327

 

 

 

 

 

Иллюстрация к материалу
Мнения

Крадущийся ИИ, затаившийся дракон: кибератаки Китая становятся все более скрытными, частыми и безнаказанными

В середине сентября президент США Дональд Трамп заявил о формировании новой структуры под названием «Силы искусственного интеллекта» (AI Force), чтобы защитить ИИ от «уничтожения» на фоне заявлений лидеров отрасли о необходимости сдерживания темпов развития технологии. Один из аргументов противников этого замедления — конкуренция с Китаем, чьи разработки получают все большее распространение среди хакерских групп из-за дешевизны и более низких ограничений в области безопасности. Кроме того, кибератаки и другие операции с использованием китайского ИИ сложнее отследить и пресечь, чем в случае с разработками Anthropic или OpenAI, — создатели моделей не отчитываются об инцидентах с их использованием. Хакеры уходят от внимания властей, количество кибератак растет, однако к реальным ответным мерам это не приводит, так как операции не наносят ущерб инфраструктуре. Вместе с тем такие практики наращивают конкурентоспособность китайского ИИ, считает замдиректора по вопросам технологий и геополитики в Азии в Институте безопасности и технологий (Institute for Security and Technology, IST) Канг Ли. 

По данным Бюро национальной безопасности Тайваня, в 2024 году на сети правительства острова ежедневно фиксировалось 2,4 млн кибератак. В 2025 году это число достигло 2,63 млн в день. При этом на встречах с участием производителей микросхем, представителей американского бизнеса, государственных чиновников и ведущих технологических исследователей Тайваня, которые проходили в разных частях острова летом 2026 года, об атаках говорили почти буднично, без особой тревоги. Участников, казалось, не беспокоило, что власти не смогли обеспечить быстрый и соразмерный ответ на них — ни на уровне Министерства цифровых технологий, ни в Управлении кибербезопасности. Никто не вел себя так, будто эта медлительность может оказаться фатальной.

Во многом такое спокойствие объясняется оценкой угрозы: по сути, китайские кибератаки представляют собой шпионаж, а он не предполагает нанесения прямого ущерба. Однако я полагаю, что именно такие атаки создают пространство для соперничества между Пекином и Вашингтоном в сфере ИИ. События августа 2026 года подтверждают эту версию.

Китайские кибератаки с использованием ИИ не наносят прямого ущерба, но ускоряют «технологическую гонку» с США

В середине августа Financial Times сообщила о первой «почти автономной» кибератаке на государственные структуры Тайваня. В течение четырех дней в июне инструмент, собранный на основе двух фреймворков с открытым исходным кодом и задействовавший до восьми агентов, просканировал 21 правительственную базу данных и получил доступ как минимум к 85 учетным записям. Он скопировал информацию о более чем 2500 сотрудниках, после чего переключился на системы агентства по ядерной безопасности и нескольких энергетических компаний. Защитные механизмы ему удалось обойти, выдав атаку за санкционированный тест на проникновение (пентест). 

Израильская компания Dream, специализирующаяся на безопасности в сфере ИИ, не смогла установить, какая именно модель использовалась при кибератаке. Министерство цифровых технологий Тайваня впоследствии подтвердило атаку с применением ИИ-агента, не указав ее источник и не сообщив о каких-либо сбоях.

В том же месяце стало известно, что тайваньская компания по анализу киберугроз TeamT5 зафиксировала более чем двукратный рост объема атак со стороны связанных с Китаем групп после того, как те передали задачи по разведке и разработке вредоносного ПО DeepSeek и другим моделям ИИ с открытым кодом. Главный аналитик TeamT5 назвал DeepSeek «относительно мощной моделью с очень низкими защитными барьерами».

Затем появилась третья история, которая получила гораздо меньше внимания, но, на мой взгляд, позволяет понять две предыдущие. 26 августа Министерство юстиции США конфисковало домены, связанные с платформами QScan и QTRouter, созданными китайской хакерской группировкой QTFY. 

QScan использовалась для сканирования уязвимостей и атак на веб-приложения, а QTRouter — для сокрытия происхождения трафика. Среди целей группировки в Минюсте назвали в том числе Сенат и NASA. В 2024 году она осуществила атаки на лаборатории Министерства энергетики США и Национальные институты здравоохранения.

QTFY связана с китайской компанией Nanjing Xinjiuwei Network Technology, среди клиентов которой были, в частности, Министерство государственной безопасности КНР и Народно-освободительная армия Китая (НОАК). Группировка действовала с мая 2018 по июнь 2026 года, когда безуспешно попыталась просканировать инфраструктуру избирательной системы США.

Хотя разведка с помощью QScan была поставлена на промышленную основу, управление оставалось за человеком, а сам инструмент появился за годы до того, как кто-либо впервые задумался о передаче этой задачи ИИ. Для нейтрализации платформы было достаточно конфисковать домен. Схожие операции с применением ИИ-агентов значительно усложняют обнаружение атакующего.

Что меняют агенты

Могут ли ИИ-модели находить новые уязвимости или создавать более совершенное вредоносное ПО? Этот вопрос поставлен неверно. Опубликованный в ноябре 2025 года отчет Anthropic о связанной с КНР хакерской группировке GTG-1002, использовавшей Claude Code для атак примерно на 30 организаций, показывает, что практики применения ИИ в таких целях относятся не к переднему краю технологического развития, а скорее наоборот. 

На долю бота приходилось до 90% тактической работы: он выполнял тысячи запросов со скоростью, недоступной ни одной команде людей, а оператор-человек подключался лишь в четырех — шести точках принятия решений. Однако модель неоднократно преувеличивала полученные результаты, выдумывала учетные данные и выдавала общедоступную информацию за секретную. Выбор цели и решение о проведении операции по-прежнему оставались за человеком.

ИИ способен упростить уже известные способы кибератак, тогда как самостоятельно обнаруживать новые уязвимости — пока нет

Академические исследования показывают то же самое. В 2024 году исследователи из Иллинойского университета установили, что агент на базе GPT-4 способен эксплуатировать 87% уже известных уязвимостей из тестового набора, если ему дать их описание, и 7% — если его не предоставлять. В августе 2026-го подразделение Unit 42 компании Palo Alto Networks описало попытки проводить автономную эксплуатацию уязвимостей с помощью DeepSeek. Успеха удавалось добиться лишь после того, как к взлому подключался человек. ИИ способен упростить уже известные способы атаки, тогда как самостоятельно обнаруживать новые уязвимости — пока нет.

Северная Корея — самый наглядный пример. Генеративные модели дали хакерам КНДР свободный английский и убедительные фиктивные личности, но не привнесли ничего нового в используемые методы. Именно такую закономерность я выявил в своем исследовании киберопераций Пхеньяна: ИИ-модели позволяют масштабировать обман, тогда как сама эксплуатация уязвимостей остается примерно на прежнем уровне.

В отчете Anthropic от 10 сентября 2026 года появилось примечательное, хотя и частичное исключение. Китаеязычные операторы из Хунани, используя Claude, обнаружили ранее неизвестные уязвимости в крупном программном продукте для обеспечения безопасности и создали работающие эксплойты для нескольких семейств сетевых устройств и защитного оборудования. По оценке компании, изменился не столько процесс поиска уязвимостей, сколько вся цепочка атаки.

Один случай выбивается из этой картины. В июле модели, которые OpenAI использовала для внутреннего тестирования кибербезопасности, обнаружили уязвимость в тестовой среде и воспользовались ею, чтобы выйти в открытый интернет. Там они взломали рабочие серверы Hugging Face, пытаясь обойти проверку, и сделали это полностью без участия человека. Впоследствии OpenAI допустила к расследованию внешнего аудитора METR, который подсчитал, что в атаке были задействованы около 700 агентов.

12 сентября генеральный директор Anthropic Дарио Амодеи сослался на этот эпизод, призвав отрасль замедлить развитие. Опасения Амодеи вполне оправданы. Однако об инциденте известно именно потому, что он произошел внутри американской компании: OpenAI опубликовала разбор случившегося и предоставила внешним исследователям доступ к своим записям. «Многие модели других разработчиков, включая модели с открытым кодом, скоро достигнут сопоставимых возможностей», — говорится в отчете компании.

Видимость снижается

О тех немногих раскрытых случаях использования ИИ государственными хакерами стало известно благодаря американским компаниям, модели которых использовали злоумышленники. Первый такой случай произошел в феврале 2024 года: OpenAI и Microsoft обнаружили пять связанных с государствами групп, в том числе две китайские, которые использовали ChatGPT для исследований и написания скриптов. Затем стало известно об уже упомянутых кейсах GTG-1002 и группы из Хунани.

В феврале этого года OpenAI сообщила о пресечении информационной операции Китая против премьер-министра Японии Санаэ Такаити. Примечательно, что бот ChatGPT отказался выполнять запрос китайского оператора, но тот продолжил работу без него, используя локально развернутые модели, включая DeepSeek и Qwen — разработку корпорации Alibaba. Об этом хакер написал в отчете, который отдал редактировать ChatGPT. 

То есть об операции стало известно лишь потому, что один из участников воспользовался американской моделью. Все случаи 2026 года, в которых фигурировали китайские модели, были раскрыты третьими сторонами, а не самими разработчиками. Американские провайдеры просто не видели этот трафик.

Все кибератаки, в которых фигурировали китайские ИИ-модели, были раскрыты третьими сторонами, а не самими разработчиками

Японская операция — конкретное проявление глобального тренда на переход к локально развернутым китайским моделям. Эта миграция объясняется вполне понятными причинами. Главная из них — практически полное отсутствие защитных барьеров у китайских разработок. В тестах Cisco модель R1 от DeepSeek не заблокировала ни один из 50 вредоносных запросов. Свою роль играет и цена: китайские модели обходятся значительно дешевле американских аналогов — по оценке одной из торговых площадок, на 60–90%.

Пользовательская база китайских разработок выходит далеко за пределы КНР. Исследователи Google обнаружили инструмент российской группы APT28, связанной с государством и действовавшей против Украины, который во время работы через Hugging Face обращался за командами к Qwen. 

Это первый известный Google случай, когда вредоносная программа обращалась к модели непосредственно в ходе реальной операции. Китайские модели с открытым исходным кодом постепенно формируют инфраструктуру, которой пользуются хакеры по всему миру. Ни один китайский провайдер до сих пор не публиковал отчет об использовании своих продуктов злоумышленниками.

Пользовательская база китайских разработок выходит далеко за пределы КНР и включает в том числе Россию

Потеря видимости — лишь половина проблемы. Переход на модели с открытым кодом убирает рычаг, который до сих пор позволял пресекать большинство хакерских операций. Так, все инструменты группы QTFY были связаны с тремя доменами и перестали работать после конфискации последних силами ФБР. Действия GTG-1002 пресекла Anthropic, заблокировав связанные с группой аккаунты в Claude. Если бы те же кампании проводились с помощью DeepSeek, развернутого на серверах оператора, изымать было бы нечего, как не было бы и провайдера, к которому можно было бы обратиться. В случае с июньской атакой на Тайвань компании Dream так и не удалось установить, какая модель применялась. 

Атрибуция, эскалация и ошибки в формуле

Ведет ли масштабирование кибершпионажа к росту вероятности войны? Расхожая логика предполагает, что ИИ ускоряет и удешевляет кибероперации, одновременно затрудняя установление их источника и тем самым повышая риск эскалации. Если первые два тезиса — об ускорении и удешевлении — верны, то остальные крайне спорны, и если и работают, то в крайне ограниченной форме.

Более десяти лет назад Томас Рид и Бен Бьюкенен в исследовании «Атрибуция кибератак» писали, что установление источника атаки — это многоуровневый процесс, который охватывает тактический, оперативный и стратегический уровни и никогда не ограничивается одним лишь определением набора используемых злоумышленниками инструментов. Опыт 2026 года частично подтверждает их вывод. 

Однако они писали в то время, когда невозможно было представить, что тактическую работу можно передать агентному ИИ, а после нее останутся промпты, которые сохраняют каждую инструкцию в формулировках самого оператора. Разумеется, подобный источник не мог быть предусмотрен в исследовании Рида и Бьюкенена, но теперь он дает информацию для всех трех уровней атрибуции. Если операторы запускают китайские модели с открытыми кодом на собственном оборудовании, промпты и сам процесс работы остаются внутри их систем. Установить источник атаки можно лишь полагаясь на следы, которые оставляет оператор.

Dream определила, что оператор, стоявший за атакой, был китаеязычным, по языку во внутренних отчетах фреймворка. ФБР связало QTFY с Пекином, опираясь на данные о платежах со стороны Министерства государственной безопасности КНР и сведения о прежней службе участников группы в НОАК. Агентные операции скорее даже заметнее человеческих: кампания, генерирующая по несколько запросов в секунду, сама по себе является аномалией, на выявление которой и рассчитан поведенческий мониторинг.

Кибероперации с использованием ИИ-агентов заметнее «человеческих» из-за аномального количества запросов

Тезис об эскалации еще слабее. Показателен характер ответа США на китайские операции. В случае восьмилетней кампании QTFY, направленной против американских государственных ведомств, Вашингтон ограничился изъятием доменов. Более ранние кампании заканчивались предъявлением обвинений людям, которых все равно никогда не арестуют. 

Мое исследование киберопераций Северной Кореи показывает ту же закономерность: официальная атрибуция теперь требует больше времени, а ответные меры вообще не принимаются. Медианный срок от хищения данных до официальной атрибуции увеличился с 59 дней для случаев 2022–2023 гг. до 111 дней для случаев 2024–2025 гг. Доля возврата похищенного в таких операциях составляет около одного процента.

Опрос Сары Крепс и Жаклин Шнайдер показал, что американцы оказались менее склонны к эскалации в ответ на кибератаки, чем на обычные удары с сопоставимыми последствиями, — существует своего рода «кибербарьер». Это также согласуется с анализом Джона Линдси операции Stuxnet: сложность проведения киберопераций требует ресурсов и терпения. Этот вывод убедителен и сегодня. Более быстрый шпионаж все равно остается шпионажем, а государства сталкивались с ним на протяжении всей истории, не переходя из-за этого к войне.

Как смещается баланс

Кибероперации пока не повлияли на исход ни одного международного конфликта, и августовские события не дают оснований полагать, что с появлением агентов это изменится. Баланс сил между Вашингтоном и Пекином все больше зависит от того, кто контролирует инфраструктуру, а скорость шпионажа здесь играет лишь незначительную роль.

13 сентября президент США Дональд Трамп на своем гольф-курорте в Ирландии заявил журналистам, что Америка опережает Китай в области ИИ, а «тот, кто победит в ИИ, победит во всем». У него есть основания так говорить: 8 сентября ФБР, АНБ и CISA назвали шесть китайских лабораторий, включая DeepSeek и Alibaba, которые в промышленном масштабе «дистиллировали» американские модели (дистилляцией называют отправку множества запросов к чат-боту с целью копировать его возможности в другой разработке). Ведомства назвали эту практику «ядром» того, как эти компании создают свои модели. В отчете Anthropic от 10 сентября говорится, что только на долю Alibaba пришлось более 151 млн таких обменов в период с мая по июль.

К началу июля на китайские модели с открытыми весами приходилось до 46% пикового недельного трафика токенов корпоративных пользователей на OpenRouter, тогда как годом ранее их доля составляла менее 5%. DeepSeek V4, в свою очередь, частично обучалась на чипах Huawei. И, разумеется, операторы, которые следят за этим трафиком, видят и промпты.

Летом 2026-го на китайские модели приходилось до 46% пикового недельного корпоративного трафика токенов. Годом ранее их доля составляла менее 5%

Американский провайдер не может сообщить о том, чего он не видит. ФБР не может изъять веса моделей, хранящиеся на собственном оборудовании оператора. Провайдер стал лучшим источником информации для Вашингтона скорее случайно, чем в результате целенаправленной политики, а хакеры, за которыми он наблюдал, теперь уходят с его платформ. Ежедневное число кибератак в Тайбэе продолжит расти, но эти атаки по-прежнему ничего не будут выводить из строя. В конечном итоге все меньше людей будут понимать, кто за ними стоит.

Нам очень нужна ваша помощьПодпишитесь на регулярные пожертвования

Другой способ поддержать издание

Добавьте The Insider в предпочтительные источники Google — наши материалы будут чаще появляться в ваших «Главных новостях». Чем больше читателей выбирают The Insider, тем сильнее сигнал Google о значимости наших материалов.

Хотите поделиться?

Публикация:«Крадущийся ИИ, затаившийся дракон: кибератаки Китая становятся все более скрытными, частыми и безнаказанными»

Следите за нами: