Отчет Google: хакеры переходят к автономным ИИ-атакам и агентам влияния
Отчет Google GTIG за второй квартал 2026 года показывает переход хакеров к автономным ИИ-агентам, сокращающим время атак, на фоне активизации Ирана и Китая в киберпространстве.

Группа анализа угроз Google (GTIG) во вторник опубликовала отчет о киберугрозах за второй квартал 2026 года. Согласно документу, враждебные субъекты и государственные хакерские группировки перешли от базового использования генеративного искусственного интеллекта к развертыванию ИИ-агентов и автономных процессов, которые значительно сокращают время реакции киберзащитников. В центре внимания отчета — расширение использования ИИ Ираном для атак, информационного влияния и инфраструктуры, а также киберкампании группировок из Китая и финансово мотивированных злоумышленников.
Иранские операции влияния и автономные ИИ-агенты
Согласно отчету, поддерживаемая иранским правительством хакерская группировка CALANQUE ION, также известная как APT42, продолжает расширять применение больших языковых моделей, включая Gemini. Наряду со сбором разведданных из открытых источников и быстрым переводом материалов для целевого фишинга, участники группировки используют ИИ для разработки тактической инфраструктуры атак и попыток реверс-инжиниринга алгоритмов лицензирования ПО с целью обхода корпоративных систем защиты EDR.
Операции иранского режима в сфере психологического влияния также прошли модернизацию. Вместо простых инструкций иранские операторы используют модели для составления детальных технических запросов для генераторов изображений — включая углы камеры, студийное освещение и текстуру кожи, — чтобы создавать фальшивые фотореалистичные профили в соцсетях. Одновременно ИИ настраивают на принятие ролей экспертов по психологической войне или нефтяных аналитиков для продвижения интересов Тегерана.
«На данном этапе мы можем предположить, что все враждебные субъекты в той или иной степени используют ИИ, и их деятельность значительно улучшилась благодаря этим возможностям», — заявил Джон Холтквист, главный аналитик Google Threat Intelligence Group.
Новые методы обхода защиты и китайский шпионаж
Отчет также описывает переход к автономным ИИ-агентам (Agentic AI), способным принимать решения и устранять неполадки в реальном времени. Во втором квартале 2026 года Google зафиксировала случай, когда финансово мотивированный злоумышленник с помощью чат-бота и набора инструкций спланировал, создал и реализовал кампанию по сканированию уязвимостей и массовой краже паролей менее чем за шесть часов после первоначального проникновения в облачные ресурсы жертвы.
Другая тенденция связана с финансовой кибергруппировкой UNC6780 (TeamPCP). По данным Google, ее участники внедряли вредоносный код с текстовыми примечаниями, содержащими экстремальные запросы (например, требования разработать биологическое или ядерное оружие), чтобы срабатывали защитные механизмы языковых сканеров безопасности. Сталкиваясь с таким текстом, сканер может отказаться анализировать файл из-за нарушения политики безопасности, в результате чего вредоносный код избегает проверки и запускается в рабочей среде.
Наряду с Ираном, в отчете зафиксирована длительная кампания кибершпионажа китайской группировки UNC6508, нацеленной на академические, медицинские и военные научно-исследовательские институты в Северной Америке. Группа сосредоточена на хищении пропитарных исследований в области искусственного интеллекта, проникая в облачные среды жертв для развертывания локальных моделей с открытыми весами. Это позволяет использовать чужие вычислительные мощности и обходить коммерческий мониторинг через API.
Представители Google сообщили, что компания активно блокирует и нейтрализует выявленные угрозы. Все попытки киберпреступников использовать ИИ-модели компании привели к срабатыванию механизмов безопасности, а связанные с ними учетные записи и проекты были навсегда заблокированы. В подразделении Google DeepMind полученные данные применяются для укрепления фильтров безопасности.





