Развитие ИИ и разведка изменят обычные преимущества киберпреступников

Развитие ИИ и разведка изменят обычные преимущества киберпреступников

Развитие ИИ и разведка изменят обычные преимущества киберпреступников

Fortinet выпустил прогноз ландшафта угроз на 2020 и последующие годы, подготовленный командой экспертов FortiGuard Labs. Исследование раскрывает направления, по которым будут действовать киберпреступники в ближайшем будущем. Кроме этого, были обозначены приемы, которые помогут организациям защититься от будущих атак. Для более подробного ознакомления с прогнозами и ключевыми выводами  исследования посетите блог.

«До сих пор успех в действиях злоумышленников был связан во многом с расширением поверхности кибератак и образующихся в результате этого пробелов в безопасности, вызванных цифровой трансформацией. В последнее время их методики проведения атак стали еще более изощренными благодаря интеграции начальных форм ИИ и swarm technology», — Дерек Мэнки, руководитель отдела безопасности и анализа глобальных угроз, Fortinet.

«К счастью, можно восстановить прежний уровень безопасности, если многие компании будут придерживаться одинаковых стратегий для защиты своих сетей, через которые преступники организуют нападения. Это потребует унифицированного подхода с использованием широкоформатных, интегрированных и автоматизированных решений для обеспечения защиты и подконтрольности всех сегментов сети, а также различных периферийных устройств, от IoT до динамически подключаемых облаков».

Ключевые выводы исследования:

Смена направления кибератак

За последние годы методики проведения кибератак становились все более изощренными, что привело к росту их эффективности и скорости. Этот тренд, вероятнее всего, сохранится, пока на рынке не появится достаточно организаций, которые изменят свой подход к стратегиям защиты. Учитывая масштабы нынешнего ландшафта глобальных угроз, скорость и сложность кибератак, организациям придется реагировать на возникающие угрозы в реальном времени, не отставая от работы машин, чтобы эффективно противостоять агрессивным действиям. В этой борьбе станет жизненно необходимым применять последние достижения в области искусственного интеллекта (ИИ) и исследования угроз.

Эволюция ИИ для обеспечения безопасности

Одной из долгосрочных целей в разработке ИИ для обеспечения безопасности является создание адаптивной системы невосприимчивости к угрозам, работающей аналогично иммунной системе человека. Разработка такого ИИ первого поколения была направлена на использование различных моделей машинного обучения. Они обучались, корректировались и предлагали определенный план действий для отражения атаки. В системах ИИ второго поколения акцент был сделан на создание механизма интеллектуального анализа. Его уровень значительно вырос к этому времени и позволял выявлять паттерны, существенно улучшавшие работу различных функций, таких как управление доступом, путем размещения обучающихся узлов по всем направлениям защиты. Развитие систем ИИ третьего поколения идет по пути отказа от использования монолитного центра обработки в пользу создания системы региональных обучающихся узлов. Данные накапливаются локально и используются для распределенного сравнения, коррекции и анализа. Это будет иметь крайне важное значение для компаний, которые ищут пути защиты своих разрастающихся периферийных сегментов.

Распределенное машинное обучение

Помимо применения традиционных форм анализа угроз с использованием данных из открытых источников или после изучения внутреннего трафика и накопленной информации, будущие системы машинного обучения начнут со временем активно применять данные, собираемые с периферийных устройств нового поколения и передаваемые на локальные обучающиеся узлы. Отслеживая и сопоставляя информацию в реальном времени, ИИ-система сможет иметь более полное представление о текущем состоянии угроз. Она также сможет корректировать работу локальных устройств, задавая им правила для ответной реакции на инциденты. Это позволит будущим ИИ-системам безопасности распознавать угрозы, корректировать свои действий, отслеживать и быть готовыми к ответным мерам, обмениваясь информацией в пределах сети. В конечном итоге, распределенная система обучения позволит объединить наборы данных, чтобы адаптироваться к изменяющимся условиям, тенденциям и событиям. Таким образом, каждое событие будет улучшать качество всем системы.  В результате, информация об инциденте, полученная в одном месте, будет повышать осведомленность о текущих угрозах для всей системы.

Применение ИИ и сценариев реагирования для предсказания кибератак

Внедрение ИИ позволяет компаниям не только автоматизировать выполнение задач, но и открывает возможность создания автоматизированной системы поиска и выявления кибератак – как после появления признаков, так и до реализации сценария. Благодаря совместному использованию машинного обучения и статистического анализа, организации могут разработать индивидуальный план действий с опорой на ИИ для улучшения раскрываемости угроз и реагирования. Подготовленные сценарии реагирования (playbooks) должны научиться выявлять закономерности (паттерны), с помощью которых ИИ будет прогнозировать действия атакующей стороны, подсказать время вероятного начала следующей атаки и даже выявлять подозреваемых, стоящих за угрозой. Если эти данные можно предоставить системе обучения ИИ, то удаленные обучаемые ноды смогут поддержать эффективную и упреждающую защиту, не ограниченную только обнаружением угроз, но позволяющую также предсказывать последующие действия, проактивно вмешиваться в процесс и координировать действия с другими нодами для одновременного противодействия на пути распространения атаки.

Возможности контрразведки и уловки

Одним из наиболее важных факторов борьбы против шпионажа является эффективная контрразведка. Это же справедливо и для кибератак или защиты, где все действия тщательно отслеживаются. Обороняющаяся сторона имеет явное преимущество в доступе к различного рода информации об угрозах. Киберпреступники обычно не обладают такими возможностями, к которым теперь добавились средства машинного обучения и ИИ. Однако применение хитроумных уловок может привести к ответным мерам со стороны злоумышленников. Они учатся отличать легитимный трафик от уловок и стараются делать это незаметно, чтобы не раскрыть себя во время атаки. Чтобы эффективно противостоять такой стратегии, организациям потребуется добавить в свой арсенал сценарии реагирования и улучшенные алгоритмы ИИ. Это поможет не только обнаруживать нарушителей, занятых разбором легитимного трафика, но и улучшит технологию уловок, что сделает невозможным их отличие от легитимных сообщений. В будущем организации должны научиться реагировать на любые шпионские приемы до начала активных действий, сохраняя за собой превосходство в контроле.

Усиление связей между правоохранительными органами

Деятельность организаций, связанная с кибербезопасностью, предоставляет им ряд уникальных привилегий, касающихся доступа к персональной информации; представители преступного мира не обладают таким правом. Это позволяет правоохранительным органам создавать собственные командные центры с глобальным охватом и распространять свои действия на частных лиц, имея возможность наблюдать за киберпреступниками в реальном времени и реагировать на их действия. Существующая система законных действий, а также связи с общественными и частными службами также может быть полезна для выявления нарушителей и ответной реакции. Можно ожидать появления инициатив по формированию единого подхода для связей между правоохранительными органами международного и местного уровней, правительственными организациями, корпоративным сектором и экспертами в области безопасности. Это будет способствовать развитию системы своевременного и безопасного обмена информацией для выстраивания защиты критически важной инфраструктуры и усиления борьбы с киберпреступлениями.

Опасный Android-троян Falcon охотится на пользователей в России

Специалисты F6 сообщили о новой волне атак с использованием банковского Android-трояна Falcon. С конца 2025 года злоумышленники с его помощью похищают деньги и данные банковских карт клиентов крупнейших финансовых организаций России.

По данным F6, Falcon нацелен на более чем 30 приложений — от мобильных банков и инвестиционных сервисов до госсервисов, маркетплейсов, мессенджеров и приложений для бесконтактных платежей.

Уже сейчас, по оценкам аналитиков, скомпрометированы данные нескольких тысяч банковских карт.

Falcon — вредоносная программа для Android, впервые обнаруженная ещё в 2021 году. Она основана на банковском трояне Anubis и со временем заметно «прокачалась».

Если раньше зловред в основном маскировался под приложения российских банков, то с 2025 года злоумышленники используют обновлённую версию Falcon. В неё добавили модуль VNC для удалённого управления устройством, а также возможность передавать украденные данные через Telegram.

В начале 2026 года специалисты департаментов Threat Intelligence и Fraud Protection компании F6 зафиксировали новые образцы Falcon, ориентированные именно на пользователей Android в России.

При установке Falcon запрашивает доступ к сервису Android Accessibility — легитимному механизму, предназначенному для помощи людям с ограниченными возможностями. Если пользователь выдаёт это разрешение, троян получает практически неограниченный контроль над устройством.

Злоумышленники могут:

  • читать, отправлять и удалять СМС;
  • перехватывать коды подтверждения;
  • совершать телефонные звонки;
  • получать доступ к контактам;
  • выполнять USSD-запросы и операции через мобильный банк даже без подключения к интернету.

Это позволяет обходить двухфакторную аутентификацию и проводить финансовые операции от имени жертвы.

Falcon работает по классической, но всё ещё эффективной схеме. Когда пользователь запускает одно из целевых приложений — будь то банк, маркетплейс или мессенджер, — троян накладывает поверх него фейковое окно с практически идентичным дизайном.

В результате пользователь сам вводит данные банковской карты, логины и пароли, даже не подозревая, что работает уже не с настоящим приложением.

Как отмечают в F6, Falcon выгодно отличается от других троянов, которые используются против пользователей в России.

«Falcon значительно более автоматизирован, чем многие другие зловреды, например Mamont. Это редкий тип инструмента в арсенале киберпреступников, но уже сейчас видно, какой ущерб он может нанести банкам и их клиентам», — поясняет Елена Шамшина, руководитель департамента Threat Intelligence компании F6.

По её словам, счёт уже идёт на тысячи скомпрометированных карт, и без дополнительных мер защиты масштабы атак могут вырасти.

Эксперты напоминают: установка приложений только из официальных источников, внимательное отношение к запрашиваемым разрешениям и отказ от выдачи доступа к Accessibility — по-прежнему один из ключевых способов снизить риск заражения.

RSS: Новости на портале Anti-Malware.ru