РАЗБОР
На проверке
AI vs AI в кибербезопасности: LLM в атаке и защите
Режим чтения
[ обложка статьи ]
Понедельник, 9:15 утра. Аналитик L1 видит в SIEM алерт: внешний контакт через Teams инициировал сессию с финансовым директором и запросил удалённый доступ - «обновление политики MFA». К 9:28 на хосте развёрнут Node.js-имплант, к 9:41 зафиксирован первый lateral movement. Postmortem покажет: текст сообщения стилистически неотличим от реальных запросов IT-поддержки компании. Пахнет LLM-генерацией. Microsoft Threat Intelligence задокументировал похожую кампанию в 2024 году - атакующие эксплуатировали внешнюю коллаборацию в Teams для имитации IT-саппорта. Прямого подтверждения использования LLM в advisory нет, но качество социальной инженерии было таким, что стандартные фильтры не сработали. Среднее время детектирования в SOC без AI-ассистента по нашим замерам - около 45 минут. Арифметика простая: защита опаздывает.
Как LLM ускоряют kill chain атакующих в 2026 году
Прежде чем разбирать конкретные TTPs, зафиксируем бизнес-логику. Атакующие инвестируют в AI не ради моды - LLM снижают стоимость атаки при одновременном росте её масштаба и точности. Спирфишинговая кампания, которая раньше требовала ручного составления писем под каждую цель (условный человеко-день на 20 целей), теперь генерируется за минуты на сотни получателей с персонализацией под каждого. По данным DeepInstinct, к 2026 году AI-powered малварь и автоматизированное обнаружение уязвимостей стали стандартным инструментарием у киберпреступников. Это не прогноз - это текущее состояние. Подробнее - в нашем подробном разборе безопасность llm атаки.AI-разведка и автоматизация OSINT
Разведка - первый этап kill chain, и LLM сжимают его с дней до минут. По данным Google Threat Intelligence Group, APT42 (иранская группировка) активно использовала Gemini: рекон экспертов по обороне и целевых организаций через LLM. Автоматизация атак с помощью AI на практике выглядит так:- Анализ организационных иерархий через LinkedIn, бизнес-отчёты, пресс-релизы - LLM строит граф влияния и выделяет high-value targets
- Масштабное сканирование публичных API и сервисов на уязвимости - результаты структурируются и приоритизируются моделью
- Оптимизация timing'а атаки: расписание командировок руководства, паттерны коммуникаций - всё собирается и анализируется автоматически
systeminfo, ipconfig, whoami /all и мгновенно определяет вектор дальнейшего продвижения.AI-фишинг и deepfake-атаки
LLM превращают фишинг из массового в хирургический. Спирфишинг через вложения (T1566.001) и ссылки (T1566.002) теперь генерируется с учётом контекста конкретного сотрудника - его роли, текущих проектов и стиля переписки.APT42 комбинировала Gemini с OSINT-инструментами для создания контекстуально точных сообщений, обходивших NLP-фильтры. Проблема в том, что AI-фишинг лишён типичных маркеров - грамматических ошибок, нетипичных конструкций, подозрительных шаблонов. Модель генерирует текст, стилистически неотличимый от внутренней переписки целевой организации. Старые правила детекта тут бесполезны.
Deepfake-вектор уже монетизирован. В кейсе Arup Group атакующие предположительно использовали AI-сгенерированные голос и видео, чтобы вытянуть $25M у мультинациональной инженерной компании (детали требуют верификации по первоисточникам). Один deepfake-звонок - и финансовый контролёр авторизовал перевод, потому что «голос и лицо» на звонке принадлежали CFO. Двадцать пять миллионов за один звонок.
AI-малварь и полиморфный код
Генеративный AI и киберугрозы в 2026 году пересекаются на этапе Resource Development. По данным DeepInstinct, сложилась целая среда криминальных LLM: WormGPT, WolfGPT, FraudGPT, GhostGPT - каждый без этических ограничений mainstream-моделей. GhostGPT стоит $50 и позиционируется как инструмент для обнаружения уязвимостей и генерации эксплойтов. Пятьдесят долларов - стоимость обеда на двоих. Разработка Malware (T1587.001, Resource Development) перешла от proof-of-concept к production-ready цепочкам.Самый тревожный тренд - Polymorphic Code (T1027.014, Defense Evasion). AI генерирует малварь, мутирующую при каждом запуске: классический сигнатурный анализ тут малоэффективен. По данным того же источника, как минимум одна APT-группировка предположительно использовала LLM для морфинга существующего вредоносного кода с целью обхода известных сигнатур - не разработка с нуля, а переупаковка. С учётом роста доступности open-source моделей, масштабирование этого подхода - вопрос месяцев.
Google Big Sleep доказал концептуально, что AI-агент способен обнаруживать потенциальные zero-day уязвимости. Когда (не «если») такой подход окажется в руках атакующих, Drive-by Compromise (T1189) и эксплуатация zero-day ускорятся кратно.
Detection: как SOC детектирует AI-driven атаки
Многие русскоязычные материалы по AI в кибербезопасности 2026 крутятся вокруг абстрактных преимуществ ML - «ускоренное обнаружение угроз», «снижение ложных срабатываний». Звучит красиво, но бесполезно без конкретных правил. Ниже - рабочие подходы.Корреляционные правила для AI-фишинга
Классические антифишинговые правила ищут маркеры контента: подозрительные домены, грамматические аномалии, известные шаблоны. Против AI-фишинга они не работают. Рабочий подход - детектировать не контент (AI его делает идеальным), а поведенческие аномалии.Чеклист detection-правил:
Sigma-правило для детектирования подозрительной цепочки процессов после открытия вложения:
YAML:
title: Suspicious Child Process from Email Client
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith:
- '\outlook.exe'
- '\thunderbird.exe'
selection_child:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\mshta.exe'
condition: selection_parent and selection_child
level: high
SIEM-корреляция при сжатом kill chain
Когда AI ускоряет kill chain до минут, стандартные окна корреляции (1 час) - пустая трата времени. Что менять:- Correlation window до 15 минут для цепочек email/Teams → execution → discovery
- Velocity-based правила: 3+ алерта от одного хоста за 5 минут - автоматическая эскалация, независимо от severity каждого по отдельности
- Baseline коммуникаций: зафиксировать нормальные паттерны обмена для топ-20 критичных сотрудников (C-Suite, финансы, IT-админы). Любое отклонение - алерт
Код:
index=email sourcetype=exchange
| bin _time span=10m
| stats count dc(recipient) as uniq_rcpt by sender_domain _time
| where count>5 AND uniq_rcpt>3
| lookup threat_intel domain as sender_domain OUTPUT risk_score
| where isnotnull(risk_score) OR uniq_rcpt>10
AI-driven threat detection: нейросети на стороне SOC
LLM в триаже алертов - метрики MTTD и MTTR
Последние полтора года я интегрирую LLM в триаж алертов в нескольких SOC-проектах. Результат измерим, но неоднороден.Где нейросети в кибербезопасности уже дают эффект:
- Обогащение алертов: модель берёт сырой алерт и автоматически подтягивает контекст - репутацию IP, связанные события за 24 часа, маппинг на MITRE ATT&CK. Экономия 3-4 минуты на алерт для L1
- Первичная классификация: LLM категоризирует алерт с точностью ~78% на наших данных (L1-аналитик в первый месяц - ~72%)
- Генерация playbook-рекомендаций для типовых инцидентов
| Метрика | До LLM | После LLM | Дельта |
|---|---|---|---|
| MTTD | ~45 мин | ~18 мин | -60% |
| MTTR | ~4.2 ч | ~2.8 ч | -33% |
| False Positive Rate | ~38% | ~29% | -9 п.п. |
| Алертов обработано L1 за смену | ~120 | ~210 | +75% |
Оговорка: результат зависит от качества данных для fine-tuning и зрелости существующих playbook'ов. По данным AM Live, в ходе сравнительного эксперимента MWS Cloud обученная модель допустила вдвое больше ложных срабатываний, чем реальный аналитик, и не выявила все инциденты. Это совпадает с моим опытом: технология пока не позволяет полностью передать AI принятие решений. LLM - хороший помощник, плохой командир.
Human-in-the-loop и AI red teaming защитных моделей
Рабочий подход - human-over-the-loop: AI инициирует и предлагает, ключевые решения остаются за аналитиком.| Уровень автономии | Действие | Пример |
|---|---|---|
| AI решает сам | Блокировка по IOC, карантин файлов, обогащение алертов | Хеш в blocklist → автоблок |
| AI предлагает - человек подтверждает | Изоляция хоста, блокировка учётки, эскалация | «Рекомендую изолировать HOST-FIN-03» |
| Только человек | Атрибуция, оценка бизнес-импакта, коммуникация с руководством | Postmortem, regulatory reporting |
Отдельный пласт - AI red teaming собственных защитных моделей. Если ваш SOC использует LLM для триажа, атакующие будут пытаться обмануть именно эту модель. Garak и PyRIT (от Microsoft) позволяют тестировать LLM-компоненты на устойчивость к промпт-инъекциям и adversarial-вводу. Фреймворк MITRE ATLAS описывает специфические TTP для атак на ML-системы - от data poisoning до model evasion. Если вы не тестируете свои AI-детекты так же, как тестируете периметр, - у вас слепое пятно размером с грузовик.
Insider threat: сотрудники с AI-инструментами за периметром
Вектор, который российский рынок пока системно игнорирует. Разработчик использует ChatGPT для дебага и вставляет в промпт фрагменты продакшн-кода. Аналитик загружает логи инцидента в Claude для «быстрого анализа». Данные уходят за периметр через легитимные HTTPS-запросы к API AI-сервисов. Никаких алертов - всё выглядит как обычный рабочий трафик.С точки зрения OWASP LLM Top 10 (2025), два риска критичны:
- Prompt Injection (LLM01:2025) - если внутренний LLM-сервис обрабатывает пользовательские данные, атакующий через инъекцию в промпт может извлечь конфиденциальную информацию или обойти ограничения безопасности
- Data and Model Poisoning (LLM04:2025) - если организация fine-tune'ит модели на внутренних данных, отравление обучающей выборки способно внедрить backdoor в детект-пайплайн. Тихо и надолго
| Сценарий | Что мониторить | Инструмент |
|---|---|---|
| Загрузка внутренних документов в ChatGPT/Claude | POST-запросы к api.openai.com, api.anthropic.com объёмом >1KB | DLP + Proxy |
| Аномальные запросы к корпоративному LLM | UEBA: нетипичный объём/время/тип данных в API-вызовах | SIEM + UEBA |
| Нестандартный AI-тулкит на рабочей станции | Процессы ollama, text-generation-webui, koboldcpp | EDR |
| Утечка данных через промпт в AI-аккаунт | TLS inspection + keyword matching на API-эндпоинтах AI-сервисов | NGFW / DLP |
Юридический контекст: утечка персональных данных через LLM-сервис ничем не отличается от любой другой утечки с точки зрения регуляторов. Оборотные штрафы за нарушение законодательства о персональных данных применяются независимо от канала - email, USB или API OpenAI. NIST AI RMF (функция GOVERN) прямо указывает: политики управления AI-рисками должны быть прозрачны и действовать на уровне всей организации, а не только внутри SOC.
Гонка AI vs AI в кибербезопасности к 2026 году вошла в фазу, где преимущество определяется не наличием AI-инструментов (они доступны большинству команд), а скоростью интеграции в операционные процессы и честностью в оценке ограничений. За последний год я наблюдал, как три SOC-команды внедряли LLM в триаж: в двух MTTD упал ниже 20 минут, но в третьей модель начала маскировать true positive как false positive из-за смещения в обучающей выборке. Проблему обнаружили через две недели - за это время пропустили lateral movement через скомпрометированный легитимный хост.
Главная уязвимость 2026 года - не AI-малварь и не полиморфный код. Это overconfidence в AI-детекте. Команды, которые передали триаж модели и перестали регулярно валидировать её решения, уже проигрывают атакующим, использующим те же LLM для обхода именно этих моделей. Adversarial AI работает не «где-то у APT-группировок» - он работает против ваших конкретных detection-пайплайнов, если вы не проводите AI red teaming собственной инфраструктуры.
Практический чеклист на ближайший квартал: сузить correlation windows в SIEM до 15 минут для критичных цепочек, добавить velocity-based правила, запустить baseline коммуникаций для ключевых сотрудников, провести аудит - куда ваши люди отправляют данные через LLM. Последний пункт проще, чем кажется, и закрывает вектор, о котором большинство команд пока не задумывается. Если ваша команда собирает detection-правила под AI-генерированные TTP - на codeby.net ведётся тред с обменом correlation-запросами и Sigma-правилами под разные SIEM-стеки.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Продолжить чтение
Следующий разбор
Безопасность MCP AI-агентов: векторы атак
Ещё по теме
- Статья
- Статья
Комментарии
0