Ещё недавно злоумышленникам приходилось выбирать между масштабом и качеством атаки. Сегодня генеративные модели искусственного интеллекта (ИИ) постепенно стирают эту границу, позволяя автоматизировать многие этапы подготовки: от анализа открытых данных до адаптации сценариев под конкретную цель. В результате меняются не столько сами атаки, сколько скорость их подготовки, масштабирования и развития.
Именно поэтому искусственный интеллект становится инструментом обеих сторон. Пока атакующие используют его для ускорения своих действий, защитники внедряют те же технологии для анализа поведения, поиска аномалий и сокращения времени реакции. Главным фактором этого противостояния становится уже не сама технология, а скорость её применения.
ИИ меняет не атаки, а их экономику
Когда речь заходит об искусственном интеллекте в кибербезопасности, нередко создаётся впечатление, что он породил принципиально новые угрозы. На практике это не так: подстановка учётных данных (credential stuffing), фишинг, эксплуатация уязвимостей, атаки на API и злоупотребление бизнес-логикой существовали задолго до появления генеративных моделей.
Главное изменение заключается в другом: искусственный интеллект существенно снизил стоимость подготовки атак и сделал их более вариативными. Если раньше персонализация требовала значительных временных затрат, то теперь генеративные модели способны быстро анализировать открытые данные, учитывать особенности конкретной организации и адаптировать уже существующие сценарии под новую цель.
Особенно это заметно на примере фишинга и веб-атак. Массовые кампании становятся более убедительными, а сценарии — более гибкими. То, что ещё недавно требовало ручной подготовки, теперь во многом автоматизировано. В результате злоумышленникам больше не приходится выбирать между масштабом и качеством атаки — массовость и персонализация постепенно перестают быть взаимоисключающими.
Для специалистов по информационной безопасности это означает принципиально новую ситуацию. Защите всё чаще приходится противостоять не единичным хорошо подготовленным атакам или большому количеству однотипных попыток, а массовым кампаниям, которые непрерывно меняют свои сценарии. И именно здесь становится понятно, что проблема уже не в количестве средств защиты. Проблема в том, что они начинают отставать по скорости.
Почему сигнатур уже недостаточно
Большинство современных средств защиты создавались в условиях, когда атаки развивались значительно медленнее. Логика оставалась простой: обнаружить новый сценарий, проанализировать его, сформировать правило и подготовиться к следующей попытке. Такой подход по-прежнему остаётся эффективным для известных угроз, однако генеративные модели существенно сократили жизненный цикл атак. Если раньше между разведкой, подготовкой и изменением сценария могли проходить дни или недели, то теперь этот цикл нередко занимает считанные часы. Из-за этого защита всё чаще начинает реагировать не на текущую, а на предыдущую версию атаки. Пока специалисты анализируют одну волну, злоумышленники уже тестируют следующую.
На практике мы уже сталкиваемся с подобными сценариями. Во время анализа одной из атак на API фиксировались тысячи запросов, которые невозможно было объединить сигнатурными методами: различались параметры, структура и последовательность обращений. Однако анализ на уровне бизнес-логики показал, что все они являлись частью одного сценария и были направлены на перебор идентификаторов объектов. Менялась форма атаки, но не её цель.
Именно поэтому современные системы защиты всё чаще анализируют не отдельные запросы, а поведение в целом. Один запрос может выглядеть совершенно легитимным, однако последовательность действий, нетипичная навигация или повторяющиеся обращения к однотипным объектам позволяют выявить автоматизированную активность там, где сигнатурный анализ оказывается бессилен.
Это не означает, что сигнатурный подход утратил свою актуальность. Он по-прежнему остаётся важным инструментом обнаружения известных угроз. Однако его уже недостаточно. Современная защита должна не только распознавать уже известные сценарии, но и выявлять новые практически в момент их появления. Сделать это исключительно силами человека становится всё сложнее.