Microsoft заявляет, что на данном этапе кибератакующие получили преимущество над защитниками в гонке за использование искусственного интеллекта, согласно её отчёту 2026 Digital Defense Report. Это преимущество заключается в сокращении времени, опыта и затрат, необходимых для обнаружения и эксплуатации уязвимостей, а также в ускорении разработки вредоносного программного обеспечения и выполнения действий, следующих за проникновением в сети.
Компания признаёт, что в долгосрочной перспективе искусственный интеллект принесёт аналогичные преимущества командам безопасности, однако считает, что баланс ещё не достигнут. Согласно её оценке, защитникам необходимо действовать быстрее, чтобы сократить разрыв, поскольку обнаружение уязвимостей происходит гораздо быстрее, чем их устранение.
Растущий разрыв между обнаружением и устранением
Исследование уязвимостей является наиболее очевидной областью этого дисбаланса. Хотя инструменты на базе искусственного интеллекта могут ускорить поиск дефектов и анализ способов их эксплуатации, устранение уязвимостей по своей природе остаётся более медленным, особенно в системах, где отсутствуют эффективные модульные и интеграционные тесты, позволяющие быстро развёртывать программные изменения.
Microsoft предупреждает, что это может привести к периоду продолжительностью в несколько лет, в течение которого будет расти число известных неисправленных уязвимостей. Кроме того, организованные и хорошо финансируемые противники смогут хранить большое количество уязвимостей нулевого дня, обнаруженных с помощью этих средств. Компания добавляет, что средний промежуток между обнаружением уязвимости в реальной среде и превращением её в инструмент атаки стал значительно меньше 24 часов, что сужает доступное организациям окно для исправления.
От разработки вредоносного ПО до бокового перемещения
Атакующее использование не ограничивается обнаружением уязвимостей. Microsoft отмечает, что атакующие применяют искусственный интеллект для создания специализированного вредоносного программного обеспечения, ускорения извлечения данных и секретов, а также бокового перемещения внутри сетей — задач, которые раньше занимали дни, а теперь могут выполняться за минуты.
Автоматизация также позволяет выполнять более крупные части цепочки атаки при ограниченном вмешательстве человека и даёт менее опытным преступникам возможности, ранее связанные с более развитыми субъектами, включая персонализацию фишинговых сообщений и социальной инженерии. Компания считает, что продвинутые субъекты могут сократить цепочку атаки с дней до секунд, тогда как эти инструменты предоставляют менее развитым атакующим уровень устойчивости, ранее доступный только разведывательным структурам.
Использование, приписываемое государственным субъектам
Microsoft заявляет, что поддерживаемые государствами субъекты уже начали использовать искусственный интеллект в реальных операциях. Связанные с государством китайские субъекты применяли инструменты AI для поиска уязвимостей и обучения их эксплуатации, продолжая использовать фишинг и трояны удалённого доступа. Компания также выявила российских субъектов, применяющих метод «интуитивного программирования» и инструменты, генерируемые искусственным интеллектом, для ускорения атак.
Согласно отчёту, удалённые северокорейские технические специалисты используют искусственный интеллект для создания фиктивных личностей, социальной инженерии и сохранения доступа к организациям, тогда как другие субъекты применяют его для разработки вредоносного программного обеспечения и управления инфраструктурой атаки. Microsoft также указывает на использование рабочих процессов на основе агентов и кода, сгенерированного большими языковыми моделями, для ускорения распространения вредоносного программного обеспечения.
Что пока не изменилось?
Несмотря на это ускорение, Microsoft не утверждает, что атаки стали полностью автономными. Большинство наблюдаемых кампаний по-прежнему зависит от людей при выборе целей, принятии решений и работе со сложными этапами процесса. В настоящее время это ставит искусственный интеллект в положение инструмента для расширения и ускорения возможностей атакующих, а не полноценной замены человека-оператора.
Редакционное прочтение: наиболее важным изменением является не появление полностью автономных атак, а сокращение временного промежутка между обнаружением слабого места и его эксплуатацией при расширении круга субъектов, способных проводить специализированные операции. Это указывает на то, что опора исключительно на медленное ручное исправление оставит организации перед более узким окном защиты. В то же время отчёт является оценкой Microsoft, и в представленном материале отсутствуют независимые измерения, отделяющие вклад искусственного интеллекта в каждую кампанию или доказывающие, что все упомянутые виды использования достигли одинакового уровня автоматизации.