Олег Скулкин, BI.ZONE Threat Intelligence: TI-аналитику нужно отлично разбираться в методах и инструментах злоумышленников

Олег Скулкин, BI.ZONE Threat Intelligence: TI-аналитику нужно отлично разбираться в методах и инструментах злоумышленников

В 2026 году BI.ZONE Threat Intelligence одержали победу в Премии «Киберпросвет» в номинации «Защита от ИИ — за популяризацию противодействия киберпреступникам, использующим нейросети».

Портал Кибер Медиа обсудил с руководителем BI.ZONE Threat Intelligence Олегом Скулкиным, почему злоумышленники стали чаще заниматься кибершпионажем, как ИИ меняет задачи кибербезопасности по обе стороны баррикад и каковы прогнозы по развитию кибератак на ближайшие годы.

Кибер Медиа: В начале года специалисты BI.ZONE Threat Intelligence в своем отчете за 2025 год писали, что доля финансово ориентированных атак снижается, уступая место атакам, направленным на хищение данных, а также кампаниям хактивистов. Параллельно падает доля классического вымогательства с использованием шифровальщиков. Значит ли это, что злоумышленники отказываются от идеи получить деньги у жертвы через вымогательство и угрозы опубликовать похищенные данные?

Олег Скулкин: Ввиду геополитической напряженности доля атак, связанных со шпионажем, растет. При этом наши коллеги из команды по реагированию на инциденты все еще часто сталкиваются с атаками, нацеленными на вымогательство. Стоит отметить, что атакующие скорее не отказываются от вымогательства, а перестраивают бизнес-модели в сторону гибкой монетизации. Это связано с тем, что компании становятся более подготовленными к угрозам шифровальщиков. У них есть резервные копии, планы восстановления IT-инфраструктуры, а также выстроены процессы реагирования на инциденты.

Интересная тенденция наблюдается у хактивистов. Если в 2025 году в сравнении с 2024-м мы отмечали небольшой рост доли атак хактивистов (с 12 до 16%), то в 2026 году активность злоумышленников изменилась. Часть кластеров стала исчезать, а часть переориентировалась на вымогательство или кибершпионаж. Дело в том, что хактивисты, как правило, атакуют организации ради широкой огласки, а не ради финансовой выгоды. После успешного взлома они публикуют похищенные чувствительные данные компании и ее клиентов либо сообщают о самом факте компрометации. Однако в этом году наблюдается все меньше кластеров, которые атакуют исключительно в целях огласки. Нередко хактивисты кооперируются с другими группировками для достижения стратегических целей или же меняют мотивацию, стремясь извлечь финансовую выгоду.

В 2026 году наблюдается все меньше кластеров, которые атакуют исключительно в целях огласки

Кибер Медиа: Как такая смена мотивации злоумышленников влияет на приоритеты команд кибербезопасности и на подходы к выстраиванию защиты?

Олег Скулкин: Для защитника важнее не мотив злоумышленника, а его тактики, техники и процедуры. Мотивация может объяснять, почему совершается атака, но приоритизация средств защиты, детектирования и реагирования должна строиться прежде всего на том, как эта атака реализуется и какие техники реально наблюдаются в текущем ландшафте угроз. Нужно знать:

  • устранены ли уязвимости, которые могут эксплуатировать атакующие;

  • обучены ли сотрудники определять методы фишинга, которые сейчас применяются;

  • могут ли имеющиеся средства защиты обнаружить используемое злоумышленниками ВПО;

  • полностью ли покрыта IT-инфраструктура решением по защите конечных точек и т. п.

При этом важно ориентироваться именно на то, что происходит в контексте сложившегося ландшафта киберугроз. В противном случае увеличивается риск защиты не от тех действий злоумышленников, которые в итоге и приведут к возникновению критического инцидента.

Кибер Медиа: Мы видим, что ИИ все активнее применяется для создания дипфейков и персонализированного фишинга. Как специалистам по кибербезопасности можно адаптировать методы сбора и анализа данных, чтобы противостоять таким угрозам?

Олег Скулкин: ИИ сегодня широко применяется не только злоумышленниками, но и защитниками. Модели используют в том числе для анализа ВПО, идентификации инфраструктуры злоумышленников, обнаружения фишинговых страниц — и это только верхушка айсберга.

Тем не менее важно обратить внимание на появление острой проблемы: всеобщее применение ИИ расширяет поверхность атаки для злоумышленников. Более того, ИИ-агенты, которые находятся в IT-инфраструктуре организаций, подобно прочим легитимным инструментам, могут быть использованы для решения различных задач в рамках жизненного цикла кибератаки. Поэтому важно контролировать процесс внедрения ИИ и ограничивать возможности, которые могут быть получены киберпреступником при успешной компрометации.

ИИ уже используется практически везде — для предупреждения и обнаружения киберугроз на основе обработки больших массивов данных, а также для автоматизации рутинных задач

Кибер Медиа: С другой стороны, как команды кибербезопасности могут применять ИИ для своих задач? В каких областях новые технологии уже доказали свою эффективность?

Олег Скулкин: ИИ уже используется практически везде — для предупреждения и обнаружения киберугроз на основе обработки больших массивов данных, а также для автоматизации рутинных задач. Если говорить о конкретных задачах, то ИИ используется:

  • для анализа ВПО — ускорения первичного анализа файла. Используются ML-движки для выявления потенциально вредоносных объектов, анализа репутации и т. д.;

  • разработки детектирующей логики: из данных отчета автоматически генерируются YARA-, Suricata- и Sigma-правила;

  • поиска угроз (threat hunting, TH) — автогенерации гипотез для TH. Например, специалист спрашивает у ИИ-агента или ассистента, какие процессы обычно появляются после выполнения такой-то техники. ИИ-агент строит ответ, а TH-специалист выдвигает гипотезу (или сам ИИ-агент генерирует гипотезу);

  • реверс-инжиниринга: ИИ помогает быстро объяснить, что делает определенный участок кода, далее специалист продолжает анализ;

  • реагирования на инциденты: ИИ помогает обрабатывать большие объемы данных — анализировать логи, системные журналы, сетевые дампы, события EDR и т. п. Кроме того, модели группируют события, строят хронологию, выделяют аномалии, подсвечивают вероятные точки компрометации и многое другое.

Все это как раз освобождает ресурсы специалистов для расследования тех алертов, где действительно необходима глубокая техническая экспертиза.

Кибер Медиа: Какие атаки, которые сегодня кажутся футуристическими, могут стать реальностью в ближайшие 2–3 года и готова ли к ним российская индустрия кибербезопасности?

Олег Скулкин: В этом вопросе в очередной раз стоит упомянуть ИИ. Нередко случается, что при внедрении любой новой технологии не уделяется достаточного внимания безопасности функционирования системы. С высокой долей вероятности это и может привести в ближайшем будущем к новому витку атак, нацеленных на данную «особенность» современных ИТ-инфраструктур.

При внедрении новой технологии не уделяется достаточного внимания безопасности. С высокой долей вероятности это и может привести к витку атак, нацеленных на данную «особенность» ИТ-инфраструктур

Кибер Медиа: Как за последние пять лет поменялись требования к специалисту по threat intelligence?

Олег Скулкин: Можно сказать, что требования остались теми же. Безусловно, есть некоторые изменения в том, как сегодня действуют атакующие. Однако и сейчас, и пять лет назад TI-аналитику необходимо отлично разбираться в методах и инструментах злоумышленников, а также уметь писать и готовить презентации. Хотя для выполнения последней задачи как раз может помочь ИИ. Главное — помнить, что чат-ботам можно передавать далеко не все данные, если, конечно, используются не внутренние модели.

похожие материалы

Стрелочка
Стрелочка
Анатолий Песковский, «Информзащита»: Для успешной атаки достаточно найти не всю инфраструктуру уязвимой, а всего одно слабое звено
Анатолий Песковский, «Информзащита»: Для успешной атаки достаточно найти не всю инфраструктуру уязвимой, а всего одно слабое звено

Анатолий Песковский, директор департамента наступательной безопасности «Информзащита», в интервью для Кибер Медиа рассказал, какие ошибки чаще всего становятся отправной точкой для атак, как искусственный интеллект изменил OSINT-разведку, почему злоумышленников все больше интересуют подрядчики и интеграторы, и что сегодня отличает действительно хорошо защищенную компанию.

Дмитрий Беляев, ИБ-блогер: Открытый диалог сегодня — это не тренд, а необходимое условие устойчивости всей отрасли
Дмитрий Беляев, ИБ-блогер: Открытый диалог сегодня — это не тренд, а необходимое условие устойчивости всей отрасли

Дмитрий Беляев — победитель премии «Киберпросвет» в номинации «ИБ-инфлюенсер — за инициативы, повышающие доверие и прозрачность в безопасности».

Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию
Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию

Директор по информационной безопасности Цифровых активов «Газпром-Медиа Холдинга» Алексей Жуков специально для рассказал Кибер Медиа, как будет развиваться киберустойчивость в будущем и к чему стоит готовиться в условиях ускоренного проникновения ИИ.

Тимофей Матреницкий, «Актив»: Запад и Китай борются за цифровой фундамент Африки, но у России есть шанс предложить альтернативу
Тимофей Матреницкий, «Актив»: Запад и Китай борются за цифровой фундамент Африки, но у России есть шанс предложить альтернативу

Рынок ИБ Африки находится на ранней стадии зрелости, но уже демонстрирует устойчивый и ускоренный рост, постепенно превращаясь в поле стратегической конкуренции глобальных игроков.