Может ли ИИ взломать сервер или сайт: что уже умеет и где спотыкается
Темы: ИИ, Безопасность, Малый бизнес

Короткий ответ: ИИ уже помогает в отдельных шагах взлома. При этом в исследовании Cybench 2024 года агенты без подсказок решали только короткие задачи с соревнований по взлому, а длинные многошаговые не решили. Защищаться при этом приходится теми же мерами, что и без ИИ: обновления, пароли, правила проверки платежей. Ниже разберём, что именно умеют модели, кто под ударом и с чего начать.
Что ИИ реально делает в атаках
Разведка. Перед атакой собирают сведения о компании: сотрудники, почтовые адреса, какими программами пользуются, какие сервисы открыты. Языковая модель помогает разбирать найденное и подсказывает, кого и чем удобнее атаковать.
Фишинг и обман. Модель пишет гладкое письмо на многих языках и может вставить в него детали из открытых страниц жертвы в соцсетях. Поэтому грамотный текст без ошибок сам по себе не доказывает, что письмо настоящее.
Подделка голоса и видео. В начале 2024 года сотрудник гонконгского офиса инженерной компании Arup перевёл мошенникам около 25 миллионов долларов после видеозвонка, где «финансовый директор» и «коллеги» были подделкой. Та же техника подходит и для схемы «звонок от родственника в беде»: знакомый голос можно сымитировать программой.
Поиск уязвимостей. Модели умеют читать код и находить в нём ошибки. В 2024 году ИИ-агент Google Big Sleep нашёл ранее неизвестную опасную ошибку в очень распространённой программе, базе данных SQLite; сама Google назвала это первым публичным примером такого рода. Ошибку исправили до выхода версии. В исследовании Cybench (2024 год) агенты на моделях того времени без подсказок решали задачи с соревнований по взлому (CTF), на которые у команд людей уходило до 11 минут. Более длинные задачи, вплоть до тех, на которые у людей ушли почти сутки, они без подсказок не решили. Это срез на момент исследования, а не окончательный предел.
Автоматизация рутины. Агенты умеют запускать сканеры, читать их вывод, выбирать следующий шаг и писать отчёт. Вредоносный код. Крупные разработчики моделей запрещают им помогать с вредоносными программами, но такие запреты не абсолютны, а открытые модели можно запускать и без них.
Где ИИ пока спотыкается
- Длинные многошаговые задачи. В том же Cybench самые длинные задачи агенты без подсказок не решили: чем больше шагов, тем больше шансов ошибиться по дороге.
- Хорошо настроенная защита. Вход с подтверждением вторым способом, свежие обновления и разделение сети на зоны усложняют атаку, а журналы входов помогают вовремя её заметить. Это снижение риска, а не гарантия: успешная атака остаётся возможной и при хорошей защите.
Практический вывод для небольшой компании: самые понятные сценарии из перечисленных выше это обман сотрудников письмом, звонком или видео, поэтому с защиты от них и стоит начать.
Кто под ударом
| Кто | Типичный сценарий | Что повышает риск |
|---|---|---|
| Малый бизнес | Фишинг бухгалтера, подмена реквизитов | Может не быть специалиста по безопасности и правил проверки платежей |
| Обычные люди | Звонок с имитацией голоса близкого, «безопасный счёт» | Доверие к знакомому голосу, паника |
| Компании со своим сайтом | Поиск забытых панелей управления, старых дополнений | Редкие обновления, забытые сервисы |
| Разработчики | Ключи и пароли в открытом коде | Утечку ключа могут найти за минуты |
Последняя строка не преувеличение: в опытах исследователей ключ от облака, выложенный на GitHub, начинали использовать через одну-две минуты.
Обратная сторона: ИИ помогает и защите
Те же умения работают на стороне обороны: модели помогают разбирать журналы событий, искать странное поведение, проверять код до выпуска и чинить найденные ошибки. На финале конкурса AI Cyber Challenge американского агентства DARPA в августе 2025 года автономные ИИ-системы нашли 54 из 63 заложенных организаторами уязвимостей и исправили 43, а часть этих систем выложили в открытый доступ для защитников.
Что делать на практике
Обычному человеку:
- Договориться с близкими о кодовом слове на случай «срочных» звонков. Голос и видео можно подделать, поэтому сами по себе они не доказательство.
- Любую просьбу о деньгах проверять обратным звонком по номеру, который вы знали раньше.
- Включить вход с подтверждением вторым способом, лучше через приложение-генератор кодов, а не через SMS.
- Завести менеджер паролей и уникальный пароль на каждый сервис.
Владельцу сайта или небольшой компании. Технические пункты не обязательно делать самому: их можно поручить тому, кто обслуживает сайт и компьютеры, штатному специалисту или подрядчику. Ваша задача поставить задачу и получить подтверждение, что сделано.
- Обновления. Система, на которой работает сайт, и её дополнения (плагины) обновляются регулярно. Среди утечек данных, разобранных в отчёте Verizon за 2025 год, примерно каждая пятая начиналась с того, что злоумышленник воспользовался уязвимостью, то есть ошибкой в программе, и за год эта доля выросла. Обновления закрывают уже известные такие ошибки. Подтверждение: список того, что стоит на сайте, с версиями и результатом проверки, есть ли для них обновления безопасности.
- Ничего лишнего снаружи. Панели управления сайтом, базы данных и тестовые копии сайта не должны открываться из интернета кому угодно. Подтверждение: список того, что доступно снаружи, и объяснение, зачем открыто каждое.
- Пароли и ключи не в программном коде. Ключ здесь это секретный код, по которому программа получает доступ к сервису, например к облаку или платёжной системе. Ключ, который уже попал в открытый доступ, нужно отозвать и заменить: удалить его из кода недостаточно. Подтверждение: результат последнего запуска автоматической проверки на ключи по вашему коду, с датой и тем, что проверялось, а если что-то нашлось, подтверждение, что эти ключи отозваны и заменены.
- Правило двух лиц для денег. Любой платёж на новые реквизиты или смену реквизитов один человек готовит, второй подтверждает по отдельному каналу, например звонком по известному номеру.
- Резервные копии. Хранятся отдельно от основной сети. Подтверждение: дата последнего пробного восстановления из копии в отдельной тестовой среде, и это восстановление недавнее.
- Оповещения о входах. Вход в почту, облако и панель сайта из необычного места приходит уведомлением ответственному. Подтверждение: пробный вход с нового устройства, после которого уведомление пришло.
Если подрядчика нет или настройка вам недоступна, начните с того, что можно сделать без техники: правило двух лиц, кодовое слово, вход со вторым способом подтверждения в почте и облаке.
Разработчику: использовать ИИ как второго проверяющего своего кода, но не доверять его выводу слепо: он может и найти ошибку, и сам написать небезопасный код.
Как проверить правило двух лиц. Разберите вымышленную ситуацию без денег и без платёжной системы: на встрече или в переписке опишите «срочную просьбу директора» перевести деньги на вымышленные реквизиты и попросите того, кто готовит платежи, и того, кто их подтверждает, по шагам рассказать, что они сделают. Посмотрите, звучит ли в ответах правило: подготовка одним человеком, подтверждение вторым по отдельному каналу. Эта проверка касается только платежей; остальные пункты проверяются подтверждениями из списка выше.
Правовая сторона
Прежде чем проверять на уязвимости любую систему, кроме своей, получите письменное разрешение владельца с оговорёнными границами проверки. Без него вы рискуете: в России неправомерный доступ к компьютерной информации может повлечь ответственность по статье 272 УК РФ, и где проходит граница допустимого, решаете не вы. Законные пути: собственные стенды, специальные площадки с задачами на взлом (CTF), программы вознаграждения за найденные уязвимости с чёткими правилами, аудит по договору.
Итог
ИИ не сделал взлом магическим, он помогает с отдельными шагами атаки, от разведки до убедительного письма. В разобранных выше случаях решающим оказывалось доверие или забытая мелочь: поверили видеозвонку, оставили ключ в открытом коде. Поэтому начинать защиту разумно с простых мер из списка выше и с правил проверки платежей, а уже потом решать, нужно ли вашей компании что-то сложнее. Даже если письмо или голос кажутся настоящими, правило «деньги только после проверки по второму каналу» работает независимо от этого.
Если хотите посмотреть, как я подхожу к автоматизации и ИИ в своих проектах, или обсудить свою задачу, загляните в моё портфолио: там проекты и прямой контакт.
Источники
- Fortune, 17.05.2024: Arup подтвердила потерю 25 млн долларов после видеозвонка с дипфейками. https://fortune.com/europe/2024/05/17/arup-deepfake-fraud-scam-victim-hong-kong-25-million-cfo
- Google Project Zero, «From Naptime to Big Sleep», 2024: ИИ-агент нашёл уязвимость в SQLite. https://googleprojectzero.blogspot.com/2024/10/from-naptime-to-big-sleep.html
- Cybench (Stanford, ICLR 2025): оценка ИИ-агентов на 40 профессиональных задачах CTF. https://arxiv.org/abs/2408.08926
- DARPA, август 2025: итоги AI Cyber Challenge. https://www.darpa.mil/news/2025/aixcc-results
- Comparitech: ключи AWS, выложенные на GitHub, начали использовать через минуту. https://comparitech.com/blog/information-security/github-honeypot
- Orca Security, 2023 Honeypotting in the Cloud Report: ключ из GitHub использован через 2 минуты. https://orca.security/wp-content/uploads/2023/06/orca-security-2023-honeypotting-in-the-cloud-report-attacker-tactics-and-techniques-revealed.pdf
- Infosecurity Magazine, апрель 2025: Verizon DBIR 2025, эксплуатация уязвимостей в 20% утечек, рост на 34% за год. https://www.infosecurity-magazine.com/news/verizon-dbir-jump-vulnerability/
- УК РФ, статья 272 «Неправомерный доступ к компьютерной информации».