GTIG · 12 февраля 2026
Distillation и интеграция ИИ во враждебных операциях
12 февраля 2026 GTIG обновила AI Threat Tracker: в IV квартале 2025 акторы активнее встраивали ИИ в разведку, социальную инженерию и разработку инструментов. Отдельно разобраны distillation‑атаки на модели и меры Google по их срыву.
резюме
Главные выводы квартала
Google DeepMind и GTIG фиксируют рост попыток model extraction («distillation») — кражи интеллектуальной собственности через легитимный API‑доступ. Прямых атак APT на frontier‑модели не наблюдали; частые попытки шли от коммерческих и исследовательских структур.
Государственные акторы используют LLM для ресёрча, таргетинга и генерации фишинговых приманок. Прорывных способностей, меняющих ландшафт целиком, у APT/IO пока не зафиксировано — но продуктивность операций растёт.
модели
Что такое distillation‑атаки
Противник систематически зондирует зрелую модель, чтобы перенести знания в «студенческую» (knowledge distillation). Для провайдеров это IP‑риск; для обычных пользователей сервиса — обычно не угроза CIA самой услуги.
Google детектирует и снижает такие кампании (в т.ч. попытки вытянуть полные reasoning traces), отключает связанные проекты и усиливает классификаторы. Организациям с кастомными моделями советуют мониторить API на паттерны извлечения.
операции
Как ИИ усиливает кампании
Примеры из отчёта: разведка учётных записей с последующим фишингом (UNC6418); профилирование целей (Temp.HEX); APT42 — разведка и сценарии сближения; UNC2970 — OSINT под рекрутинговые легенды. Google отключала связанные активы.
Появляются семьи вроде HONESTCUE, экспериментирующие с API генеративных моделей для кода второй стадии, и underground‑сервисы, заявляющие «свои» модели при опоре на jailbreak коммерческих API. Интерес к agentic AI растёт, но массового применения в wild GTIG ещё не подтвердила.
защита
Что делать защитникам
Провайдерам моделей — мониторинг аномальных объёмов и паттернов запросов, лимиты, юридические и ToS‑рычаги. Предприятиям — считать фишинг «без языковых маркеров» нормой: проверяйте каналы доверия, а не грамматику.
Ограничивайте корпоративный доступ к публичным LLM для sensitive‑контекста; логируйте использование; обновляйте awareness под multi‑turn rapport phishing. Секреты API моделей — как production credentials.
# defensive monitoring note — model API / LLM misuse
# fields for SIEM correlation (defensive only)
llm_api_audit:
alert_on:
- anomalous_query_volume_per_key
- repeated_reasoning_trace_coercion_patterns
- bulk_domain_probe_sequences
response:
- throttle_or_disable_key
- notify_model_security_owner
enterprise_use:
block_sensitive_data_in_prompts: true
retain_prompt_metadata_not_secrets: true