Google предупредила о новой цели кибервымогателей: угрозы AI-данным уже не теория, а инциденты с украденными моделями, промптами, кодом и исследовательскими материалами. Для компаний, которые вкладывают миллионы в внутренние AI-системы, это неприятный сдвиг: шантаж теперь строится не только вокруг персональных данных или бухгалтерии, а вокруг интеллектуальной собственности, которую сложнее восстановить и опаснее потерять.
О случаях рассказала команда Google Mandiant в свежем AI Threat Tracker, сообщает The Register. В одном расследовании Mandiant атакующие проникли в медицинскую компанию и вывели корпоративные данные, материалы по разработке лекарств, AI-исследования и проприетарную AI-модель. Затем преступники пригрозили опубликовать украденное, если компания не заплатит.
Во втором случае жертвой стала компания, занимающаяся генерацией медиа с помощью AI. Злоумышленники забрали чувствительные AI-активы: исходный код, промпты, навыки, скрипты моделей и секреты. После этого схема была той же: требование денег и угроза выложить активы публично. Для такого бизнеса утечка промптов, пайплайнов и модельных скриптов может быть почти равна публикации производственной кухни вместе с рецептом продукта.
Джон Халткуист, главный аналитик Google Threat Intelligence Group, сказал The Register, что Mandiant видела несколько подобных операций во втором квартале 2026 года. Под удар попали компании из технологического, медицинского, фармацевтического, медийного и развлекательного секторов в Северной Америке и Европе. Логика преступников проста: компании не хотят показывать рынку свои AI-разработки, поэтому у вымогателей появляется рычаг давления сильнее, чем обычная угроза простоя.
Контекст делает историю жестче. В феврале Google уже писала, что атакующие экспериментируют с агентными AI-инструментами на отдельных этапах атаки. Теперь, по наблюдениям исследователей, такие возможности встраиваются сразу в несколько стадий: разведку, поиск уязвимостей, устранение ошибок в процессе атаки, ротацию IP и сбор учетных данных. В одном эпизоде Mandiant увидела автономную многоагентную операцию по краже credentials в облачной инфраструктуре, которая заняла менее шести часов.
Отдельно Google выделяет группировку TeamPCP, которую компания отслеживает как UNC6780. С марта она проводила крупные атаки на open source supply chain, включая экосистемы PyPI, npm и Docker Hub. После компрометации пакетов и реестров злоумышленники обычно разворачивали стилеры, чтобы собирать облачные учетные данные и доступы к AI-системам. По данным отчета, в одном случае UNC6780 создала вредоносный GitHub Actions workflow для проприетарного AI-репозитория компании и вывела копию этого репозитория.
Для разработчиков здесь нет красивого вывода в духе «просто не храните секреты в коде». Проблема шире: AI-репозитории часто собирают в одном месте исходники, датасетные пайплайны, промпты, eval-скрипты, ключи к облакам, конфиги inference-инфраструктуры и внутреннюю документацию. Если CI/CD получает лишние права, GitHub Actions превращается не в помощника команды, а в удобный канал эксфильтрации. Если промпты и модельные артефакты не классифицируются как IP, их защищают хуже, чем платежные данные, хотя ущерб может быть сопоставимым.
Для бизнеса угрозы AI-данным означают пересмотр модели риска. AI-активы придется инвентаризировать так же скучно и дисциплинированно, как базы с персональными данными: кто имеет доступ, где лежат секреты, какие workflow могут читать репозитории, что уходит в логи, какие артефакты попадают в облачные бакеты и кто может их скачать. Особенно уязвимы компании, где AI-проекты росли быстро: прототипы стали продакшеном, временные ключи стали постоянными, а экспериментальные репозитории внезапно оказались носителями коммерческой тайны.
Есть и второй слой риска: сами атакующие начинают использовать AI не как игрушку для фишинговых писем, а как операционный инструмент. Google описывает связанный с Китаем шпионский коллектив, который применял Gemini для проектирования динамического автоматизированного фреймворка пентеста, способного выбирать действия и менять курс в непредсказуемой среде. Google отключила связанные с этой группой активы, но направление понятно: ручная атака постепенно превращается в полуавтономный процесс.
Главный вопрос теперь не в том, появятся ли специализированные атаки на AI-стек, а в том, сколько компаний уже считают свои модели, промпты и пайплайны полноценными критичными активами. Пока угрозы AI-данным живут где-то между security backlog и продуктовой суетой, вымогатели будут приходить туда первыми — и читать внутренние репозитории внимательнее некоторых владельцев продукта.