины угроз. В отчете подчеркивается, что фишинговые кампании с использованием ИИ стали составлять значительную долю инициатив по социальной инженерии, наблюдавшихся в прошлом году. Практическое воздействие очевидно: более убедительные тексты, адаптация языка к профилю жертвы, автоматизация тестирования подхода и снижение операционных затрат на атаку.
Искусственный интеллект не полностью заменяет человека-оператора в атаках с использованием программ-вымогателей, но он сокращает трудозатраты на этапах, которые исторически требовали времени и ручного труда. Языковые модели используются для создания персонализированных электронных писем, анализа похищенных данных для выявления конфиденциальной информации с наибольшим потенциалом для эксплуатации, а также для поддержки исследований уязвимостей. Национальный центр кибербезопасности Великобритании уже предупреждал, что ИИ, как правило, повышает эффективность, частоту и масштаб существующих тактик, особенно в разведке и содействии эксплуатации.
Роль агентов искусственного интеллекта
Однако наиболее значительный прогресс заключается в использовании агентных архитектур. В отличие от модели, которая просто генерирует текст, агенты представляют собой системы, способные планировать задачи, выполнять вызовы внешних инструментов, взаимодействовать с API и поддерживать контекст на нескольких этапах. При применении в легитимных корпоративных средах эти агенты автоматизируют внутренние процессы, интегрируют системы и снижают операционные издержки. С точки зрения наступательных операций, та же логика может быть использована для координации распределенных действий.
Структурированная атака может включать в себя одного агента, занимающегося сбором общедоступной и внутренней информации, другого, сосредоточенного на проверке учетных данных и использовании избыточных прав доступа, и третьего, отвечающего за работу с API облачных сервисов для сопоставления ресурсов, токенов и ключей доступа. С момента первоначального вторжения автоматизация ускоряет горизонтальное перемещение и эксфильтрацию данных. В результате сокращается цикл между компрометацией и вымогательством.
В Бразилии, согласно оповещениям CTIR Gov, начиная с 2022 года, наблюдается рост активности таких групп, как BlackCat/ALPHV, использующих методы горизонтального перемещения и настраиваемое шифрование. Сейчас ситуация меняется благодаря добавлению уровня интеллектуальной автоматизации в сочетании с растущим внедрением в корпорациях интеграций на основе API, сервисных учетных записей и автоматизированных рабочих процессов.
Эта конвергенция расширяет поверхность риска. Каждая интеграция добавляет учетные данные, токены и разрешения. Каждый корпоративный агент с операционной автономией представляет собой новую машинную идентификацию. В случае компрометации эти элементы могут действовать с кажущейся легитимностью в рамках среды. Расследование переходит от простого вопроса «кто получил доступ» к вопросу «какая система выполнила данное действие и в рамках какой цепочки принятия решений».
С технической точки зрения, реагирование на эти новые угрозы требует перестройки архитектуры. Приоритетными становятся модели нулевого доверия, детальная сегментация и строгий контроль над идентификацией машин. Управление привилегиями должно включать учетные записи служб и автоматизированные интеграции. Журналы должны быть централизованы и защищены от несанкционированного доступа, что позволит проводить поведенческий анализ на основе последовательностей событий, а не только отдельных оповещений.
Неизменяемые резервные копии остаются фундаментальной мерой против шифрования, но они не решают проблему репутационного ущерба, наносимого вымогательством посредством утечек данных. Непрерывный мониторинг утечки данных и четкие политики реагирования на инциденты теперь интегрированы в стратегическое планирование.
Внедрение искусственного интеллекта в компаниях само по себе не является проблемой. Напротив, при структурированном применении он может усилить обнаружение и реагирование. Риск возникает, когда агенты работают с избыточными правами доступа, интеграции внедряются без надлежащего учета, а автоматизированные решения не имеют проверяемого следа.
Программы-вымогатели эволюционировали из технической атаки в структурированную экономическую модель. Внедрение ИИ и автономных агентов ускоряет этот процесс, снижает издержки для преступников и увеличивает сложность для компаний, которым необходимо постоянно обновлять свои стратегии защиты. Стратегический приоритет заключается в управлении идентификационными данными, API и алгоритмами с той же строгостью, что и при защите физических и финансовых активов.
Компании, которые рассматривают агентов и автоматизацию как центральную часть своей архитектуры управления рисками, будут лучше подготовлены к следующей волне угроз. Те, кто видит в ИИ лишь инструмент повышения производительности, могут слишком поздно обнаружить, что автономия без контроля незаметно, но решительно увеличивает риски.



