Масштаб угрозы
Согласно данным «Лаборатории Касперского», за первые месяцы 2026 года компания идентифицировала свыше 92 тысяч кибератак, в которых вредоносное ПО распространялось под видом агентов и сервисов на базе ИИ. Статистика охватывает инциденты по всему миру — это не региональная, а глобальная тенденция.
Распределение по брендам-приманкам выглядит следующим образом: ChatGPT задействован в 49% случаев, Claude компании Anthropic и Gemini от Google — по 18%. Таким образом, три крупнейших публичных LLM-сервиса суммарно закрывают около 85% всех зафиксированных инцидентов — это прямое следствие их массовой узнаваемости среди конечных пользователей.
Типы вредоносного ПО
Параллельно исследователи компании выявили более 15 тысяч отдельных образцов вредоносного ПО, замаскированного под агентное программное обеспечение (agentic software) — класс инструментов, которые позволяют ИИ-системам автономно выполнять многошаговые задачи и взаимодействовать с внешними сервисами. В числе подделок оказались имитации OpenClaw — быстро набирающего популярность инструмента в сообществе ИИ-разработчиков.
По классификации угроз среди обнаруженных образцов присутствуют: банковские троянцы (перехватывают учётные данные финансовых сервисов), шпионское ПО (spyware, ведёт скрытое наблюдение за устройством), эксплойты (используют уязвимости операционной системы или приложений), а также программы-загрузчики (downloader/dropper), предназначенные для скрытной установки дополнительных вредоносных модулей в уже скомпрометированную систему.
Присутствие загрузчиков в этом списке особенно показательно: первичное заражение через поддельный ИИ-сервис служит лишь точкой входа, после чего атакующие получают возможность поэтапно наращивать присутствие в инфраструктуре жертвы, не вызывая немедленных срабатываний защитных систем.
Кампания Silver Fox
В мае 2026 года эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» — Kaspersky GReAT — зафиксировали отдельную кампанию, которую связали с APT-группой Silver Fox. APT (Advanced Persistent Threat) — термин для обозначения группировок, которые проводят длительные, технически сложные целевые атаки, как правило в интересах государственных структур или в рамках кибершпионажа.
Silver Fox распространяла поддельные приложения Claude AI, собранные под три операционные системы: Windows, macOS и Linux. Кросс-платформенный охват — нетипичная черта для менее ресурсных группировок и указывает на значительные инвестиции в разработку кампании.
После запуска поддельного приложения вредоносный код незаметно проникал на устройство жертвы и обеспечивал атакующим долгосрочный доступ как к скомпрометированной системе в целом, так и к конфиденциальным данным, хранящимся на ней. Механизм закрепления в системе (persistence) позволяет сохранять доступ даже после перезагрузки устройства или обновления операционной системы.
Позиция экспертов
«Внедрение ИИ-агентов в корпоративную среду меняет саму природу доверия. Теперь каждое автоматизированное действие становится частью сложной цепочки взаимосвязанных систем и обмена данными», — заявил Дмитрий Галов, руководитель Kaspersky GReAT в России.
По его словам, в новых условиях безопасность уже не ограничивается защитой конечных устройств: ключевую роль играет контроль над распространением данных, привилегий и решений между взаимосвязанными ИИ-управляемыми процессами. Иначе говоря, компрометация одного агентного инструмента способна создать вектор для атаки на всю цепочку автоматизированных систем предприятия.
Галов также подчеркнул, что злоумышленники всё активнее используют популярные ИИ-сервисы как приманку именно для кражи конфиденциальной информации и денежных средств, а не только для массового спама. С учётом стремительной эволюции киберугроз надёжные защитные решения, по его словам, становятся неотъемлемой частью современной цифровой жизни.
Рекомендации
Для корпоративного сегмента «Лаборатория Касперского» выделяет три приоритета. Первый — использование комплексных решений класса XDR (Extended Detection and Response), которые объединяют телеметрию с конечных устройств, сети и облачных сред в единую картину угроз. Второй — подключение к сервисам управляемой защиты (Managed Detection and Response, MDR) при нехватке собственных специалистов по кибербезопасности: такие сервисы обеспечивают круглосуточный мониторинг и ведение инцидентов от обнаружения до устранения. Третий — регулярное обновление SOC-команд (Security Operations Center) актуальными данными о тактиках, техниках и процедурах (TTPs) злоумышленников.
Для рядовых пользователей компания формулирует два базовых правила. Первое: использовать ИИ-сервисы исключительно от авторитетных поставщиков с проверенной репутацией в области конфиденциальности, избегая анонимных или малоизвестных ботов — они могут быть созданы специально для сбора личных данных, последующего фишинга или шантажа. Второе: установить на все устройства защитное решение, способное блокировать фишинговые сайты и предотвращать установку вредоносного ПО ещё до его запуска.