КОГДА СХОДЯТСЯ ЗВЕЗДЫ
Искусственный интеллект перекраивает баланс сил
Олег Иевлев
декан факультета «Кибернетика и информационная безопасность», к. т. н., доцент
Сергей Ерохин
ректор Московского технического университета связи и информатики (МТУСИ)
Цифровое пространство трансформируется с ошеломляющей скоростью. Кибербезопасность, некогда воспринимавшаяся как преимущественно оборонительная дисциплина, теперь активно осваивает динамичные процессы наступательной кибербезопасности — искусство проактивного обнаружения, эффективного использования уязвимостей и установления доминирования над враждебными факторами. В этой непрекращающейся эскалации угроз и ответных мер наблюдается явное смещение баланса сил: субъекты атаки стали более изощренными, а интенсивность их действий достигла невиданных масштабов.
Катализатором этих перемен выступает искусственный интеллект, который не просто автоматизирует существующие процессы, но и создает совершенно новые парадигмы угроз и методы реагирования. Произошел сдвиг баланса: атакующий стал умнее, а нападения — интенсивнее. Традиционная модель кибербезопасности, основанная на статичных защитных барьерах, таких как файрволы и антивирусы, оказалась несостоятельной перед лицом эволюционирующих угроз. Изменившаяся природа атакующих и возросшая сложность цифровой инфраструктуры породили новый, более агрессивный ландшафт.
[1]
Киберпреступники перестали быть одинокими
Современные атакующие — это хорошо организованные, высококвалифицированные группы, зачастую имеющие криминальное прошлое, обладающие глубокими техническими знаниями, стратегическим мышлением и даже корпоративной структурой. Они применяют передовые тактики, проводят тщательный сбор информации о целях, разрабатывают персонализированные атаки и постоянно инвестируют в новые, более совершенные инструменты.

Социальная инженерия теперь выходит на новый, более тонкий уровень. Вместо прямого взлома злоумышленники виртуозно манипулируют человеческими слабостями: эмоциями, доверием и недостатком бдительности. Фишинговые компании становятся все более адресными, убедительными и изощренными, используя для персонализации данные, добытые из открытых источников, и имитируя доверенные источники.
Монетизация киберпреступлений, включая программы-вымогатели, кражу и продажу конфиденциальных данных, DDoS-атаки, стала чрезвычайно прибыльной. Этот финансовый стимул подпитывает постоянное увеличение числа и интенсивности атак.

Также значительно возросла доступность и простота использования инструментов для проведения атак. Это позволяет даже начинающим злоумышленникам инициировать масштабные, разрушительные кампании, что ранее было доступно только продвинутым группам. Киберпреступность не знает национальных границ. Атаки могут исходить из любой точки мира, что затрудняет их отслеживание, привлечение к ответственности и эффективное предотвращение. Развитие интернета вещей, облачных технологий, распределенных систем и других новых направлений создает постоянно растущее количество уязвимостей, которые активно эксплуатируются.
На фоне этих стремительных перемен традиционные методы защиты становятся все более неэффективными. Здесь на сцену выходит искусственный интеллект, кардинально меняющий правила игры, трансформируя как наступательную, так и оборонительную кибербезопасность.
GPT (Generative Pre-trained Transformer) и другие большие языковые модели (LLM) революционизируют процесс расследования киберинцидентов. Их возможности включают: интеллектуальный анализ лог-файлов, генерацию гипотез и сценариев атаки, автоматическое создание отчетов, перевод и интерпретацию сложной информации. Вместо трудоемкого ручного анализа терабайтов логов GPT способен мгновенно обрабатывать огромные объемы данных, выявляя аномалии, сопоставляя события и предоставляя высокоуровневое, контекстуально обогащенное резюме инцидента. Это значительно ускоряет процесс обнаружения и идентификации атаки.
LLM могут предлагать наиболее вероятные сценарии развития атаки, основываясь на собранных уликах и известных тактиках злоумышленников. Это направляет усилия аналитиков в нужное русло, помогая им сосредоточиться на наиболее критичных аспектах. GPT способен генерировать детальные отчеты об инцидентах, включая описание атаки, ее последствия, технические детали и рекомендации по устранению. Это экономит огромное количество времени специалистов по безопасности. LLM могут помочь аналитикам понять сложную техническую информацию, перевести ее на понятный язык и объяснить потенциальные риски, что особенно важно в условиях глобального сотрудничества.
[2]
Разведка угроз — это основа любой эффективной киберзащиты
LLM трансформируют этот процесс, позволяя анализировать гигантские объемы неструктурированных данных, выявлять скрытые связи и паттерны, прогнозировать будущие атаки и автоматически создавать индикаторы компрометации. LLM способны обрабатывать и анализировать колоссальные объемы информации из открытых источников: от даркнета и хакерских форумов до социальных сетей и новостных лент. Это позволяет выявлять новые угрозы, уязвимости и тактики злоумышленников задолго до того, как они станут широко известны.
LLM могут обнаруживать неочевидные связи между различными инцидентами, факторами угроз, индикаторами компрометации (IoC) и вредоносным ПО. Это формирует более полную и глубокую картину угрожающего ландшафта. Анализируя исторические данные, тенденции и текущие события, LLM могут помочь в прогнозировании вероятных будущих атак, что позволяет разрабатывать упреждающие меры. LLM могут автоматически генерировать IoC, которые затем интегрируются в системы защиты (SIEM, IDS/IPS) для обнаружения и блокировки потенциальных атак.
Blue-агенты — новый класс автономных или полуавтономных систем, основанных на ИИ, предназначенных для проактивного реагирования на киберинциденты. Они автоматически обнаруживают и нейтрализуют угрозы. Blue-агенты способны в реальном времени обнаруживать вредоносное ПО, аномальное сетевое поведение и другие признаки атаки, автоматически блокируя или нейтрализуя их. Это минимизирует ущерб от инцидента.
В отличие от человеческих аналитиков ИИ-агенты могут реагировать на инциденты за миллисекунды, что критически важно для предотвращения катастрофических последствий. Blue-агенты учатся на основе новых угроз и адаптируются к постоянно меняющемуся ландшафту угроз, повышая свою эффективность. Автоматизируя рутинные задачи и первичный анализ, Blue-агенты освобождают ценное время аналитиков SOC, позволяя им сосредоточиться на более сложных, стратегических и творческих задачах.
Появление автономных инструментов на базе ИИ, способных самостоятельно проводить кибератаки, знаменует собой новую, беспрецедентную эру. Это уже не просто автоматизация существующих задач, а создание «цифрового хищника», который может действовать без прямого контроля человека, достигая ранее немыслимых результатов.
Впервые в истории кибербезопасности мы сталкиваемся с инструментами, которые действуют самостоятельно и стратегически. Они способны самостоятельно принимать решения, ставить цели, разрабатывать и адаптировать тактику атаки, не нуждаясь в постоянном вмешательстве человека. Это уже не слепое выполнение команд, а проявление подобия «киберинтеллекта».
Они превосходят человеческие возможности; скорость обработки информации, объем анализируемых данных, способность к параллельному выполнению задач и непрерывному обучению делают их потенциально более эффективными, чем даже самые опытные команды атакующих. И открывают двери для непредсказуемых последствий. Возникают серьезные вопросы о контроле, ответственности и этических рамках использования таких систем.

Неожиданным подтверждением этой тенденции стало недавнее достижение — автономный инструмент на базе ИИ, возглавивший топ-10 на платформе HackerOne, известной своими программами bug bounty. Этот ИИ-агент, обученный на тысячах успешных атак и паттернов, самостоятельно обнаруживал и эксплуатировал уязвимости в реальных системах, достигая результатов, превосходящих многие человеческие команды.
В конце марта 2026 года группа исследователей из Университета Карнеги-Меллон (США) в сотрудничестве с Anthropic опубликовала отчет, который заставил побледнеть разработчиков всех операционных систем. Их ИИ-модель Claude 4.5 (версия для продвинутого анализа кода) не просто нашла уязвимость — она полностью автономно написала рабочий эксплойт к ядру FreeBSD. ИИ получил root-доступ к системе, создал файл в /root/ и отправил исследователю сообщение: «Готово».

В середине июня Белый дом потребовал закрыть доступ к своим передовым ИИ-системам Fable 5 и Mythos 5 для иностранных пользователей. После этого в компании заявили, что их пришлось отключить для всех пользователей нейросети. Как отметил парламентарий, система нейросети проникла в защищенные ресурсы организации всего за несколько часов. Все эти примеры — явное свидетельство того, что ИИ и организуемые на его основе атаки перестали быть теоретической концепцией и стали реальной, доминирующей силой.
[3]
Каково будущее кибербезопасности?
В эпоху господства искусственного интеллекта мы ожидаем экспоненциального роста в разработке как наступательных, так и оборонительных ИИ-систем. Компании и государства будут инвестировать колоссальные ресурсы в создание более совершенных инструментов для проведения кибератак и решений для киберзащиты. Появятся ранее неизвестные типы атак, основанные на уникальных возможностях ИИ. Например, ИИ может генерировать автономные комплексы вредоносного ПО, так называемые роя, которые самоорганизуются и адаптируются в реальном времени, или проводить эволюционные атаки, динамически изменяя свои тактики.
Возникнет острая необходимость в разработке международных стандартов, этических норм и правовых рамок для регулирования использования ИИ в киберконфликтах. Вопросы ответственности за действия автономных ИИ-агентов станут центральными. В ответ на ИИ-ориентированные кибератаки оборонительные системы также будут активно использовать ИИ. Будут развиваться ИИ-аналитики, которые смогут предсказывать и предотвращать инциденты, автоматизированные системы защиты, способные в реальном времени адаптировать оборонительные стратегии, и ИИ-системы обнаружения угроз, умеющие выявлять и нейтрализовывать враждебные ИИ-системы.
Кибербезопасность станет еще более стратегически важной, требуя тесного взаимодействия между государствами, частным сектором и исследовательскими институтами для выработки совместных стратегий и противодействия глобальным угрозам.
Произойдет переосмысление образовательных подходов. Системы подготовки специалистов по кибербезопасности должны будут трансформироваться, чтобы подготовить кадры, способные работать с ИИ, понимать его логику, управлять им и эффективно противостоять ему. Появятся специализированные курсы: «ИИ в кибербезопасности», «Машинное обучение для защиты и атак», «Этика И И в цифровой безопасности», «Автономные системы и киберугрозы». Курсы по сетевой безопасности, криптографии, анализу вредоносного ПО требуют переработки и добавления модулей, которые демонстрируют, как ИИ влияет на эти области, например, как ИИ используется для обхода шифрования или генерации полиморфного вредоносного ПО.

Студенты должны иметь возможность работать с реальными или симулированными ИИ-системами, как оборонительными, так и наступательными. Это включает в себя разработку, развертывание и тестирование ИИ-решений, а также их анализ и противодействие.
Специалистам по кибербезопасности потребуются междисциплинарные навыки, глубокое понимание не только технических аспектов, но и этических и правовых социальных последствий применения ИИ.

Студенты будут учиться создавать собственные ИИ-модели для обнаружения аномалий, предсказания угроз, автоматизации реагирования. Важно не просто использовать готовые ИИ-решения, но и понимать, как они работают, какие у них есть ограничения и уязвимости. Это позволит эффективно управлять ими и предвидеть их поведение. В условиях постоянного развития технологий традиционных дипломов может быть недостаточно. Будет расти спрос на короткие, целевые программы, позволяющие быстро освоить новые навыки и инструменты. Кейс-стади, основанные на актуальных инцидентах, связанных с ИИ, станут неотъемлемой частью образовательного процесса уязвимости.
Наступательная кибербезопасность перешла в новую фазу — Кибервойну 2.0. Искусственный интеллект стал не просто инструментом, а активным, стратегическим игроком, который трансформирует как методы атак, так и способы защиты. Умные атакующие, усиленные ИИ, теперь имеют беспрецедентное преимущество, а автономные ИИ-инструменты, возглавляющие рейтинги, демонстрируют, что будущее кибербезопасности уже здесь.