4 ноября 2025 · Google Threat Intelligence
Прогноз на 2026: ИИ станет нормой и у атакующих, и у SOC
Cybersecurity Forecast 2026 от Google — не «хрустальный шар», а экстраполяция уже наблюдаемых трендов: агентный ИИ в защите, prompt injection, vishing с клонированием голоса и давление на гипервизоры.
Источник
Кто и зачем выпускает forecast
4 ноября 2025 года Adam Greenberg и команда Google Threat Intelligence опубликовали Cybersecurity Forecast 2026. Материал собран с участием лидеров безопасности Google Cloud и десятков аналитиков, исследователей и IR-специалистов на передовой. Авторы прямо дистанцируются от гаданий: прогнозы опираются на текущие данные и кампании.
Есть полный отчёт, региональные дополнения для EMEA и JAPAC и вебинар с Andrew Kopcienski. Для руководителей ИБ документ удобен как чеклист тем, которые стоит заложить в бюджет и tabletop на следующий год.
Искусственный интеллект
Угрозы и преимущества
Ожидается, что злоумышленники перейдут от точечного использования ИИ к норме на всём lifecycle атаки — ускорение, масштаб, качество. Отдельно выделяют рост targeted prompt injection против корпоративных AI-систем и AI-enabled social engineering, включая vishing с клонированием голоса руководителей и IT-сотрудников.
У защитников — сдвиг к Agentic SOC: аналитики направляют AI-агентов, а те берут корреляцию, саммари инцидентов и черновики threat intelligence. Параллельно появляется новая поверхность: AI-агентов нужно учитывать в IAM как отдельных цифровых акторов со своими идентичностями и правами.
Киберкриминал
Эксторшн, on-chain и виртуализация
Комбинация ransomware, кражи данных и многослойного эксторшна останется самым финансово разрушительным классом преступлений. Акторы продолжат бить по third-party провайдерам и использовать zero-day для массовой эксфильтрации. Ожидается миграция частей криминальной экономики на публичные блокчейны — устойчивость к классическим takedown.
По мере укрепления guest OS злоумышленники смещают фокус на слой виртуализации: один компромисс гипервизора может вывести из строя сотни систем за часы. Это согласуется с тем, что Mandiant уже видела в расследованиях 2025 года.
Государства
Россия, Китай, Иран, КНДР
По России ожидается стратегический сдвиг: больше долгосрочных глобальных целей и развитие advanced-capabilities, а не только тактическая поддержка войны в Украине. По Китаю — сохранение лидерства по объёму операций, упор на stealth, edge-устройства и zero-day. Иран — устойчивая, многовекторная и полуотказуемая активность на стыке шпионажа, disruption и хактивизма.
КНДР продолжит финансовые операции для режима, кибершпионаж и расширение схем с IT-работниками. Для защитников это означает разные playbook’и: против financial theft — контроль крипто и payroll, против PRC-edge — телеметрия appliance, против vishing — процедуры help desk.
{
"forecast_2026_defensive_priorities": [
"map_ai_agents_in_iam",
"harden_helpdesk_against_vishing",
"tier0_hypervisor_and_backup_controls",
"monitor_third_party_saas_tokens",
"tabletop_prompt_injection_on_internal_ai"
],
"note": "planning checklist — not an attack recipe"
}
Подготовка
Что заложить в план на год
Forecast полезен как рамка приоритизации: ИИ одновременно усиливает SOC и создаёт новые точки отказа; криминал бьёт по цепочкам поставок и recovery; государства комбинируют persistence и влияние. Имеет смысл читать полный отчёт вместе с региональными спецвыпусками, если организация работает в EMEA или JAPAC.
Практический минимум: инвентаризация AI-агентов, анти-vishing процедуры для help desk, Tier-0 для гипервизоров/бэкапов и сценарии реагирования на компрометацию SaaS-вендора.