AI vs AI: как изменилась линия фронта ИБ в 2026 году

29 июня, 2026, 11:00

Кибервойна вступила в новую фазу: искусственный интеллект теперь не только помогает искать угрозы, но и самостоятельно проводит атаки. Агентные модели автоматизируют разведку, эксплуатацию уязвимостей и фишинговые кампании, сокращая роль человека до принятия ключевых решений. На этом фоне большинство организаций все еще не готовы защищать собственные AI-системы и контролировать новые поверхности атак. Как изменился баланс сил в противостоянии AI против AI и что это означает для служб информационной безопасности в 2026 году, в материале SecPost.

Источник Ideco

Линия фронта сдвинулась

Еще год назад искусственный интеллект в кибербезопасности был в основном вспомогательным: подсказывал аналитику, ускорял разметку, помогал писать правила. К середине 2026 года картина другая. AI стал оперативным инструментом по обе стороны баррикад – он не советует, а действует автономно: сканирует, эксплуатирует, генерирует фишинг, принимает решения внутри цепочки атаки.

Цифры за 2025 год и первую половину 2026-го фиксируют этот сдвиг достаточно жестко:

  • AI-фрод вырос на 1210% за 2025 год – против 195% роста традиционного мошенничества за тот же период (Pindrop, Inside the 2025 AI Fraud Spike).
  • Около 45% продвинутых email-атак AI-сгенерированы, и прогноз на ближайшие 12–18 месяцев – рост до 75–95% (StrongestLayer).
  • Облачные вторжения выросли примерно на 35%, а число вредоносных пакетов в публичных репозиториях – на 75% год к году (Sonatype, 2026 State of the Software Supply Chain).

Атакующая сторона перешла к автоматизации, потому что AI делает атаку дешевле, быстрее и масштабируемее. Защищающаяся – в массе своей все еще закупает «AI-решения» как отдельные коробки, не меняя ни архитектуру, ни процессы.

Продолжение ниже

Разберем конкретно: что именно изменилось на атакующей стороне, где реальный разрыв в готовности защитников, и почему ставка на покупку одного инструмента не закрывает проблему.

Атакующая сторона: что умеют агентные модели сегодня

Ключевое слово 2026 года – агентность. Модель не просто отвечает на запрос, а декомпозирует задачу на шаги, рассуждает между ними и вызывает внешние инструменты. Именно эта способность превратила LLM из помощника в оператора атаки.

Автономная цепочка атаки.

В ноябре 2025 года Anthropic раскрыла первый задокументированный случай крупномасштабной атаки, выполненной преимущественно без участия человека. Группа, связанная с Китаем (отслеживается как GTG-1002), использовала агентную модель для кампании против примерно 30 организаций. По оценке Anthropic, AI выполнил 80–90% тактических операций по всей цепочке кибератаки: разведку, поиск уязвимостей, эксплуатацию, сбор учетных данных, дальнейшее продвижение и эксфильтрацию данных (Anthropic / SecureWorld).

Оператору оставались только точки принятия решений – по разным оценкам, 4–6 ключевых развилок (Cisco State of AI Security 2026, обзор). В пиковые моменты агент совершал тысячи запросов в секунду. Ни одна человеческая команда не работает в таком темпе.

Впрочем, точные проценты автономности обсуждаются, и часть исследователей считает их завышенными. Но спор идет о деталях, а не о сути. Снижение стоимости наступательной экспертизы оспаривать никто не берется. Это подтверждают и другие исследования: еще раньше Университет Иллинойса показал, что GPT-4 способен автономно эксплуатировать 87% раскрытых one-day CVE при наличии описания уязвимости. И это еще до появления моделей сопоставимых с легендарным Mythos.

MCP как новый вектор.

Протокол MCP (Model Context Protocol), через который агенты подключаются к внешним инструментам и данным, сам стал поверхностью атаки. Механика типичной цепочки выглядит так:

  • через вредоносный GitHub issue в контекст агента инжектируются скрытые инструкции;
  • агент, имеющий доступ к приватным репозиториям, исполняет их и эксфильтрует данные;
  • поддельный npm-пакет в цепочке зависимостей перехватывает исходящую почту и пересылает ее атакующему.

Cisco в State of AI Security 2026 прямо относит компрометацию инструментов и уязвимости MCP-окружения к одному из трех главных рисков года (Cisco / Cloud Security Newsletter). Проблема в том, что классические средства защиты не видят этот трафик как атаку – формально агент делает то, что ему разрешено.

Agent-to-agent: новый класс вектора атак.

Связка из нескольких агентов создает вектор, которого раньше не существовало. Компрометируется один агент, в его выдачу встраиваются скрытые инструкции, а следующий агент в цепочке исполняет несанкционированную транзакцию. Это движение атакующего (lateral movement), которое не касается классической инфраструктуры – ни новых хостов, ни эксплойтов на уровне ОС, только манипуляция контекстом между моделями.

Дополнительный риск создает сама архитектура развертываний: около половины организаций используют общие API-ключи для аутентификации между агентами. Скомпрометированный ключ в такой схеме открывает доступ ко всей цепочке. И здесь чаще всего ИТ развивается гораздо быстрее, чем ИБ успевает «увидеть» новые поверхности атак.

Масштабированный фишинг.

AI-генерируемый фишинг перестал быть «вторым сортом». По наблюдениям индустрии, такие кампании начали превосходить по эффективности работу человеческих red team. Причина – не только качество отдельного письма, а сочетание трех факторов: персонализация на основе OSINT, скорость и объем генерации, недостижимые вручную.

Технический нюанс для тех, кто строит детектирование: AI-сгенерированные письма имеют лишь 12–18% общих признаков между (StrongestLayer). Сигнатурный и шаблонный подход против них не работает – каждое письмо фактически уникально.

Государственные APT плюс AI.

AI встроился в рабочие процессы государственных акторов. Причем страны, разрабатывающие передовые модели, прежде всего США и Китай имеют преимущества в доступности «разблокированных» мощных моделей для спецслужб для использования в наступательных операциях.

Защищающаяся сторона: реальное против декларируемого

Если суммировать состояние обороны одной фразой – разрыв между намерением и готовностью сейчас максимальный за все время наблюдений.

Использование ИИ: факт внедрения

  • 80% российских компаний в той или иной форме интегрировали ИИ в бизнес-процессы, 35% рассматривают его как стратегический приоритет (Solar/Б1/АФТ/HiveTrace, 2026)
  • 34% российских ИБ-специалистов уже активно используют ИИ в работе, еще 39% планируют внедрение (СерчИнформ, опрос 170 специалистов, июнь 2026)
  • 65% российских компаний увеличили IT-бюджеты в 2026 году; ИИ и кибербезопасность — топ-2 направления инвестиций (Apple Hills Digital / Selectel / Cloud.ru / VK Tech)

Разрыв между намерением и контролем

МетрикаЦифраИсточник
Хотят контролировать использование сотрудниками AI-сервисов61%К2 Кибербезопасность + Kaspersky, 200+ компаний, янв.–апр. 2026
Реально внедрили политики безопасности для ИИ29%К2 Кибербезопасность + Kaspersky
Не контролируют ИИ и не предъявляют к нему требования ИБ32,2%Solar/Б1/АФТ/HiveTrace
Не выделяют бюджет на защиту ИИ45%Solar/Б1/АФТ/HiveTrace
Имеют формализованные политики ИБ для ИИ-сервисов25%Solar/Б1/АФТ/HiveTrace
Считают безопасность ИИ в топ-5 приоритетов бизнеса25%К2 Кибербезопасность + Kaspersky
Выделили отдельный бюджет на безопасность ИИ22%К2 Кибербезопасность + Kaspersky

Итог по цифрам: 61% хотят контролировать ИИ → реально делают это только 29%. Разрыв — 32 п.п.

Что реально работает.

При этом AI на стороне защиты – не маркетинговая фантазия. Есть сценарии, где он дает измеримый мощный эффект:

  • Автотриаж алертов. Агент приоритизирует поток, обогащает события данными из threat intelligence и OSINT, отсеивает шум. По отраслевым оценкам, автоматизация рутинных задач SOC достигает 80%, а сокращение нерелевантных алертов – более 60% (Compunel).
  • Перевод детектирующих правил между диалектами. Конвертация логики между KQL, SPL и YARA-L снимает с инженеров рутину и ускоряет внедрение нового детектирования в гетерогенном стеке.
  • Поведенческий анализ. Это рабочий ответ на AI-управляемые «горизонтальные перемещения»: аномалию в поведении сущности видно даже тогда, когда сигнатур еще нет.
  • Детектирование изменения модели. Контроль деградации собственных ML-моделей. Если детектор незаметно «поплыл», он перестает ловить то, что раньше ловил – и об этом нужно знать раньше атакующего.

Ideco предоставляет пользователям Ideco NGFW услугу по AI-аудиту правил межсетевого экранирования и анализу срабатывания IPS – и уже помогли десяткам клиентов усилить защиту (оптимизировать и устранить ошибки правил фильтрации, выявить аномалии и расследовать инциденты).

Что еще не работает.

Несколько направлений пока остаются открытыми:

  • Идентификация и авторизация для нечеловеческих агентов. У большинства организаций нет IAM-политики для AI-систем. Агент остается сущностью без полноценной идентичности, прав и аудита – при этом с доступом к данным и API.
  • Атаки на цепочки поставок на MCP и экосистемы агентов. Большинство команд их не мониторят. Поверхность есть, телеметрии по ней – нет.

Почему «купить AI-решение» недостаточно

Логика «у атакующих появился AI – купим себе AI-детектор и сравняем счет» выглядит разумной ровно до первого инцидента. На практике она не закрывает проблему по трем причинам.

Продуктовый AI – это не AI-стратегия. Отдельный детектор закрывает один класс угроз. Он не видит промпт‑инъекцию в чужом контексте, не контролирует транзакции между агентам и не защищает от компрометации модели. Нужна архитектура, в которой сами AI-компоненты находятся под защитой, а не только добавлены поверх нее.

Скорость не на стороне защитника. Атакующие агенты работают быстрее, чем аналитик успевает прочитать алерт. Mandiant в M-Trends 2026 фиксирует, что медианное время от первичного доступа до передачи вторичной группе сжалось с более чем восьми часов в 2022 году до 22 секунд в 2025-м. При такой динамике участие человека оправдано только для решений с высоким масштабом потенциального ущерба – остальное должно решаться автоматически автономным агентом, иначе человек просто не успевает.

AI – это новая поверхность атаки. Корпоративные LLM, MCP-интеграции, агенты с доступом к внутренним API не покрываются большинством текущих политик ИБ. Их разворачивают как «фичу», тогда как по факту это первичная поверхность атаки. Пока инвентаризации и контроля по ней нет, любой купленный детектор защищает периметр, внутри которого уже стоит неучтенный агент с правами.

Линия фронта сдвинулась раньше, чем появился совершенный инструмент

Симметричная AI-война уже идет. Атакующая сторона автоматизировала цепочку не потому, что стала умнее защитников, а потому что раньше перестала ждать идеального инструмента и начала работать с тем, что есть. Тот же принцип работает в защите: паритет дает не закупка очередной коробки, а перестройка архитектуры и процессов под новую скорость и новую поверхность атаки.

Это и есть позиция, которую в Ideco считают единственно рабочей. Безопасность, которая не успевает устареть, строится не вокруг отдельного детектора, а вокруг способности адаптироваться быстрее, чем меняется угроза.

Подробно эту тему – AI vs AI и то, как меняется работа SOC – разберут эксперты Ideco в эфире GDS «Next Generation Security 2026: AI vs AI» 30 июня. Если статья оставила больше вопросов, чем ответов, это правильное ощущение: на них и эксперты и будут отвечать.

Реклама. ООО «Айдеко», ИНН 6670208848 Erid: 2Vtzqv6cKww

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR