
Искусственный интеллект постепенно становится одним из главных инструментов в кибербезопасности, однако на текущем этапе его развитие дает злоумышленникам больше преимуществ, чем специалистам по защите. К такому выводу пришла Microsoft в новом Digital Defense Report за 2026 год. Компания отмечает, что ИИ уже помогает ускорять поиск уязвимостей, создание вредоносных программ и различные этапы атак после получения доступа к инфраструктуре.
По оценке Microsoft, искусственный интеллект снижает требования к опыту, времени и финансовым ресурсам, необходимым для проведения сложных кибератак. При этом аналогичные преимущества получают и защитники, которые используют ИИ для анализа событий безопасности, обнаружения угроз и автоматизации реагирования. Проблема заключается в разнице между скоростью атаки и скоростью устранения ее последствий.
Microsoft ожидает, что со временем баланс между атакующими и защитниками может восстановиться. Однако в ближайшей перспективе компания прогнозирует период, когда злоумышленники смогут быстрее внедрять новые возможности ИИ и использовать их для масштабирования атак.
ИИ ускоряет поиск уязвимостей
Одним из наиболее серьезных последствий развития ИИ Microsoft считает изменение процесса поиска уязвимостей. Современные модели способны помогать исследователям анализировать программный код и находить потенциальные проблемы значительно быстрее, чем это было возможно при использовании исключительно традиционных методов.
Для специалистов по безопасности это потенциально полезная возможность, поскольку найденные проблемы можно быстрее исправлять. Однако существует принципиальная проблема: обнаружить уязвимость обычно значительно проще и быстрее, чем устранить ее во всех затронутых системах.
Разработчикам необходимо проверить исправление, провести тестирование, убедиться, что обновление не нарушает работу других компонентов, а затем распространить его среди пользователей. Особенно сложно это становится для старых систем и инфраструктуры, где отсутствуют полноценные автоматизированные тесты.
Microsoft предупреждает, что в результате может сформироваться ситуация, при которой количество известных, но еще не исправленных уязвимостей будет расти в течение нескольких лет. При этом хорошо подготовленные группировки смогут заранее собирать информацию о новых недостатках и использовать ее после появления подходящих условий.
Дополнительную проблему создает сокращение времени между обнаружением уязвимости и началом ее практического использования. По данным Microsoft, в реальных атаках этот промежуток уже составляет значительно меньше суток. Для организаций это означает, что традиционной модели, при которой компания получает информацию об угрозе и спокойно планирует установку обновления, может оказаться недостаточно.
От разработки вредоносного ПО до кражи данных
ИИ используется злоумышленниками не только для исследования программного обеспечения. Microsoft наблюдает его применение на разных этапах кибератак, включая создание специализированных вредоносных инструментов и действия после проникновения в систему.
«Хотя в конечном итоге баланс между атакующими и защитниками, вероятно, восстановится, в ближайшей перспективе мы находимся в периоде, когда атакующие первыми получают преимущества, и защитникам придется значительно ускориться, чтобы сократить этот разрыв»
Microsoft
Одно из главных преимуществ искусственного интеллекта для атакующих заключается в возможности быстро адаптировать уже существующие инструменты под конкретную цель. Вместо универсального подхода злоумышленники получают возможность создавать более индивидуализированные сценарии.
ИИ также способен ускорять операции, которые раньше требовали значительного количества ручной работы. Microsoft относит к ним поиск интересующей злоумышленников информации внутри скомпрометированной инфраструктуры, работу с похищенными данными и перемещение между связанными системами.
Таким образом, меняется не только скорость отдельных операций. Потенциально сокращается продолжительность всей атаки. То, на что раньше могли потребоваться дни, при наличии подходящих инструментов может выполняться значительно быстрее.
Еще одно последствие заключается в снижении порога входа в киберпреступность. Более простые в использовании ИИ инструменты могут дать менее опытным злоумышленникам доступ к возможностям, которые раньше требовали глубоких технических знаний.
Microsoft отдельно обращает внимание на социальную инженерию. ИИ способен помогать создавать более персонализированные сообщения и сценарии обмана, что потенциально повышает их убедительность. В результате технологии могут расширить возможности не только технически сложных атак, но и массовых мошеннических кампаний.
Государственные хакерские группы уже используют ИИ
Microsoft также фиксирует использование искусственного интеллекта в операциях групп, связанных с государствами. По данным компании, такие инструменты применяются для исследований, разработки вредоносного ПО, социальной инженерии и других задач.
В отчете приводятся примеры, связанные с группировками из Китая, России и Северной Кореи. Китайские государственные хакеры, по наблюдениям Microsoft, используют ИИ для поиска информации об уязвимостях и изучения способов их эксплуатации, одновременно продолжая применять более традиционные инструменты атак.
Российские государственные группировки, согласно отчету, используют подходы, основанные на генерации кода с помощью ИИ. Это позволяет ускорять разработку вспомогательных инструментов и отдельных компонентов атак.
Отдельное внимание Microsoft уделяет Северной Корее. ИИ, по данным компании, используется связанными с этой страной группами для подготовки цифровых личностей, социальной инженерии и сохранения доступа к организациям. В некоторых случаях технология применяется также при создании вредоносного ПО и управлении инфраструктурой атак.
Такие примеры показывают, что ИИ уже перестал быть исключительно экспериментальным инструментом в кибербезопасности. Государственные группировки и другие опытные атакующие постепенно интегрируют его в уже существующие методы работы.
Полностью автономных атак пока нет
При этом Microsoft подчеркивает, что представление о полностью автономных кибератаках пока не соответствует реальной картине. Несмотря на впечатляющие возможности современных моделей, большинство наблюдаемых кампаний по-прежнему требуют участия человека.
Злоумышленники продолжают самостоятельно выбирать цели, принимать ключевые решения и контролировать наиболее сложные этапы операции. ИИ может ускорить отдельные процессы и взять на себя часть рутинной работы, но он пока не заменяет человека во всей цепочке атаки.
Ситуация, однако, может измениться по мере развития так называемых агентных систем. Такие системы способны выполнять последовательности задач с меньшим количеством постоянного контроля со стороны оператора. Microsoft уже наблюдает ранние примеры подобных подходов в реальных кампаниях, хотя они пока не стали стандартом.
Для специалистов по кибербезопасности это означает необходимость адаптировать защиту к новой скорости угроз. Если злоумышленники способны обнаруживать проблемы и менять тактику быстрее, организациям придется сокращать время обнаружения и реагирования.
В то же время развитие ИИ дает защитникам те же базовые преимущества: автоматизацию, анализ больших объемов данных, ускорение расследований и возможность быстрее выявлять подозрительную активность. Поэтому дальнейшая борьба будет зависеть не только от возможностей самих моделей, но и от того, насколько быстро компании смогут встроить их в существующие процессы безопасности.
Microsoft фактически описывает нынешний этап как временное преимущество атакующей стороны. ИИ уже сокращает стоимость и продолжительность многих операций, связанных с кибератаками. Однако окончательный баланс еще не определен. По мере распространения защитных ИИ систем организациям предстоит научиться использовать технологию с той же скоростью, с которой ее уже осваивают злоумышленники.
Наш процесс рецензирования основан на тщательном исследовании и объективности. Все материалы проходят многоуровневую проверку на соответствие высоким стандартам качества и точности, обеспечивая надёжную информацию для принятия обоснованных решений.
Леся – ведущий дата-аналитик в проекте VPRussia, обладает более чем 5-летним опытом в области анализа данных и разработки аналитических решений. С образованием в области математики и компьютерных наук, Леся специализируется на использовании Python, R и SQL для обработки и анализа больших данных. Её ключевые задачи включают сбор и анализ данных о пользователях VPN-сервисов, разработку моделей для оценки их эффективности, а также создание отчетов и визуализаций для команды и руководства.