ESET проанализировала почти 900 000 AI-навыков для агентных систем и нашла более 25 000 подозрительных и свыше 3 000 откровенно вредоносных. Для ИТ-команд это неприятный, но полезный сигнал: новый риск уже не в самой модели, а в расширениях, которым дают доступ к данным, командам и внешним сервисам.
AI-навыки стали новой точкой входа
Речь идет о небольших модулях, которые расширяют возможности AI-агентов: дают им доступ к файлам, сайтам, API и локальным инструментам. По данным ESET, среди таких модулей встречаются навыки с функциями запуска команд, загрузки сторонних утилит, работы с учетными данными и даже применения хакерских инструментов вроде Mimikatz и Impacket.
Исследование вошло в отчет ESET Threat Report H1 2026, который охватывает период с декабря 2025 года по май 2026 года. Отдельно компания уточняет, что всплеск числа проверенных навыков пришелся на март-май 2026 года: за это время массив вырос примерно с 60 000 до почти 900 000 объектов.
PromptSpy показал, как AI встраивают в вредоносное ПО
ESET также описала PromptSpy — первый известный Android-зловред, который использует генеративный AI в процессе атаки. В отличие от расплывчатой формулы про «сам меняет поведение», схема тут конкретнее: malware обращается к Google Gemini, чтобы распознавать элементы на экране зараженного устройства и получать инструкции, какой жест выполнить для закрепления в системе.
Главная задача PromptSpy при этом вполне приземленная: развернуть VNC-модуль, чтобы злоумышленник видел экран жертвы и мог управлять устройством удаленно. То есть AI здесь не украшение для пресс-релиза, а способ сделать вредоносное ПО гибче и лучше приспосабливать его к интерфейсу конкретного смартфона.
ClickFix и QR-фишинг растут быстрее новых техник
Но самая практичная часть отчета даже не про «умный» malware. ESET пишет, что злоумышленники не изобретают атаки заново, а быстро переносят старые приемы в новые сценарии. Детектирования ClickFix в H1 2026 выросли на 108% по сравнению со второй половиной 2025 года. Эта схема уже вышла далеко за пределы поддельных CAPTCHA: теперь ее маскируют под страницы помощи для AI-сервисов, браузерные расширения и облачные экраны авторизации.
Отдельно ESET отмечает рекордный уровень QR-фишинга, или quishing. Логика банальна: QR-код хуже читается классическими фильтрами, а пользователь по привычке считает его «нейтральной картинкой». Параллельно вымогатели продолжают использовать EDR-killer-инструменты для отключения защиты; в отчете говорится более чем о 100 таких утилитах, которые активно применяют в атаках.
Значение для рынка и ИТ-команд
Для компаний в России и СНГ вывод простой: проверять нужно уже не только модели и SaaS-сервисы, но и весь слой расширений вокруг них. Если сотрудники начинают подключать AI-агентам сторонние навыки без инвентаризации и контроля прав, служба безопасности получает еще один теневой контур доступа к данным. Для малого бизнеса это риск утечки и лишних расходов, для корпораций — вопрос compliance, аудита и контроля цепочки поставки.
Оригинал: ESET Threat Report: AI boosts cyber attackers’ efficiency. Дополнительные детали по PromptSpy: исследование ESET.
Следующий логичный шаг для рынка — появление у крупных вендоров отдельных политик безопасности не только для AI-моделей, но и для каталогов навыков, через которые эти модели получают реальные действия.