Изкуственият интелект вече е активен участник в кибератаките
Изкуственият интелект вече не е само инструмент за ускоряване на киберпрестъпниците. В новия доклад на KELA* за средата на 2026 г. се твърди, че все по-често участва пряко в атаките, като автоматизира ключови етапи от проникването, експлоатацията и източването на данни. Докладът описва среда, в която изкуственият интелект ускорява откриването на уязвимости, атаките с откуп, фишинга и корпоративния шпионаж, а едновременно с това отваря и нови повърхности за атака.
Според KELA 2026 г. бележи преход от асистиращ изкуствен интелект към системи, които могат да изпълняват многоетапни задачи с минимална човешка намеса. Такива системи откриват уязвимости, анализират софтуер, свързват експлойти и подпомагат целия цикъл на атака с висока скорост. Компанията посочва като по-голям дългосрочен риск масовото използване на отворени модели като DeepSeek, Qwen и Kimi, защото те могат да бъдат самостоятелно хоствани, модифицирани и лишени от вградени ограничения. Това дава на престъпните групи по-голям контрол и ги прави по-независими от търговските доставчици на изкуствен интелект.
Особено тревожен е рискът от съкращаване на времето между публичното оповестяване на уязвимост и появата на работещ експлойт. KELA твърди, че агентният изкуствен интелект може да анализира код, да открива пропуски, да валидира слабости и да генерира експлойт код много по-бързо от хората, което свива защитния прозорец от месеци до часове.
Престъпните групи
KELA дава и примери как ransomware групи вграждат изкуствен интелект в ежедневната си работа. В анализ на изтекла кореспонденция, свързвана с The Gentlemen, компанията описва използване на изкуствен интелект за разработка на софтуер, анализ на логове, отстраняване на инфраструктурни проблеми, усъвършенстване на зловреден код, подготовка на преговори за откуп и обработка на откраднати данни. Това показва, че изкуственият интелект вече действа като оперативен ускорител в целия престъпен процес. Човешкият контрол не изчезва, но значително намалява ръчната работа и увеличава скоростта на кампаниите.
Отделно Anthropic съобщи за кампания, приписвана на китайско свързана група GTG-1002, при която Claude Code е бил използван за автоматизиране на голяма част от проникването. Компанията посочва, че около 30 организации са били засегнати в технологиите, финансите, химическата индустрия и държавния сектор, а системата е участвала в разузнаване, откриване на уязвимости, експлоатация, придвижване в мрежата, кражба на идентификационни данни и подготовка на данни за изтегляне.

Важна част от заплахата е и т.нар. Vibe Hacking – подход, при който нападателите представят злонамерената задача като легитимна работа, за да накарат системата да извърши желаното действие. Вместо грубо заобикаляне на защитите, целта е тя да бъде убедена, че помага при нормално тестване, разработка или вътрешна поддръжка.
Към това се добавя и растящата роля на социалното инженерство. KELA описва пазар за фишинг с изкуствен интелект, гласово фишинг, deepfake услуги, клониране на глас и автоматизирано събиране на идентификационни данни, което прави атаките по-убедителни и по-лесни за мащабиране.
Докладът обръща внимание и на нов тип кражба на информация: инфостилърите вече не търсят само пароли и токени, а и библиотеки с команди, памет на системите с изкуствен интелект, кеширани разговори, автоматизации и работни инструкции. Това превръща заразената машина в източник не само на достъп, но и на вътрешно организационно знание.
През първите четири месеца на 2026 г. са наблюдавани над 1 000 000 уникални заразени машини, а интересът към операционната система macOS сред разработчици и ръководители също расте. Паралелно с това сесийните бисквитки стават по-ценни от паролите, защото заобикалят многофакторното удостоверяване и могат да отворят достъп до платформи с изкуствен интелект, облачни услуги и кодови хранилища. Организациите вече трябва да защитават не само инфраструктурата си, а и знанията, контекста и автономните работни процеси, които влизат в системите с изкуствен интелект. В тази среда това вече е част от основната киберзащита.
* KELA е компания, базирана в Тел Авив, за киберразузнаване и управление на външната повърхност за атаки, която следи киберпрестъпната среда и подава на организациите оперативно приложима информация за заплахи.


