Звіт Anthropic про загрози ШІ (Вересень 2026)Головний висновок звіту: хакерам більше не потрібно писати все ручками. Використання ШІ еволюціонувало від простих запитів у чат до розгортання автономних мультиагентних систем. ШІ тепер сам проводить розвідку, шукає вразливості, конфігурує інфраструктуру та викачує дані. Людина лише ставить ціль і дивиться на результат.
Фокус: Росія, Україна та ШІ-шпигунство (група GTG-20006)Дослідники викрили угруповання GTG-20006 (яке прямо пов'язують з російськими хакерами Midnight Blizzard). Вони використовували моделі Claude (Haiku, Sonnet, Opus) для масштабних і повністю автоматизованих кібероперацій проти України.
Що робили росіяни за допомогою ШІ:
1. Автоматична мутація малварі (своєрідний CI/CD для вірусів)Росіяни створили ШІ-воркфлоу, який постійно моніторив, чи бачать їхній софт системи захисту. Якщо антивірус починав детектити програму, ШІ-агенти автономно модифікували код і перезбирали його доти, поки він не ставав повністю невидимим. Тільки після цього оновлений софт автоматично деплоївся на сервери для нових атак.
2. Полювання на виробників дронівУкраїнський military-tech став однією з головних мішеней. Було викачано поштові скриньки виробників комплектуючих та розробників військових БПЛА. Хакери вкрали повний SDK системи машинного зору для дронів, відреверсили архітектуру, списки деталей та інфу про ще неанонсовані продукти. Основний інтерес — прошивки управління дронами та ШІ-наведення.
3. Злам через готельний Wi-FiХакери ламали провайдерів готельного Wi-Fi, міняли DNS-записи та перехоплювали трафік. Далі, використовуючи вкрадені бази даних гостей, вони точково заражали смартфони та ноутбуки українських посадовців та інженерів, які зупинялися в цих готелях, підсовуючи їм фейкові оновлення.
4. Фонове читання WhatsAppВикористовуючи ШІ-автоматизацію та безголові браузери, росіяни підключали свої сервери як "пристрої-компаньйони" до акаунтів WhatsApp. Щоб не спалитися, вони на рівні конфігів блокували відправку звітів про прочитання повідомлень. У такий спосіб масово викачували листування (серед жертв — як мінімум два колишні українські топ-посадовці).
5. Масовий скан держсектору та камерАтакували понад 20 українських держустанов: сканували пошти та системи віддаленого доступу. Також знаходили діри в API стрімінгових сервісів і отримували прямий доступ до онлайн-трансляцій з камер спостереження.
Підсумок:Ворог активно інтегрує великі мовні моделі для автоматизації повного циклу кібератак — від написання фішингових листів і реєстрації доменів до реверс-інжинірингу та створення невидимих вірусів. ШІ радикально зменшив час і ресурси, необхідні для проведення складних державних кібероперацій.