Почти 200 тысяч API-запросов к LLM за две минуты, переход от захвата аккаунта к краже данных меньше чем за пять минут, 88% эксплойтов в течение 48 часов после публикации PoC. В свежем отчете CrowdStrike киберугрозы ИИ выглядят уже не как модный риск из презентации CISO, а как вполне рабочая схема давления на бизнес. Для компаний, которые встраивают модели в продукты, саппорт, аналитику и внутренние процессы, сигнал простой: атакуют не только с помощью ИИ, но и сам ИИ.
3 августа 2026 года CrowdStrike опубликовала 2026 Threat Hunting Report, сообщает ZDNet. Главный вывод отчета сформулирован жестко: искусственный интеллект одновременно стал инструментом атакующих и самостоятельной поверхностью атаки. Руководитель направления threat intelligence в CrowdStrike Адам Мейерс говорит прямо: злоумышленники осваивают ИИ с той же скоростью, что и обычный рынок. Проблема в том, что бизнес успел развернуть LLM, агентов и новые автоматизированные цепочки быстрее, чем научился их защищать.
Отсюда и первая неприятная метрика. По данным CrowdStrike, у их hunting-команд сейчас в 2,5 раза больше наводок, сгенерированных ИИ-агентами, чем сигналов, пришедших от ручной аналитики. Для защитников это не косметическая перемена, а ухудшение видимости. Когда в инфраструктуре одновременно растет число endpoint-устройств, SaaS-интеграций и LLM-сценариев, отличить нормальное машинное поведение от вредоносного становится заметно сложнее. Иными словами, ИИ не только помогает SOC, но и шумит ему в ухо.
В отчете приведены и вполне приземленные примеры. Группа Famous Chollima, которую связывают с КНДР, использует доверенные ИИ-среды и инструменты, чтобы заходить в компании из крипто- и блокчейн-сектора. В ход идут AI-сгенерированные резюме и deepfake-собеседования. Для HR и hiring-менеджеров в IT это особенно неприятная новость: воронка найма теперь тоже часть perimeter security. Другие группы, Cordial Spider и Snarky Spider, применяют voice phishing для выкачивания данных из SaaS-приложений и компрометации single sign-on. В одном из зафиксированных случаев путь от захвата учетной записи до кражи данных занял меньше пяти минут. Это уже не история про "мы успеем отреагировать утром", а история про то, успеет ли автоматизация вообще заметить атаку.
Отдельный сюжет отчета связан с LLMJacking, то есть кражей ключей и учетных данных, которые дают доступ к корпоративным моделям. Если злоумышленник получает такой доступ, он может не только вытаскивать данные, но и заставлять модель выполнять вредоносные задачи или просто сжигать ресурсы на дорогих запросах. CrowdStrike описывает кампанию, где скомпрометированная LLM получила почти 200 тысяч API-вызовов всего за две минуты. Последствия здесь двойные: операционный сбой и внезапно очень заметный счет от облачного провайдера. Для компаний, у которых бюджет на ИИ пока живет в режиме "разберемся по факту", это, вероятно, самый понятный аргумент в пользу контроля ключей, лимитов и аномалий по расходам.
При этом сам ИИ пока чаще работает на более знакомых участках attack chain. Злоумышленники используют его для генерации фишинговых и вишинговых материалов, payload-ов и команд, ускоряя подготовку атак и делая приманки убедительнее. Мейерс отмечает, что такие заготовки становятся все более кастомными: модели и LLM помогают собирать инструменты под разные сценарии защиты. Проще говоря, массовый фишинг никуда не делся, но теперь он меньше похож на письмо от нигерийского принца и больше на внутренний запрос от коллеги, который знает ваш стек, подрядчиков и тон общения в компании.
Есть и вторая часть плохих новостей: окно между публикацией уязвимости и ее эксплуатацией продолжает сжиматься. По оценке CrowdStrike, с января по июнь 2026 года 88% обнаруженных эксплойтов были запущены в течение 48 часов после выхода публичного PoC-кода. Некоторые группы действуют еще быстрее. В отчете упомянуты Vault Panda и Genesis Panda, которые подготовили рабочие эксплойты для критической уязвимости React2Shell в течение суток после раскрытия. Для команд, живущих в недельном цикле патчей и согласований, это выглядит как прямое столкновение двух разных временных зон: атакующие уже в проде, а change advisory board еще собирается.
На этом фоне киберугрозы ИИ становятся не только вопросом защиты моделей, но и вопросом скорости всей инженерной организации. CrowdStrike отдельно отмечает, что два из трех недавно раскрытых LPE-эксплойтов, CopyFail и Fragnesia, были найдены с помощью AI-assisted research, а злоумышленники быстро включили их в активные операции. Даже если тренд на ускорение начался еще до появления frontier-моделей, внедрение таких систем, по оценке исследователей, будет и дальше уменьшать сроки между поиском бага и рабочим эксплойтом. Для разработчиков это означает меньше романтики вокруг "исправим в следующем спринте". Для продактов и IT-директоров это означает, что backlog безопасности снова спорит не за бюджет, а за право существовать вне backlog.
Практические рекомендации у CrowdStrike без сюрпризов, но теперь они звучат уже не как базовый чеклист, а как требование к выживанию. Компании советуют защищать AI-приложения и LLM по принципу наименьших привилегий, отдельно беречь ключи и токены доступа, следить за подозрительной активностью моделей и всплесками затрат. Identity по-прежнему остается основной поверхностью атаки, так что phishing-resistant MFA, контроль доступа к корпоративным ресурсам и раздельные политики для human и non-human accounts становятся обязательной гигиеной. Наконец, CrowdStrike призывает закрывать слепые зоны между доменами, укреплять software supply chain, чаще патчиться и опираться на telemetry, поведенческую аналитику и threat intelligence, а не только на сигнатуры и надежду.
Для русскоязычной IT-аудитории здесь важен один не самый приятный, но полезный вывод. Если компания уже встроила ИИ в продукт, поддержку, рекрутинг, аналитику или внутренние сервисы, то обсуждать киберугрозы ИИ как что-то факультативное поздно. Вопрос уже не в том, появятся ли отдельные playbook под LLM и агентов, а в том, успеют ли их внедрить до следующей волны атак, где стоимость одной украденной учетной записи или одного скомпрометированного API-ключа будет измеряться не только данными, но и вычислительным счетом. Подробности отчета можно проверить в публикации .