Google: инструменты для программирования ИИ теперь являются главной мишенью для хакеров

изображение: grok
Google Threat Intelligence Group опубликовала отчёт, где чёрным по белому описан новый тренд у злоумышленников. Хакеры больше не ограничиваются классической инфраструктурой разработчиков и переключаются на сами ИИ-инструменты для кодинга, их зависимости, токены и рабочие окружения. Уже зафиксированы крупные атаки на цепочки поставок софта в 2025 и в начале 2026 года, и судя по всему это только разгон.
Вайб-кодинг и агентные IDE разогнали скорость разработки, а вместе с ней раздулось число сторонних компонентов в проекте. MCP-серверы, плагины, ИИ-агенты и готовые сниппеты кода превращаются в новые точки входа для атакующих. Разраб собирает фичу за полчаса, но ревьюить каждый пакет вручную уже физически не успевает, код заливается в прод быстрее, чем кто-то смотрит, откуда он вообще взялся.
Google выделила отдельную группировку UNC6780, она давно охотится за опенсорсными пакетами в PyPI, npm и Docker Hub, а теперь добавила в прицел сами ИИ-окружения разработчиков. Схема работы группы выглядит так:
- крадёт учётные данные через малварь Dustmaker;
- вытаскивает токены прямо из оперативки GitHub Actions runners;
- публикует подменённые версии пакетов от имени легитимных мейнтейнеров;
- ворует доступы к ИИ-инструментам и перепродаёт их другим группировкам.
Вредоносные версии пакетов умудряются проходить автоматические чеки доверия ИИ-тулов, компонент выглядит стандартно, а внутри уже сидит малварь. Dustmaker ещё умеет подкидывать свои файлы в скрытые рабочие директории ИИ-помощников, спрятать такое среди служебного мусора проекта не проблема.
Отмечается, что широкая огласка активности UNC6780 и публикация исходников Dustmaker способны спровоцировать волну копирования, ведь удачная атака на одно популярное звено инфраструктуры быстро превращается в готовый мануал для остальных группировок.
Для российских разработчиков это не какая-то далёкая проблема из зарубежных отчётов, тот же npm и PyPI активно юзают в локальных командах, а популярные ИИ-агенты и MCP-серверы стоят в проектах наравне с зарубежными. Заражённый пакет не разбирает паспорт, он просто ждёт, когда его подключат.
Второй тренд Google заметила во втором квартале 2026 года, охота пошла не только за инструментами, но и за самими закрытыми ИИ-разработками. Госструктуры, военные и медицинские организации попали в список целей наравне с лабораториями, которые делают модели. Китайская кибершпионская группа UNC6508 охотилась за закрытыми исследованиями академических, медицинских и военных учреждений Северной Америки, а утечка такого материала это не слитые файлы, а методики обучения моделей, внутренние тулы и датасеты, за которые лаборатория заплатила годами работы.
В список интересующих вымогателей материалов попадало вот что:
- сами модели и их веса;
- промпты и системные инструкции;
- исходный код исследовательских проектов;
- результаты экспериментов и внутренние датасеты.
Если жертва отказывалась платить, ей грозили публикацией. Под раздачу попали технологические, медицинские, фармацевтические компании, а также игроки из индустрии развлечений и медиа, география вышла за пределы одной страны, зацепило Северную Америку и Европу.
У российских контор похожий расклад тоже вполне реален, если компания вкладывается в собственные ИИ-разработки, промпты и датасеты внезапно превращаются в актив, за который можно шантажировать не хуже, чем базой клиентов.
Третий момент отчёта касается того, сколько работы хакеры уже готовы скидывать на саму нейронку. Китайский актор пытался собрать на Gemini автономную платформу для пентеста, которая сама анализирует цель, выбирает шаг и действует в непредсказуемой среде без постоянного пинка от оператора. Другой финансово мотивированный игрок через ИИ-чат-бот для кодинга и набор инструкций для агентов собрал систему из нескольких компонентов, которая спланировала, собрала и запустила кампанию по краже учётных данных меньше чем за 6 часов, руками такое тянулось бы явно не один день.
Джон Халтквист, главный аналитик Google Threat Intelligence Group, отметил, что почти любую современную киберпреступную группировку уже разумно считать пользователем ИИ хотя бы на одном из этапов работы, а агентная модель применения способна разогнать масштаб и скорость атак.
Третий пример вообще выглядит как готовая панель для скрипт-кидди хардкорного уровня. На одном из C2-серверов нашли автоматизированную систему разведки и разбора угнанных данных под названием Recon. Открытая директория внезапно оказалась полноценной админкой, через которую оператор в реальном времени сортировал больше 23 800 украденных секретов, среди них API-ключи от облаков и ИИ-сервисов.
Что ИИ уже реально умеет делать за хакеров без лишних напоминаний:
- пишет эксплойты и ищет уязвимости;
- анализирует окружение цели и подбирает следующий шаг;
- чинит баги в вредоносном коде на лету;
- собирает фишинговые материалы и работает с угнанными секретами.
Чем больше этих кусков склеивается в одну цепочку, тем меньше оператору приходится делать руками. Полноценных автономных атак от разведки до финала пока не так много, но отдельные детали такой системы уже собраны и обкатаны.
Модель угроз в итоге меняется целиком. Защищать сервера, рабочие станции и учётки уже недостаточно, в фокус попадают токены автоматизации, скрытые директории ИИ-помощников, API-ключи, агентные системы и цепочки зависимостей. Скомпрометированный ИИ-инструмент это не просто утечка данных, это доступ к самому процессу разработки. На что теперь стоит смотреть безопасникам в первую очередь:
- токены CI/CD и раннеров автоматизации;
- скрытые рабочие каталоги ИИ-агентов;
- API-ключи к облачным и ИИ-сервисам;
- цепочки зависимостей и происхождение сторонних пакетов.
Разработчики хотят, чтобы ИИ быстрее собирал фичи, работал с проектом и рулил инфраструктурой без лишних вопросов. Хакеры хотят ровно того же самого, просто по другую сторону баррикад, и судя по темпам вопрос уже не в том, юзают ли они ИИ, а в том, сколько работы они успеют на него скинуть в следующем квартале.
Ранее сообщалось, что Google, Anthropic и OpenAI в течение одной недели представили обновления ИИ-моделей, ориентированные на задачи кибербезопасности. Google выпустила Gemini 3.8 Flash Cyber, Anthropic представила сразу две модели — Claude Fable 5.1 и Claude Mythos 5.1, а OpenAI раскрыла часть информации о будущей Astra, которая уже достигла порога критических кибервозможностей. Все три компании развивают ИИ для поиска уязвимостей в системах защиты, одновременно стремясь сохранить контроль над действиями моделей и не допустить их превращения в автономных хакеров.
Эксперты CISOCLUB считают, что атаки на ИИ-инструменты разработчиков это логичное продолжение классической атаки на цепочку поставок, только с куда более широким периметром. По их мнению, автоматические чеки доверия у ИИ-агентов пока проверяют формальные признаки пакета, а не его реальное происхождение, и это удобная лазейка для подмены. Специалисты уверены, что рост числа MCP-серверов и плагинов будет увеличивать площадь атаки, если индустрия не выработает единый стандарт проверки сторонних компонентов.
Также эксперты CISOCLUB отмечают, что кража закрытых ИИ-разработок для вымогательства станет обычной практикой уже в ближайшие кварталы. Аналитики издания указали на необходимость аудита токенов и прав доступа у самих ИИ-помощников, а не только у людей-разработчиков, ведь ИИ-агенту стоит выдавать права и логи как полноценному участнику инфраструктуры, а не безобидной надстройке над IDE.



