Как государственные группы кибершпионажа, так и киберпреступные банды нацеливаются на документы, связанные с ИИ, конфигурационные файлы и проприетарные модели во время вторжений. Кроме того, растет число и масштабы атак дистилляции, в ходе которых с помощью целевых запросов извлекаются знания, логика и возможности рассуждения больших языковых моделей (LLM).
«GTIG наблюдала, как противники с самыми разными мотивами нацеливались на проприетарные модели ИИ и исходный код, эксфильтровали учетные данные API и использовали облачные среды жертв для поддержки несанкционированных рабочих нагрузок ИИ», — говорится в последнем квартальном отчете Google Threat Intelligence Group (GTIG) «AI Threat Tracker», опубликованном на прошлой неделе. «Этот сдвиг подчеркивает, что корпоративные активы ИИ — от весов моделей до квот облачных вычислений — являются высокоценными целями для шпионажа, вымогательства и кражи ресурсов».
Эта угроза затронула не только ИИ-лаборатории, но и государственные, военные, медицинские и медийные организации, которые могут обучать или дообучать собственные модели. Даже если организации не занимаются разработкой ИИ-моделей самостоятельно, у них может быть много ценных проприетарных данных, связанных с ИИ, в их системах — от конвейеров RAG до пользовательских рабочих процессов, агентов и учетных данных.
Учетные данные ИИ под прицелом
Еще в июне GTIG предупреждала о китайской группе кибершпионажа, отслеживаемой как UNC6508, которая нацеливалась на организации, занимающиеся академическими, медицинскими и оборонными исследованиями. Информация, собранная этой группой, включала исследования в области ИИ.
UNC6508 также была замечена в компрометации облачных сред для развертывания инфраструктуры LLM для собственного использования, исследовании способов локального развертывания LLM и изучении уязвимостей в моделях ИИ.
Во втором квартале 2026 года подразделение реагирования на инциденты Google Mandiant расследовало взломы со стороны групп вымогательства данных, которые включали кражу моделей ИИ, навыков, запросов, исходного кода и связанных исследований.
В одном случае злоумышленник взломал медицинскую организацию и украл исследования лекарств и другие корпоративные данные, включая проприетарную модель ИИ. В отдельном инциденте злоумышленники скомпрометировали компанию по генерации медиаконтента с помощью ИИ и украли проприетарный исходный код, запросы, навыки, скрипты моделей и секреты.
GTIG также предупреждает в своем отчете об увеличении числа кампаний атак дистилляции против собственных моделей ИИ Google. Эти атаки направлены на извлечение выходных данных модели для целевых запросов с целью обучения других моделей на этих выходных данных. Google наблюдала кампании с использованием более чем 100 миллионов запросов, нацеленных на возможности генерации аудио, видео и изображений. Эти кампании запускаются через прокси-сети с использованием тысяч скомпрометированных учетных данных.
Агентство национальной безопасности США (NSA), Федеральное бюро расследований (FBI) и Агентство по кибербезопасности и защите инфраструктуры (CISA) на прошлой неделе опубликовали консультативное заключение, обвиняющее китайские ИИ-лаборатории в промышленном масштабировании дистилляции против передовых ИИ-моделей США.
«Компании, не связанные напрямую с передовыми моделями ИИ, могут соблазниться проигнорировать эти кампании как нерелевантные, поскольку они представляют собой проблему национальной безопасности, но раскрытие доступа к моделям для клиентов или партнеров делает ключи API и служебные учетные записи ценными целями, при этом злоупотребление доступом к этим моделям выглядит как легитимное», — говорит Исмаэль Валенсуэла, вице-президент по лабораториям, исследованиям угроз и разведке в Arctic Wolf.
Злоумышленники все чаще используют агентный ИИ
Помимо использования украденных учетных данных, связанных с ИИ, для кампаний дистилляции, хакеры также нуждаются в них для автоматизации других наступательных операций, которые включают высокий уровень автоматизации с помощью ИИ-агентов.
Mandiant наблюдала, как финансово мотивированный злоумышленник использовал скомпрометированные учетные данные облачной инфраструктуры для развертывания автономной многоагентной системы атак. Ресурсы позволили злоумышленнику спланировать, создать и выполнить массовую кампанию по сбору учетных данных менее чем за 6 часов.
«Используя предварительно настроенные наборы инструкций в формате markdown в качестве операционных руководств, злоумышленник проводил автоматизированное сканирование и сбор учетных данных, компрометируя тысячи сторонних учетных данных», — заявили исследователи. «Инструкции агента позволили ИИ автономно управлять конвейером сканирования уязвимостей, выполнять устранение неполадок в режиме реального времени и выполнять логику ротации IP-адресов без ручного вмешательства, значительно сокращая задержку человеческого фактора».
Исследователи GTIG также обнаружили автоматизированную систему для разведки и управления учетными данными под названием Recon, которая использовалась на сервере управления и контроля для управления более чем 23 000 украденных учетных данных, включая ключи API для облачной инфраструктуры и сервисов ИИ.
Китайский злоумышленник, известный тем, что нацеливается на государственные организации, также был замечен в создании конвейера эксплуатации и постэксплуатации на основе ИИ, автоматизируя всю цепочку атак от разведки до сбора учетных данных для бокового перемещения.
«GTIG продолжает наблюдать широкое внедрение и интеграцию технологий ИИ злоумышленниками с самыми разными мотивами в различных географических регионах», — заявили исследователи. «Злоумышленники продолжают злоупотреблять Gemini для улучшения всех этапов своих операций, от разведки и создания фишинговых приманок до разработки C2 и эксфильтрации данных. Ключевые примеры за последний квартал включают шпионские группы, связанные с КНР и Россией; финансово мотивированную и шпионскую деятельность, приписываемую Корейской Народно-Демократической Республике (КНДР); финансово мотивированные группы киберпреступности; и группы, спонсируемые государством, занимающиеся операциями влияния».
Некоторые примеры таких групп включают:
- BASIN CASTLE, китайская группа, также известная как BASIN или TEMP.Hex
- CALANQUE ION, иранский спонсируемый государством злоумышленник, также отслеживаемый как APT42
- RAVINE CASTLE, китайская группа кибершпионажа, также известная как COULEE или APT24
- SANDWORM RELIC, российский государственный кибершпионский злоумышленник, также известный как SANDWORM и APT44
- UNC6240, группа вымогательства данных, также известная как ShinyHunters
- MIDNIGHT NEPTUNE, также известная как UNC1069, северокорейская группа угроз, известная кражей криптовалюты
«Чтобы экспериментировать с генеративными ИИ-инструментами, злоумышленники должны получить и поддерживать доступ к этим инструментам», — объясняют исследователи. «Стоимость доступа к премиальным моделям и высокопроизводительным вычислениям является одним из основных барьеров для злоумышленников, стремящихся операционализировать ИИ. Это привело к увеличению нацеливания, эксфильтрации и продажи учетных записей ИИ в сообществах киберпреступников, а также к растущему числу вторжений, связанных с компрометацией корпоративных облачных сред для угона вычислительных ресурсов (также известных как «LLMJacking»)
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




