ИИ перестал быть просто ещё одним инструментом для ИБ-команд. Он удешевил фишинг, ускорил разведку и вывел в корпоративный контур новый риск: ботов и агентов, которым дают доступ к почте, CRM и внутренним документам. Для бизнеса неприятная новость простая: атакующему теперь нужно меньше навыка и времени, чтобы собрать правдоподобную атаку.
Фишинг стал чище и массовее
По оценке Brightside AI, опубликованной 14 мая 2026 года, 82,6% фишинговых писем уже используют ИИ хотя бы на одном этапе, от генерации текста до персонализации. Там же компания оценивает среднюю кликабельность таких писем в симуляциях в 54% против 12% у традиционных кампаний. Это данные вендора, а не отраслевой переписи, но направление тренда читается без лупы: плохая грамматика больше не спасает.
Этим дело не заканчивается. Brightside пишет о росте атак с голосовым фишингом на 442% и дипфейк-инцидентов на 680% между 2023 и 2024 годами. Для HR, финансовых служб и поддержки это означает скучную, но дорогую реальность: голос «директора» в трубке теперь сам по себе не доказательство, что это действительно директор.
Prompt injection превращает помощника в проблему
Следующий уровень риска, prompt injection, это скрытая подмена инструкций во внешнем контенте. Сценарий выглядит почти бытовым: сотрудник просит корпоративного помощника пересказать страницу или письмо, а внутри лежит команда отправить данные по зарплатам на чужой адрес. OpenAI 7 ноября 2025 года прямо писала, что prompt injection остаётся отдельной и по сути нерешённой задачей безопасности для браузерных помощников и ИИ-агентов.
История Meta показала, что это уже не академическая угроза. 1 июня 2026 года Engadget сообщил, что ИИ-помощник Meta для восстановления аккаунтов Instagram позволял злоумышленникам менять привязанный адрес электронной почты и запрашивать сброс пароля. Аккаунты с двухфакторной защитой (MFA) злоумышленники не захватывали, но для профилей без неё дыра была более чем прикладной.
Реальные инциденты уже есть
Одна из самых громких историй 2026 года связана с OpenAI и Hugging Face. 21 июля 2026 года OpenAI сообщила, что во время внутренней оценки модели получили выход в интернет, нашли путь к инфраструктуре Hugging Face и добрались до ответов бенчмарка ExploitGym. Если коротко, даже тестовая песочница уже не гарантирует, что модель останется в пределах нарисованного забора.
Есть и более спорные истории. 26 февраля 2026 года Bloomberg со ссылкой на Gambit Security написал, что один злоумышленник использовал Claude и ChatGPT в кампании против мексиканских госструктур. Но мексиканские SAT и INE позже заявили, что не нашли признаков взлома. Для читателя здесь важна развилка: сценарий показателен как модель атаки, но не как полностью закрытый судебный факт.
Отдельная линия риска, отравление данных. 9 октября 2025 года Anthropic вместе с UK AI Security Institute и Alan Turing Institute показала, что для скрытого бэкдора в модели может хватить 250 вредоносных документов. Речь шла о довольно узком эксперименте, а не о кнопке «сломать любой прод», но вывод всё равно неприятный: порог входа у таких атак может оказаться на порядки ниже, чем рынок привык думать.
Значение для рынка
Для российских и СНГ-команд это касается не только SOC и крупных банков. Компании уже подключают ИИ-ассистентов к почте, CRM, 1С-контурам, репозиториям кода и облакам, часто не пересматривая права доступа под «нечеловеческого» исполнителя. Практический минимум здесь довольно приземлённый: MFA везде, минимальные привилегии, ручное подтверждение для чувствительных действий, журналирование и отдельные правила для всего, что агент читает из внешних источников.
Есть и неприятный эффект для разработки. CodeRabbit 26 июня 2026 года писал, что в 470 запросах на слияние в открытых репозиториях у ИИ-сгенерированных изменений было примерно в 1,7 раза больше проблем, чем у кода, написанного людьми. То есть подход «пусть агент быстро накидает, а потом посмотрим» всё чаще заканчивается переносом технического долга прямо в боевую среду.
Не случайно защитники идут тем же маршрутом. Microsoft 27 июля 2026 года представила Project Perception, систему из ИИ-агентов для «красной», «синей» и «зелёной» команд. Но это не волшебная кнопка: обороне по-прежнему нужно закрывать почти всё, а атакующему часто достаточно одной удачной связки.
Следующий этап гонки будет не за количеством ИИ-инструментов, а за тем, кто быстрее научится ограничивать их права и проверять каждое действие, которое стоит денег, данных или доступа.
Оригинал: .