Китайские государственные хакеры масштабируют атаки с помощью DeepSeek

Китайские спонсируемые государством хакерские группировки удвоили объём своих атак, передав разведывательную работу и разработку вредоносного ПО модели DeepSeek, согласно новому исследованию тайваньской компании по анализу угроз TeamT5. Этот вывод примечателен не потому, что появился новый сложный инструмент, а потому, что верно обратное: хакеры добиваются большего с помощью дешёвой, слабо ограниченной модели ИИ, а не передовой.

Исследование TeamT5 описывает модель, в которой связанные с государством группы делегируют повторяющиеся и трудоёмкие части атаки — картирование сети цели, написание кода эксплойтов и создание вариантов вредоносного ПО — DeepSeek, а не выполняют эту работу вручную. Поскольку DeepSeek накладывает минимальные ограничения безопасности и недорог в использовании в масштабе, хакерские команды могут генерировать большие объёмы разведданных и вредоносного кода без помех, которые обычно создают более строго защищённые коммерческие модели ИИ. По данным TeamT5, в результате эти группы теперь проводят более чем вдвое больше атак, чем до начала использования этого инструмента таким образом.

Почему слабые ограничения важнее сырой мощности

Традиционное предположение в кругах кибербезопасности заключалось в том, что более мощные модели ИИ представляют большую угрозу, поскольку они могут рассуждать о сложных цепочках атак и создавать более убедительные результаты. Выводы TeamT5 опровергают это ожидание. Для атакующих, ведущих крупномасштабные операции, важна не обязательно самая умная модель, а та, которая сделает то, что просят, без сопротивления и не разорит операцию при больших объёмах. DeepSeek соответствует обоим критериям: она относительно способна, дёшева для многократных запросов и не применяет тот же уровень фильтрации контента, который западные ИИ-лаборатории встроили в свои коммерческие продукты.

Это не первый случай, когда исследователи документируют использование китайскими государственными акторами инструментов ИИ для ускорения операций. Более ранние сообщения о китайских хакерах, использующих открытый ИИ в атаке на Тайвань, описывали то, что исследователи назвали полностью автономной, сквозной кибератакой на правительство Тайваня на основе ИИ. Новый отчёт TeamT5 suggests, что эта модель — не изолированный инцидент, а часть более широкого сдвига в сторону операций с помощью ИИ, становящихся стандартной практикой для этих групп, при этом DeepSeek всё чаще выполняет роль рабочей лошадки за кулисами.

Вопросы конфиденциальности для обычных пользователей и организаций

Удвоение объёма атак не обязательно означает удвоение сложности, но это означает, что больше целей подвергается атакам, больше разведданных собирается о большем количестве сетей и больше вариантов индивидуального вредоносного ПО создаётся для обхода защиты. Для организаций это означает более высокую базовую вероятность сканирования, зондирования или нацеливания, даже если они не являются громкой целью. Для отдельных лиц опасение менее прямое, но всё же реальное: группы, связанные с государством, использующие ИИ для масштабирования разведки, часто охотятся не только за правительственными сетями. Журналисты, активисты и исследователи исторически были целями китайской государственной цифровой разведки, как задокументировано в репортаже о спонсируемой Китаем шпионской кампании против журналистов и активистов. Инструменты, которые делают разведку и создание вредоносного ПО дешевле и быстрее, снижают барьер для расширения такого рода нацеливания на более широкий круг людей.

Использование ориентированной на потребителя модели ИИ, такой как DeepSeek, также поднимает отдельный вопрос конфиденциальности: сколько данных проходит через эти системы и кто может иметь доступ к журналам запросов или моделям использования. Хотя исследование TeamT5 сосредоточено на том, как хакеры используют инструмент в наступательных целях, более широкий вывод заключается в том, что ИИ-платформы с нестрогими мерами безопасности становятся встроенными в рабочие процессы киберпреступников, и эта тенденция потребует пристального внимания со стороны групп безопасности в будущем.

Что это значит для вас

Большинство читателей не будут прямыми целями китайских спонсируемых государством хакерских групп, но более широкая тенденция всё равно важна. Атаки с помощью ИИ, как правило, увеличивают общий объём фишинговых попыток, сканирующей активности и вариантов вредоносного ПО, циркулирующих в сети, что повышает вероятность того, что базовая гигиена безопасности будет проверяться чаще. Журналистам, активистам, исследователям и всем, кто работает над темами, связанными с Китаем, следует быть особенно внимательными, учитывая задокументированную историю целевых шпионских кампаний против этих групп.

Практические шаги остаются прежними независимо от того, как генерируются атаки: обновляйте программное обеспечение и операционные системы, используйте надёжные и уникальные пароли с менеджером паролей, включайте многофакторную аутентификацию везде, где возможно, и скептически относитесь к нежелательным сообщениям или вложениям, даже если они выглядят необычно отполированными. Инструменты ИИ могут сделать вредоносное ПО и фишинговый контент более убедительными и многочисленными, но они не меняют основ того, что обеспечивает безопасность учётных записей и устройств.

По мере того как модели ИИ со слабыми мерами безопасности продолжают снижать стоимость проведения крупномасштабных киберопераций, ожидайте, что больше компаний по анализу угроз сообщат о подобных выводах. Информированность о том, как используются эти инструменты, и поддержание последовательной практики безопасности остаются самой надёжной защитой, доступной как отдельным лицам, так и организациям.