Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Искусственный интеллект на службе киберпреступников: как устроен вайб-хакинг

Искусственный интеллект на службе киберпреступников: как устроен вайб-хакинг

Подробности изложены в материале первоисточника. Приветствую вас на сайте Sergey Bagrov! Сегодня я разбираю доклад специалиста по информационной безопасности Цзяо-Лин Ю. В центре внимания — симметрия инструментов ИИ, которые одинаково активно применяют как защитники, так и киберпреступники.

Дополнительный технологический контекст исследования безопасности
Вспомогательные материалы по теме автоматизированного поиска уязвимостей.
Схема взаимодействия агентов искусственного интеллекта
Схема распределения задач между автономными модулями тестирования.
Итоговая сводка по анализу инфраструктуры киберпреступников
Итоговые метрики и показатели эффективности скамерских сетей.

В своем исследовании эксперт наглядно показал, как современные фишинговые группировки используют нейросети для автоматизации атак, создания сайтов за считанные минуты и организации настоящих цифровых бизнес-структур с распределением ролей.

Пример мошеннической наживки в виде треда-барахолки в социальной сети Threads
Пример типичной наживки: фальшивая барахолка с бесплатной раздачей кухонной утвари в Threads.
Страница фишингового сервиса доставки с сообщением об ошибке верификации
Страница имитирует известный сервис доставки и требует пройти верификацию по реальному имени.

Анатомия многоэтапной мошеннической воронки

Все начинается с банальной приманки в социальных сетях — объявлений о бесплатной раздаче вещей при условии оплаты доставки. Это классическая многоэтапная атака, выполняющая роль жесткого фильтра аудитории. На первом этапе жертва переходит по ссылке, а на втором вносит небольшую сумму (до пяти евро) за доставку, причем деньги уходят на счета сторонних благотворительных организаций, чтобы не привлекать внимание систем антифрода.

Реклама
Поддельные банковские выписки и пуш-уведомления о блокировке счета
Сгенерированные мошенниками скриншоты банковского приложения и пуш-уведомления о заморозке средств.
Результат сканирования каталогов веб-сервера через ИИ-агент
Первые результаты работы бота по обнаружению открытых резервных копий на сервере.

На третьем шаге сайт имитирует системную ошибку верификации по реальному имени, вынуждая пользователя обратиться в техническую поддержку. К этому моменту злоумышленники уже обладают полным досье человека. Четвертый этап включает социальную инженерию: операторы присылают поддельные банковские пуш-уведомления и фальшивые выписки о заморозке счетов, используя специальные генераторы изображений. Напуганная жертва добровольно переводит крупную сумму на «безопасный счет», после чего мошенники зачищают следы и меняют домен.

Анализ уязвимостей исходного кода в среде Claude Code
ИИ-агент анализирует файл конфигурации и выявляет критические уязвимости в коде.

Взлом фишинговой инфраструктуры при помощи LLM

Чтобы изучить изнанку угрозы, я проанализировал ход пентеста, который Цзяо-Лин провел с помощью ИИ-агентов на базе Claude Code и Gemini. Исследователь не написал вручную ни единой строчки кода, делегируя алгоритмам сканирование каталогов и анализ уязвимостей. Первой находкой стала резервная копия файла конфигурации, содержавшая потенциальные уязвимости.

Структура базы данных фишингового сайта с большим количеством столбцов
Анализ таблиц базы данных, содержащих множество полей для поддержки локальных версий.
Страница авторизации администратора, запрашивающая только пароль
Нестандартная страница входа в админку, требующая ввода исключительно пароля.

Обнаружение уязвимостей и повышение привилегий

После обхода простейших ограничений User-Agent была обнаружена полноценная union-based SQL-инъекция в базе данных, насчитывавшей сразу 85 столбцов. Внутри открытым текстом хранились учетные записи администраторов. Перебор паролей через сгенерированный нейросетью контекстный словарь позволил обнаружить веб-шелл, а затем выйти на панель управления платформой под кодовым названием «Ледяное лезвие».

Интерфейс административной панели мошеннической платформы Системы Ледяное лезвие
Иероглифы в шапке страницы обозначают сборку платформы под названием Система Ледяное лезвие.

Внутреннее устройство скамерской группы

Получение прав root на сервере под управлением AAPanel открыло доступ к деталям функционирования преступного бизнеса. Выяснилось, что развертывание нового фишингового ресурса занимает всего около четырех минут, а замена заблокированного домена происходит за минуту. Внутри админ-панели обнаружились модули управления товарами, заказами, базами данных жертв и генератор фальшивых финансовых скриншотов.

Главная страница админки с контактными данными разработчика
На главной странице админки размещен Telegram-контакт для связи с создателем платформы.
Модуль управления заказами и персональными данными жертв
Интерфейс модуля заказов, содержащий полную информацию о потенциальных жертвах мошенников.

Технологическая база и инструменты злоумышленников

Анализ кода показал, что мошенники используют готовые коробочные решения вроде движка «13 в 1», доступного на теневом рынке за сущие копейки. Туториалы по развертыванию таких платформ свободно публикуются на видеохостингах, а общая стоимость запуска масштабной фишинговой операции сопоставима с заказом пиццы.

Конфигурационные файлы интеграции с Telegram-ботом
Обнаруженные в каталогах конфигурационные файлы для управления ботами мессенджера.

Отдельного внимания заслуживает фирменный визуальный стиль интерфейсов. На страницах настроек административной панели четко прослеживаются характерные фиолетово-синие градиенты Tailwind UI, которые современные языковые модели часто устанавливают по умолчанию для генерируемого фронтенда. Этот визуальный маркер специалисты уже начали использовать для угроз-хантинга.

Рабочий чат мошеннической группы с обсуждением рабочих процессов
Переписка сотрудников скамерской конторы, напоминающая планерку отдела продаж.
Инструкции по развертыванию фишинговой платформы на платформе Bilibili
Публичные видеоинструкции по установке и настройке фишингового софта в китайском видеохостинге.

Новые подходы к кибербезопасности в эпоху нейросетей

Традиционная реактивная защита в условиях экспоненциального роста новых доменов безнадежна. Пока службы мониторинга обрабатывают жалобы вручную, злоумышленники успевают поднять десятки клонов. Чтобы переломить эту тенденцию, эксперты предлагают внедрять проактивный мониторинг через журналы Certificate Transparency, интегрировать локальные LLM-классификаторы прямо в браузеры пользователей и наладить трансграничный обмен инфраструктурными артефактами вместо простых списков URL.

Страница настройки Telegram-бота с фиолетовым градиентом интерфейса
Панель конфигурации бота с характерным фиолетовым градиентом, сгенерированным нейросетью.
Иллюстрация концепции влияния ИИ на разработку интерфейсов
Обсуждение особенностей генерации стандартных визуальных элементов современными нейросетями.

Главный вывод заключается в том, что специалистам по защите информации пора перенимать опыт нападающих и использовать искусственный интеллект не только для базового детектирования, но и для глубоких комплексных расследований инфраструктуры.

Логотип и ссылки на информационный ресурс PURP
Канал специалистов по этичному хакингу и защите информации.
01.