Искусственный интеллект все заметнее используется не только для защиты информационных систем, но и при проведении кибератак. По оценке экспертно-аналитического центра InfoWatch, примерно каждый шестой зафиксированный инцидент и успешный взлом ИТ-инфраструктуры в мире сегодня происходит с прямым применением ИИ-инструментов.
Особенно быстро растет активность автоматизированных систем, которые используются для разведки перед атакой. За год мировой трафик вредоносных ИИ-ботов и агентов-разведчиков увеличился на 187%. Еще сильнее выросла активность автономных агентов, способных самостоятельно сканировать сетевой периметр и искать потенциальные уязвимости, — почти в 80 раз.
Одним из наиболее распространенных направлений применения ИИ остается фишинг. По данным исследования, около 86% фишинговых атак, используемых для первоначального проникновения в корпоративные сети, создаются или дополнительно оптимизируются с помощью нейросетей. Генеративные модели позволяют быстрее готовить убедительные письма, адаптировать их под конкретного получателя и масштабировать кампании.
ИИ применяется и для технического анализа защищаемой инфраструктуры. В InfoWatch отмечают, что автоматизированные инструменты способны находить ранее неизвестные уязвимости нулевого дня примерно на 70% эффективнее по сравнению с традиционным ручным поиском. При этом современные вредоносные боты научились точнее имитировать действия обычных пользователей и маскировать сетевой трафик под легитимный.
В России рост автоматизированной вредоносной активности также фиксируют компании, занимающиеся информационной безопасностью. По данным F6, доля вредоносных ботов в трафике защищаемых российских ресурсов увеличилась с 30% в 2023 году до 41% в 2025-м. Такие программы стали лучше воспроизводить характерные действия реальных посетителей сайтов, что осложняет их автоматическое обнаружение.
При этом мировую статистику нельзя напрямую переносить на российский рынок. Эксперты отмечают, что особенно высокий процентный рост активности автономных агентов частично объясняется низкой исходной базой. К концу 2025 года на такие системы приходилось лишь около 1,7% всего ИИ-трафика, поэтому даже сравнительно небольшое увеличение абсолютных объемов способно давать очень высокую динамику.
Искусственный интеллект одновременно усиливает и средства защиты. Системы обнаружения угроз с использованием ИИ, по оценке InfoWatch, способны выявлять аномальную активность примерно вдвое быстрее. Современные почтовые фильтры блокируют до 94% фишинговых сообщений, а поведенческий анализ может снизить внутренние риски примерно на 45%.
Автоматизация помогает и специалистам центров мониторинга информационной безопасности. ИИ может самостоятельно сортировать события, сопоставлять большое количество технических индикаторов и выделять наиболее важные инциденты. Благодаря этому нагрузка на аналитиков в отдельных сценариях сокращается примерно на 60%, позволяя им уделять больше времени сложным расследованиям.
В Positive Technologies также отмечают эффект от применения ИИ в защитных системах. По словам директора по продуктам и технологиям компании Андрея Кузнецова, в пилотных проектах использование подобных инструментов позволило ускорить расследование киберинцидентов примерно на 50–60%.
Пока, по оценке специалистов InfoWatch, преимущество остается на стороне защитных систем. Однако разрыв постепенно сокращается. Генеративные модели становятся доступнее, автономные агенты получают больше возможностей, а злоумышленникам уже не требуется самостоятельно выполнять каждый этап атаки — часть разведки, поиска слабых мест и подготовки инструментов можно передавать ИИ.
Из-за этого меняется и роль специалиста по информационной безопасности. Эксперты считают, что искусственный интеллект полезно использовать для ускорения анализа и обработки большого количества событий, но не рекомендуют полностью передавать ему полномочия по принятию критически важных решений без контроля человека. Ошибка автоматизированной системы в защитной инфраструктуре способна привести как к пропуску настоящей атаки, так и к блокировке легитимной активности.
Рост применения ИИ с обеих сторон фактически формирует новый этап противостояния в кибербезопасности. Атакующие получают более быстрые и доступные инструменты автоматизации, тогда как защитники используют те же технологии для анализа аномалий, фильтрации фишинга и ускорения расследований. Поэтому значение будет иметь не только наличие ИИ, но и качество его интеграции в процессы информационной безопасности.