APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

GTIG · 12 февраля 2026

Distillation и интеграция ИИ во враждебных операциях

12 февраля 2026 GTIG обновила AI Threat Tracker: в IV квартале 2025 акторы активнее встраивали ИИ в разведку, социальную инженерию и разработку инструментов. Отдельно разобраны distillation‑атаки на модели и меры Google по их срыву.

резюме

Главные выводы квартала

Google DeepMind и GTIG фиксируют рост попыток model extraction («distillation») — кражи интеллектуальной собственности через легитимный API‑доступ. Прямых атак APT на frontier‑модели не наблюдали; частые попытки шли от коммерческих и исследовательских структур.

Государственные акторы используют LLM для ресёрча, таргетинга и генерации фишинговых приманок. Прорывных способностей, меняющих ландшафт целиком, у APT/IO пока не зафиксировано — но продуктивность операций растёт.

модели

Что такое distillation‑атаки

Противник систематически зондирует зрелую модель, чтобы перенести знания в «студенческую» (knowledge distillation). Для провайдеров это IP‑риск; для обычных пользователей сервиса — обычно не угроза CIA самой услуги.

Google детектирует и снижает такие кампании (в т.ч. попытки вытянуть полные reasoning traces), отключает связанные проекты и усиливает классификаторы. Организациям с кастомными моделями советуют мониторить API на паттерны извлечения.

операции

Как ИИ усиливает кампании

Примеры из отчёта: разведка учётных записей с последующим фишингом (UNC6418); профилирование целей (Temp.HEX); APT42 — разведка и сценарии сближения; UNC2970 — OSINT под рекрутинговые легенды. Google отключала связанные активы.

Появляются семьи вроде HONESTCUE, экспериментирующие с API генеративных моделей для кода второй стадии, и underground‑сервисы, заявляющие «свои» модели при опоре на jailbreak коммерческих API. Интерес к agentic AI растёт, но массового применения в wild GTIG ещё не подтвердила.

защита

Что делать защитникам

Провайдерам моделей — мониторинг аномальных объёмов и паттернов запросов, лимиты, юридические и ToS‑рычаги. Предприятиям — считать фишинг «без языковых маркеров» нормой: проверяйте каналы доверия, а не грамматику.

Ограничивайте корпоративный доступ к публичным LLM для sensitive‑контекста; логируйте использование; обновляйте awareness под multi‑turn rapport phishing. Секреты API моделей — как production credentials.

# defensive monitoring note — model API / LLM misuse
# fields for SIEM correlation (defensive only)
llm_api_audit:
  alert_on:
    - anomalous_query_volume_per_key
    - repeated_reasoning_trace_coercion_patterns
    - bulk_domain_probe_sequences
  response:
    - throttle_or_disable_key
    - notify_model_security_owner
  enterprise_use:
    block_sensitive_data_in_prompts: true
    retain_prompt_metadata_not_secrets: true

Оригинал статьи