КИБЕРБЕЗОПАСНОСТЬ

Gartner назвала 4 угрозы, где защитники уже отстают

62% организаций уже столкнулись с дипфейк-атаками. Gartner назвала четыре критические киберугрозы, где у атакующих сейчас явное преимущество.

✍️ Редакция iTech News | 05.06.2026 | ⏱ 5 мин | Источник: Dark Reading

Gartner вынесла в верхнюю часть своей карты ThreatScape на 2026–2027 годы четыре критические киберугрозы: дипфейки, риски в цепочке поставок ПО, prompt injection и компрометацию AI-приложений. Для российских команд разработки, ИБ и продуктовых менеджеров сигнал неприятный, но полезный: по этим направлениям у атакующих уже не просто инициативa, а вполне измеримое преимущество.

Об этом, как пишет Dark Reading, говорили аналитики Gartner на конференции Security & Risk Management Summit в Нэшнл-Харборе, штат Мэриленд. Вице-президент и аналитик Gartner Джон Уоттс на сессии в понедельник прямо сформулировал проблему: в этих четырех сценариях существующие защитные меры компаний пока не успевают за темпом атаки. Иными словами, рынок еще продает надежду, а злоумышленники уже эксплуатируют практические слабости.

Первая из этих критических киберугроз — дипфейки. По данным Gartner, 62% организаций уже сталкивались хотя бы с одной атакой такого типа: от социальной инженерии до обхода биометрической аутентификации по лицу или голосу. Несколько лет назад бизнес еще спорил, насколько реалистичны AI-аватары в вишинге и фальшивых видеозвонках. Теперь спорить поздно. Аналитик Gartner Закари Смит отдельно предупредил: даже если нынешние инструменты детекции дипфейков работают, завтра они могут резко просесть по эффективности, потому что модели генерации контента развиваются слишком быстро.

Отсюда и довольно приземленный вывод, который понравится не всем поклонникам магических AI-фильтров: ловить сам дипфейк не обязательно, если можно сломать атаку на этапе проверки личности. Gartner советует многослойную защиту, дополнительные требования к аутентификации, а также средства против подмены caller ID и SIM-swapping. Брюсон Бёрд, консультант по кибербезопасности Huntress, в комментарии Dark Reading сформулировал это еще проще: многофакторная аутентификация теперь относится не только к паролям. Для компаний это означает неприятную, но очевидную работу: пересматривать процессы подтверждения платежей, доступов, голосовых согласований и любых действий, где сотруднику достаточно "узнать голос начальника".

Старые дыры, новые ускорители

Вторая большая зона риска — цепочка поставок ПО. Формально supply chain-атаки никого уже не удивляют, но сейчас они получили новый ускоритель в виде автоматизированных червей и более агрессивной эксплуатации публичных репозиториев. Уоттс привел в пример Shai-Hulud — автоматизированного червя, который помогает злоумышленникам быстрее собирать учетные данные и секреты, а затем развивать компрометацию дальше по цепочке. Отдельная боль — сторонние платформы разработки. Даже когда те же GitHub-платформы предлагают встроенные механизмы защиты вроде secrets scanning, компании либо не включают их, либо включают слишком поздно.

Самая неприятная часть этой истории в том, что проблема тут не в отсутствии рекомендаций, а в их хроническом игнорировании. Gartner снова говорит о базовых вещах: жесткие политики version control, сканирование и управление секретами, минимальные привилегии в CI/CD-конвейерах, контроль над средами разработки. Для технических директоров и руководителей платформенных команд это звучит как скучный hygiene checklist, но именно в этом и суть. Цепочка поставок ломается не из-за недостатка конференционных докладов, а из-за лишнего токена в репозитории, широких прав в пайплайне и привычки считать внутренний build-контур доверенной территорией.

Третья угроза — prompt injection, и здесь Gartner делает акцент не просто на чат-ботах, а на агентных AI-системах. По словам Уоттса, злоумышленникам уже не обязательно атаковать модель напрямую: достаточно встроить вредоносную инструкцию в веб-страницу, документ или другой внешний источник и дождаться, пока AI-агент это прочитает и включит в цепочку выполнения. Уоттс сослался на данные Google: число indirect prompt injection-атак выросло на 32% в период с ноября 2025 года по февраль 2026-го. Для рынка это, пожалуй, один из самых неприятных сигналов: чем больше компании автоматизируют работу агентов, тем дороже становится одна удачная подмена контекста.

При этом Gartner не продает иллюзию полного решения. Уоттс раскритиковал часть вендоров, которые обещают защиту от prompt injection, но по сути просто ищут ключевые слова из типовых вредоносных промптов. Такой подход, по его оценке, не работает. Другой аналитик Gartner, Деннис Сюй, на отдельной сессии про rogue AI agents добавил еще более трезвую мысль: остановить такие атаки со стопроцентной надежностью нельзя. Значит, ставка должна быть не только на защитный софт, но и на регулярный pentest и red teaming для собственных AI-систем. Для команд, которые уже внедряют copilots, агентов поддержки, ассистентов для аналитиков и внутренние LLM-сервисы, это означает простую вещь: безопасность AI нельзя отдавать в аренду одной коробке с красивым лендингом.

У AI свой CVE-бэклог

Четвертая из списка критических киберугроз — компрометация AI-приложений. Здесь речь уже не только о промптах, но и о всей инфраструктуре вокруг: уязвимостях в фреймворках, отравлении памяти, небезопасных ресурсах и ошибках конфигурации. По словам Уоттса, только за 2025 год было раскрыто 2130 CVE, связанных с AI, что почти на 35% больше год к году. Это важная цифра для любого бизнеса, который торопливо прикручивает LLM-функции к продукту и считает, что основной риск ограничивается утечкой данных в промпте. На практике поверхность атаки растет вместе с каждым новым коннектором, inference-сервисом, self-hosted-фреймворком и поспешно открытым админ-интерфейсом.

Уоттс отдельно упомянул open source AI-фреймворк OpenClaw, который, по его словам, быстро разошелся по рынку несмотря на ряд критических уязвимостей. Проблема не только в самих багах, а в манере внедрения: компании массово раскатывают новые AI-компоненты быстрее, чем успевают выстроить контроль доступа и базовую эксплуатационную дисциплину. Если такие системы продолжают торчать в интернете с административными правами, то вопрос уже не в том, случится ли инцидент, а в том, кто первым его монетизирует — криминальная группа, конкурентный шпион или особенно бодрый сканер.

Для русскоязычной IT-аудитории из этого есть не самый уютный, но полезный вывод. Дипфейки, supply chain-риски, prompt injection и взлом AI-приложений больше нельзя держать в папке "разберемся после пилота". Эти критические киберугрозы уже влияют на то, как нужно проектировать аутентификацию, CI/CD, AI-агентов и доступ к инфраструктуре. Следующий раунд конкуренции между компаниями, похоже, пройдет не между теми, кто первым прикрутил AI к продукту, а между теми, кто сумел не превратить этот AI в новый вход для атакующих.

Поделиться: Telegram X LinkedIn