Каждый шестой взлом проходит с участием ИИ: как устроена атака и где ее останавливают
Аналитический центр InfoWatch подсчитал, что около 16% успешных взломов корпоративных сетей в мире уже проводятся с применением ИИ. Трафик вредоносных ботов за год вырос на 187%. Российской промышленности эти цифры касаются напрямую: по данным Positive Technologies, в 2025 году на нее пришлось 19% всех киберинцидентов в организациях, больше, чем на любую другую отрасль.
ИИ ускоряет и удешевляет каждую стадию атаки, поэтому защита должна отвечать на каждой из них отдельно. Карту стадий дает матрица MITRE ATT&CK (I1-04 в Методике АЦТ).
Разведка. ИИ-агенты собирают профили сотрудников и ищут уязвимые сервисы. По оценке InfoWatch, уязвимости нулевого дня они находят на 70% эффективнее прежних методов. Ответ защиты дает «Анализ угроз» (I2-02 в Методике АЦТ): российскую промышленность атакуют 55 группировок, почти половина из них занимается кибершпионажем, и их типовые маршруты можно закрыть заранее.
Первичный доступ. Социальная инженерия применялась в 71% атак на российскую промышленность. По данным InfoWatch, 86% фишинговых писем создаются или дорабатываются ИИ: без ошибок, в стиле переписки конкретного отдела. Совет искать опечатки больше не работает. Нужны процедуры из «Осведомленности о безопасности» (I1-01 в Методике АЦТ), когда срочный запрос на платеж или доступ подтверждается по второму каналу, и «Архитектура нулевого доверия» (I2-04 в Методике АЦТ) с минимальными правами для каждой учетной записи.
Закрепление. В 55% атак на промышленность злоумышленники ставили средства удаленного управления и маскировались под работу ИТ-службы. Сигнатурный антивирус такую активность не видит. Здесь нужен «Активный поиск угроз» (I4-01 в Методике АЦТ): специалисты сами ищут признаки компрометации, не дожидаясь сигнала систем мониторинга. ИИ работает и на защиту: по оценке InfoWatch, поведенческий анализ снижает риски на 45%, а ИИ-ассистенты сокращают нагрузку на аналитиков на 60%.
Воздействие. В 33% инцидентов в промышленности была нарушена основная деятельность предприятий. «Цифровая криминалистика» (I4-02 в Методике АЦТ) восстанавливает маршрут атаки, чтобы ее не повторили тем же путем.
Что это значит для завода
Офисная сеть предприятия связана с технологической. По данным Kaspersky ICS CERT, во втором квартале 2026 года вредоносные объекты блокировались на 15% компьютеров АСУ в России. Модельный сценарий: технолог получает от «поставщика» письмо, написанное ИИ по реальной переписке из утечки. Вложение открывает удаленный доступ, а на компьютере технолога сохранено подключение к SCADA. Сложных технических находок здесь нет, только обычные практики. Эти участки закрывают инструменты подгруппы I3, прежде всего «Операционная технологическая безопасность» (I3-03 в Методике АЦТ), которая отделяет технологическую сеть от офисной.
Кто выигрывает гонку
Главный аналитик InfoWatch Сергей Слепцов считает, что защита пока впереди благодаря полному доступу к внутренним данным. Преимущество работает, только если эти данные существуют. Без реестра активов, карты подключений и журналов событий ИИ-агент атакующего изучит инфраструктуру быстрее, чем ее опишет собственная ИТ-служба.
Проверка для руководителя
1. Есть актуальный реестр активов и схема связей офисной и технологической сетей.
2. Срочные запросы на платежи и доступы подтверждаются по второму каналу.
3. Учетная запись сотрудника открывает только те системы, которые нужны для работы.
4. План восстановления после атаки проверялся на учениях за последний год.
Если хотя бы один пункт не выполняется, работу стоит начинать с него. Сначала данные о себе и оценка рисков, затем процедуры для сотрудников и только потом технические средства обнаружения.
Post #1014
48
