Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.
Google Threat Intelligence Group · 8 сентября 2026
От промптов к автономии: эволюция враждебного ИИ
В отчёте за второй квартал 2026 года Google Threat Intelligence Group описывает, как противники ускоряют операции с помощью агентного ИИ, бьют по цепочке поставок open source и крадут корпоративные ИИ-активы — от весов моделей до облачных квот.
Контекст
Что изменилось после мая 2026
С момента майского отчёта GTIG о злоупотреблении искусственным интеллектом заметно выросла зрелость тактик. Вместо разовых «ручных» промптов операторы всё чаще собирают агентные конвейеры: модели сами ведут сканирование, чинят ошибки пайплайна и масштабируют сбор учётных данных. В одном кейсе Q2 2026 злоумышленники скомпрометировали облачный ресурс жертвы и за менее чем шесть часов спланировали, собрали и запустили массовую кампанию сбора учётных данных через агентов.
Параллельно растёт интерес к самим ИИ-активам предприятий. Наблюдаются кражи проприетарных моделей, исходников, промптов и API-ключей, а также захват чужой облачной инфраструктуры под несанкционированные ИИ-нагрузки. Для обороны это означает, что окно реакции сжимается: автоматизация снижает задержку «человек в контуре».
Цепочка поставок
AI-coding и open source как вектор
Ускорение разработки через ИИ-ассистентов увеличило объём open source-зависимостей — MCP-серверы, форматы весов, inference-движки, векторные базы. При этом контроль за третьими пакетами часто ослабевает. GTIG связывает такие практики с крупными компрометациями цепочки поставок 2025 — начала 2026 годов.
Финансово мотивированный кластер UNC6780 (TeamPCP) с марта 2026 проводил масштабные кампании против PyPI, npm и Docker Hub, после чего разворачивал стилеры учётных данных и монетизировал доступ. В одном инциденте Mandiant зафиксировала передачу доступа другой группе, которая уже вела вымогательство с брендингом LAPSUS и вынесла копию проприетарного ИИ-репозитория.
Отдельно отмечены попытки обмануть ИИ-сканеры безопасности: в отдельных образцах вредоносного кода встречаются экстремальные текстовые вставки, из‑за которых автоматизированные LLM-анализаторы отказываются разбирать файл. Конкретный текст таких вставок в брифинге не воспроизводим — важна сама идея: защита не должна слепо доверять отказу сканера.
Цели
Атаки на проприетарный ИИ и дистилляция
Прямых атак на frontier-модели от отслеживаемых шпионских или IO-групп в Q2 не зафиксировано, зато растёт хищение ИИ-интеллектуальной собственности у организаций вне «ИИ-лабораторий» — в здравоохранении, госсекторе, медиа. UNC6508 (PRC-nexus) много лет бьёт по академическим и военно-медицинским исследованиям в Северной Америке и разворачивает локальные open-weight модели в скомпрометированных облаках, чтобы обходить мониторинг коммерческих API.
Кампании дистилляции моделей Google продолжают расти: координированные прогоны иногда превышают сто миллионов промптов, с ротацией учётных записей и proxy. Платформа отвечает деградацией «студенческих» моделей, блокировками и прослеживанием происхождения.
Автоматизация
Агентные фреймворки и жизненный цикл атаки
Наблюдаются попытки строить автоматизированные pentest-агенты (в том числе у PRC-групп через Gemini — активность пресекалась отключением активов), а также автономные мультиагентные конвейеры сканирования и сбора секретов с инфраструктуры жертвы. Открытый C2-дашборд «Recon» управлял десятками тысяч собранных секретов, включая ключи облака и ИИ-сервисов; Google отключил связанные активы.
Государственные и криминальные кластеры (BASIN CASTLE, CALANQUE ION, RAVINE CASTLE, DPRK-кластеры, SANDWORM RELIC, UNC6240/ShinyHunters, MIDNIGHT NEPTUNE) используют LLM на этапах разведки, луров, обфускации и постэксплуатации. Для IO ИИ даёт прирост продуктивности, но не «прорывных» новых возможностей — Google отключает связанные аккаунты.
Защита
Что делать обороне
Следует считать ИИ-репозитории, MCP-интеграции, секреты IDE и облачные квоты активами первого эшелона: ограничить публикацию пакетов, проверять provenance, не давать агентам неограниченный доступ к .env и CI-токенам. Мониторить аномальные всплески использования GenAI API и несанкционированный provision GPU/Cloud Run.
На стороне вендора Google усиливает классификаторы, отключает злоупотребляющие проекты и разворачивает Google AI Threat Defense — связку Gemini, Wiz, CodeMender и разведки Mandiant. Для организаций полезны те же принципы: человеческая проверка ИИ-кода, короткие TTL токенов, изоляция песочниц разработчиков.
# defensive checklist: AI asset hygiene
# review quarterly; escalate if any item is "unknown"
ai_assets:
- inventory_model_weights: required
- mcp_allowlist: enforced
- ide_secrets_in_workspace: denied
- ci_oidc_ttl_minutes: 60
- human_review_ai_commits: mandatory
alerts:
- unusual_gpu_quota_request
- new_package_publish_from_ci
- llm_scanner_refusal_on_repo_file