Более 65% компаний уверены, что ИИ увеличил эффективность атак хакеров-вымогателей

изображение: grok
Почти две трети организаций, пострадавших от программ-вымогателей, уверены, что искусственный интеллект помог злоумышленникам сделать нападения результативнее. Компания Proofpoint опросила пострадавшие компании и получила цифру 65 %, где ИИ помогал собирать убедительные фишинговые письма, поддельные страницы входа и кампании по краже учётных данных. Угроза напрямую затрагивает и российских пользователей, ведь методика легко переносится на локальные бренды, банки и корпоративные сервисы.
Отчёт «Эпоха программ-вымогателей в эпоху ИИ 2026» опубликован 22 июля. Специалисты Proofpoint зафиксировали следы работы нейросетей в подавляющем большинстве изученных инцидентов. Авторы пришли к выводу, что участие ИИ в подготовке атак стало нормой, а не разовым экспериментом отдельных группировок. Отдельным инструментом создания шифровальщика ИИ пока не стал, но методы доставки и социальной инженерии он усилил кратно.
Первое звено заражения по-прежнему человек. Из рассмотренных атак 47 % начинались с вредоносных ссылок, 46 % шли через опасные вложения, 36 % опирались на охоту за учётными данными сотрудников. Средства защиты электронной почты пропустили атаку у трети опрошенных, а ещё четверть указали на слабые настройки и пробелы в существующих механизмах фильтрации.
Интересно, что 40 % респондентов связывают успех атаки не со слабой антивирусной защитой, а с тем, что первичная приманка выглядела как реальное рабочее письмо.
Раньше мошеннические сообщения выдавали корявые формулировки, опечатки, дешёвая графика и подозрительные формы авторизации. Внимательный сотрудник мог остановиться и переспросить у коллеги. Сейчас нейросети подбирают лексику под конкретную компанию, воспроизводят внутренние обороты и подстраивают тон под стиль руководителя или подрядчика. Отличить такое письмо от настоящего запроса бухгалтерии или ИТ-отдела становится крайне сложно даже опытному специалисту.
Райан Калембер, директор по стратегии Proofpoint, отметил, что природу шифровальщиков ИИ не изменил, а вот подготовку нападений вывел на новый уровень. Преступники, по его оценке, используют модели для генерации реалистичных фишинговых сообщений, отдельных модулей вредоносного кода и массовых кампаний по перехвату корпоративных аккаунтов. Райан Калембер добавил, что оборону нужно строить шире привычной модели, где вся защита сводилась к антивирусу на конечных устройствах и резервным копиям.
Основные точки риска:
- сотрудники, работающие с внешней перепиской и подверженные социальной инженерии;
- корпоративные учётные записи с доступом к почте, VPN и облачным сервисам;
- доверенные каналы связи с подрядчиками и партнёрами;
- сервисы единого входа и SSO, дающие быстрый доступ к десяткам систем;
- почтовые шлюзы, которые не распознают тексты, написанные нейросетями.
Проблема касается не только человеческого фактора. Корпоративные системы защиты не всегда успевают заметить активность атакующих. ИИ помогает преступникам двигаться быстрее внутри сети, а классические средства безопасности иногда просто не готовы к новым методам маскировки трафика и команд. Российским компаниям это грозит вдвойне, потому что часть западных инструментов защиты ушла с рынка, а замена пока покрывает не все сценарии реагирования.
Стоит обратить внимание, что треть опрошенных прямо сообщила о полной слепоте почтовых фильтров перед письмами, собранными с помощью языковых моделей.
Борьба с шифровальщиками постепенно уходит от классической схемы, где главным объектом внимания были рабочие станции. Сейчас на первый план выходит контроль доступа, защита идентичности и способность быстро увидеть подозрительные действия до того, как преступники закрепятся внутри инфраструктуры. Российским пользователям и компаниям тоже пора пересматривать подход, потому что переведённые нейросетью письма от «поддержки банка» или «бухгалтерии контрагента» уже встречаются в массовых рассылках.
Практические направления защиты, которые советуют аналитики:
- усиление многофакторной аутентификации на всех критичных сервисах;
- обучение сотрудников распознаванию писем, сгенерированных ИИ;
- мониторинг аномалий входа и поведения учётных записей;
- сегментация сети и ограничение прав рядовых пользователей;
- регулярный пересмотр правил почтовых шлюзов под новые схемы фишинга.
ИИ добавил киберпреступникам скорости и качества подготовки. Главная опасность современной угрозы не в том, что машины начали атаковать самостоятельно. Гораздо серьёзнее то, что нейросети стали удобным усилителем для людей, которые давно занимаются цифровыми преступлениями. Они позволяют выстраивать более убедительные ловушки, масштабировать операции и работать одновременно против сотен целей в разных странах.
Ранее сообщалось, что отчёт Black Kite зафиксировал дальнейший рост числа активных группировок, использующих программы-вымогатели. К середине 2026 года специалисты насчитали 146 преступных объединений, которые публиковали данные хотя бы об одной успешной атаке, тогда как годом ранее таких групп было 105. Только за текущий год появилось 61 новое объединение, что указывает на более быстрый рост рынка вымогательства по сравнению с исчезновением старых группировок. Эксперты отмечают, что угроза сохраняется и для российских компаний, поскольку многие методы проникновения злоумышленников универсальны и не зависят от географии жертвы.
В редакции CISOCLUB заявили, что отчёт Proofpoint говорит нам о смене эпохи в атаках шифровальщиков, и российский рынок ощущает эти изменения наравне с западным. Мы в редакции видим, как отечественные компании получают всё больше писем с грамотным русским языком, корректными реквизитами и правдоподобным контекстом переговоров.
Это прямой результат работы языковых моделей, а не рост квалификации отдельных группировок. Оборону разумно строить вокруг идентичности пользователя и поведенческого анализа, а не только вокруг антивирусов и резервных копий. Инвестиции в обучение сотрудников и в системы поведенческого мониторинга сейчас окупаются быстрее, чем закупка ещё одного периметрового решения.



