Мой блог
Искусственный интеллект на службе киберпреступников: как устроен вайб-хакинг
Подробности изложены в материале первоисточника. Приветствую вас на сайте Sergey Bagrov! Сегодня я разбираю доклад специалиста по информационной безопасности Цзяо-Лин Ю. В центре внимания — симметрия инструментов ИИ, которые одинаково активно применяют как защитники, так и киберпреступники.


В своем исследовании эксперт наглядно показал, как современные фишинговые группировки используют нейросети для автоматизации атак, создания сайтов за считанные минуты и организации настоящих цифровых бизнес-структур с распределением ролей.


Анатомия многоэтапной мошеннической воронки
Все начинается с банальной приманки в социальных сетях — объявлений о бесплатной раздаче вещей при условии оплаты доставки. Это классическая многоэтапная атака, выполняющая роль жесткого фильтра аудитории. На первом этапе жертва переходит по ссылке, а на втором вносит небольшую сумму (до пяти евро) за доставку, причем деньги уходят на счета сторонних благотворительных организаций, чтобы не привлекать внимание систем антифрода.


На третьем шаге сайт имитирует системную ошибку верификации по реальному имени, вынуждая пользователя обратиться в техническую поддержку. К этому моменту злоумышленники уже обладают полным досье человека. Четвертый этап включает социальную инженерию: операторы присылают поддельные банковские пуш-уведомления и фальшивые выписки о заморозке счетов, используя специальные генераторы изображений. Напуганная жертва добровольно переводит крупную сумму на «безопасный счет», после чего мошенники зачищают следы и меняют домен.

Взлом фишинговой инфраструктуры при помощи LLM
Чтобы изучить изнанку угрозы, я проанализировал ход пентеста, который Цзяо-Лин провел с помощью ИИ-агентов на базе Claude Code и Gemini. Исследователь не написал вручную ни единой строчки кода, делегируя алгоритмам сканирование каталогов и анализ уязвимостей. Первой находкой стала резервная копия файла конфигурации, содержавшая потенциальные уязвимости.


Обнаружение уязвимостей и повышение привилегий
После обхода простейших ограничений User-Agent была обнаружена полноценная union-based SQL-инъекция в базе данных, насчитывавшей сразу 85 столбцов. Внутри открытым текстом хранились учетные записи администраторов. Перебор паролей через сгенерированный нейросетью контекстный словарь позволил обнаружить веб-шелл, а затем выйти на панель управления платформой под кодовым названием «Ледяное лезвие».

Внутреннее устройство скамерской группы
Получение прав root на сервере под управлением AAPanel открыло доступ к деталям функционирования преступного бизнеса. Выяснилось, что развертывание нового фишингового ресурса занимает всего около четырех минут, а замена заблокированного домена происходит за минуту. Внутри админ-панели обнаружились модули управления товарами, заказами, базами данных жертв и генератор фальшивых финансовых скриншотов.


Технологическая база и инструменты злоумышленников
Анализ кода показал, что мошенники используют готовые коробочные решения вроде движка «13 в 1», доступного на теневом рынке за сущие копейки. Туториалы по развертыванию таких платформ свободно публикуются на видеохостингах, а общая стоимость запуска масштабной фишинговой операции сопоставима с заказом пиццы.

Отдельного внимания заслуживает фирменный визуальный стиль интерфейсов. На страницах настроек административной панели четко прослеживаются характерные фиолетово-синие градиенты Tailwind UI, которые современные языковые модели часто устанавливают по умолчанию для генерируемого фронтенда. Этот визуальный маркер специалисты уже начали использовать для угроз-хантинга.


Новые подходы к кибербезопасности в эпоху нейросетей
Традиционная реактивная защита в условиях экспоненциального роста новых доменов безнадежна. Пока службы мониторинга обрабатывают жалобы вручную, злоумышленники успевают поднять десятки клонов. Чтобы переломить эту тенденцию, эксперты предлагают внедрять проактивный мониторинг через журналы Certificate Transparency, интегрировать локальные LLM-классификаторы прямо в браузеры пользователей и наладить трансграничный обмен инфраструктурными артефактами вместо простых списков URL.


Главный вывод заключается в том, что специалистам по защите информации пора перенимать опыт нападающих и использовать искусственный интеллект не только для базового детектирования, но и для глубоких комплексных расследований инфраструктуры.

