В 2026 году BI.ZONE Threat Intelligence одержали победу в Премии «Киберпросвет» в номинации «Защита от ИИ — за популяризацию противодействия киберпреступникам, использующим нейросети».
Портал Кибер Медиа обсудил с руководителем BI.ZONE Threat Intelligence Олегом Скулкиным, почему злоумышленники стали чаще заниматься кибершпионажем, как ИИ меняет задачи кибербезопасности по обе стороны баррикад и каковы прогнозы по развитию кибератак на ближайшие годы.
Кибер Медиа: В начале года специалисты BI.ZONE Threat Intelligence в своем отчете за 2025 год писали, что доля финансово ориентированных атак снижается, уступая место атакам, направленным на хищение данных, а также кампаниям хактивистов. Параллельно падает доля классического вымогательства с использованием шифровальщиков. Значит ли это, что злоумышленники отказываются от идеи получить деньги у жертвы через вымогательство и угрозы опубликовать похищенные данные?
Олег Скулкин: Ввиду геополитической напряженности доля атак, связанных со шпионажем, растет. При этом наши коллеги из команды по реагированию на инциденты все еще часто сталкиваются с атаками, нацеленными на вымогательство. Стоит отметить, что атакующие скорее не отказываются от вымогательства, а перестраивают бизнес-модели в сторону гибкой монетизации. Это связано с тем, что компании становятся более подготовленными к угрозам шифровальщиков. У них есть резервные копии, планы восстановления IT-инфраструктуры, а также выстроены процессы реагирования на инциденты.
Интересная тенденция наблюдается у хактивистов. Если в 2025 году в сравнении с 2024-м мы отмечали небольшой рост доли атак хактивистов (с 12 до 16%), то в 2026 году активность злоумышленников изменилась. Часть кластеров стала исчезать, а часть переориентировалась на вымогательство или кибершпионаж. Дело в том, что хактивисты, как правило, атакуют организации ради широкой огласки, а не ради финансовой выгоды. После успешного взлома они публикуют похищенные чувствительные данные компании и ее клиентов либо сообщают о самом факте компрометации. Однако в этом году наблюдается все меньше кластеров, которые атакуют исключительно в целях огласки. Нередко хактивисты кооперируются с другими группировками для достижения стратегических целей или же меняют мотивацию, стремясь извлечь финансовую выгоду.
Кибер Медиа: Как такая смена мотивации злоумышленников влияет на приоритеты команд кибербезопасности и на подходы к выстраиванию защиты?
Олег Скулкин: Для защитника важнее не мотив злоумышленника, а его тактики, техники и процедуры. Мотивация может объяснять, почему совершается атака, но приоритизация средств защиты, детектирования и реагирования должна строиться прежде всего на том, как эта атака реализуется и какие техники реально наблюдаются в текущем ландшафте угроз. Нужно знать:
устранены ли уязвимости, которые могут эксплуатировать атакующие;
обучены ли сотрудники определять методы фишинга, которые сейчас применяются;
могут ли имеющиеся средства защиты обнаружить используемое злоумышленниками ВПО;
полностью ли покрыта IT-инфраструктура решением по защите конечных точек и т. п.
При этом важно ориентироваться именно на то, что происходит в контексте сложившегося ландшафта киберугроз. В противном случае увеличивается риск защиты не от тех действий злоумышленников, которые в итоге и приведут к возникновению критического инцидента.
Кибер Медиа: Мы видим, что ИИ все активнее применяется для создания дипфейков и персонализированного фишинга. Как специалистам по кибербезопасности можно адаптировать методы сбора и анализа данных, чтобы противостоять таким угрозам?
Олег Скулкин: ИИ сегодня широко применяется не только злоумышленниками, но и защитниками. Модели используют в том числе для анализа ВПО, идентификации инфраструктуры злоумышленников, обнаружения фишинговых страниц — и это только верхушка айсберга.
Тем не менее важно обратить внимание на появление острой проблемы: всеобщее применение ИИ расширяет поверхность атаки для злоумышленников. Более того, ИИ-агенты, которые находятся в IT-инфраструктуре организаций, подобно прочим легитимным инструментам, могут быть использованы для решения различных задач в рамках жизненного цикла кибератаки. Поэтому важно контролировать процесс внедрения ИИ и ограничивать возможности, которые могут быть получены киберпреступником при успешной компрометации.
Кибер Медиа: С другой стороны, как команды кибербезопасности могут применять ИИ для своих задач? В каких областях новые технологии уже доказали свою эффективность?
Олег Скулкин: ИИ уже используется практически везде — для предупреждения и обнаружения киберугроз на основе обработки больших массивов данных, а также для автоматизации рутинных задач. Если говорить о конкретных задачах, то ИИ используется:
для анализа ВПО — ускорения первичного анализа файла. Используются ML-движки для выявления потенциально вредоносных объектов, анализа репутации и т. д.;
разработки детектирующей логики: из данных отчета автоматически генерируются YARA-, Suricata- и Sigma-правила;
поиска угроз (threat hunting, TH) — автогенерации гипотез для TH. Например, специалист спрашивает у ИИ-агента или ассистента, какие процессы обычно появляются после выполнения такой-то техники. ИИ-агент строит ответ, а TH-специалист выдвигает гипотезу (или сам ИИ-агент генерирует гипотезу);
реверс-инжиниринга: ИИ помогает быстро объяснить, что делает определенный участок кода, далее специалист продолжает анализ;
реагирования на инциденты: ИИ помогает обрабатывать большие объемы данных — анализировать логи, системные журналы, сетевые дампы, события EDR и т. п. Кроме того, модели группируют события, строят хронологию, выделяют аномалии, подсвечивают вероятные точки компрометации и многое другое.
Все это как раз освобождает ресурсы специалистов для расследования тех алертов, где действительно необходима глубокая техническая экспертиза.
Кибер Медиа: Какие атаки, которые сегодня кажутся футуристическими, могут стать реальностью в ближайшие 2–3 года и готова ли к ним российская индустрия кибербезопасности?
Олег Скулкин: В этом вопросе в очередной раз стоит упомянуть ИИ. Нередко случается, что при внедрении любой новой технологии не уделяется достаточного внимания безопасности функционирования системы. С высокой долей вероятности это и может привести в ближайшем будущем к новому витку атак, нацеленных на данную «особенность» современных ИТ-инфраструктур.
Кибер Медиа: Как за последние пять лет поменялись требования к специалисту по threat intelligence?
Олег Скулкин: Можно сказать, что требования остались теми же. Безусловно, есть некоторые изменения в том, как сегодня действуют атакующие. Однако и сейчас, и пять лет назад TI-аналитику необходимо отлично разбираться в методах и инструментах злоумышленников, а также уметь писать и готовить презентации. Хотя для выполнения последней задачи как раз может помочь ИИ. Главное — помнить, что чат-ботам можно передавать далеко не все данные, если, конечно, используются не внутренние модели.