APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

Google Threat Intelligence Group · 11 мая 2026

ИИ в эксплуатации уязвимостей и получении первичного доступа

С февраля 2026 GTIG фиксирует переход от экспериментов с генеративными моделями к промышленному использованию ИИ в разведке уязвимостей, разработке малвари, автономной оркестрации и supply chain — при этом ИИ сам становится целью.

Суть отчёта

Двойная роль ИИ: инструмент и мишень

На базе инцидентов Mandiant, телеметрии Gemini и исследований GTIG описан зрелый ландшафт: модели ускоряют поиск уязвимостей и генерацию эксплойтов, помогают обходить защиты, поддерживают IO и одновременно дают векторы через отравленные AI-зависимости. Google отвечает отключением злоупотребляющих аккаунтов и оборонительными агентами вроде Big Sleep и CodeMender.

Впервые GTIG связывает zero-day, который планировали использовать в массовой эксплуатации, с разработкой при помощи ИИ: криминальные группы готовили обход 2FA в популярном open source инструменте администрирования; вендор получил responsible disclosure, кампанию удалось сорвать. Признаки LLM-генерации — учебные docstring, «галлюцинированный» CVSS, характерный стиль кода.

Государства и криминал

Исследование уязвимостей с помощью моделей

Кластеры, связанные с КНР и КНДР, используют экспертные персоны в промптах и специализированные базы уязвимостей (например, wooyun-legacy как skill-плагин) для in-context обучения. APT45 отправлял тысячи повторяющихся запросов по CVE и проверке PoC. Эксперименты с агентными средами вроде OpenClaw/OneClaw идут в контролируемых песочницах — без публикации атакующих процедур в этом брифинге.

Отдельно отмечены семейства с LLM-обфускацией: PROMPTFLUX, HONESTCUE, CANFAIL, LONGSTREAM (в том числе «деcoy»-логика), а также Android-бэкдор PROMPTSPY с модулем автономной навигации по UI через Gemini API. Для IO упоминается про-российская «Operation Overload» с синтетическим медиа.

Доступ к моделям

Middleware, trial abuse и LLMJacking

Чтобы обойти лимиты и стоимость premium-доступа, злоумышленники строят анонимизирующие middleware и автоматизированную регистрацию учёток. Параллельно идут атаки на AI-окружения и зависимости как initial access: UNC6780 (TeamPCP) — с рисками из таксономии SAIF (Insecure Integrated Component, Rogue Actions) и попытками pivot в более широкую сеть под ransomware/extortion.

Для защитников: мониторить аномальный API traffic к LLM, утечки ключей из IDE-конфигов, подозрительные новые пакеты в AI/MCP экосистемах и несанкционированный compute в облаке.

Выводы

Что усиливать уже сейчас

Считать логические уязвимости и hard-coded trust assumptions частью threat model code review — именно здесь frontier LLM сильны относительно классических фаззеров. Ускорить patch cadence для n-day после публичных disclosure: противники быстрее прототипируют цепочки.

На стороне платформ — safety classifiers и блокировки аккаунтов; на стороне предприятий — контроль секретов AI-инструментов, human review ИИ-кода и сегментация сред, где крутятся агенты.

# defender note — AI misuse watchlist
- [ ] Gemini / LLM API keys scoped and rotated
- [ ] IDE AI configs (secrets.json, config.yaml) not world-readable
- [ ] New MCP / AI packages gated by allowlist + age cooldown
- [ ] Alert on sudden GPU / GenAI quota increases
- [ ] Treat LLM scanner "refusal" as signal to escalate human review
# never paste suspect prompt-injection blobs into production assistants

Оригинал статьи