Список на 170 тысяч целей нарезали на 17 файлов — на сервере атакующих стояли ИИ-инструменты
Новости·26 августа 2026·3 мин чтения
Коротко
170 тысяч — это цели, а не жертвы. Признаки машинного авторства нашли в коде вредоноса: продуктовое описание вместо рабочих заметок, одинаковые разделители, объяснение элементарных вещей самому себе и нумерация «способ 1, способ 2». Уверенность исследователей в этом — средняя, а эксплуатации найденного сканером у жертв они не наблюдали.
Двадцатого августа Cisco Talos опубликовала разбор группировки, чей управляющий сервер удалось изучить изнутри. Интересен не сам факт взлома, а то, как у них устроена работа.
На сервере лежал список адресов примерно на 170 тысяч позиций, аккуратно нарезанный на 17 файлов ровно по десять тысяч в каждом. Это не жертвы — это очередь на проверку. Рядом стояли два инструмента на нейросетях: один ищет уязвимости, второй разбирает исходный код.
~170 000
адресов в очереди на проверку
17
файлов ровно по 10 000
2
ИИ-инструмента на управляющем сервере
Отдельная история — признаки того, что часть вредоносного кода писала машина. Talos перечисляет их прямо: вместо рабочих заметок программиста в файлах лежит аккуратное продуктовое описание; разделители в комментариях идеально одинаковые; автор подробно объясняет самому себе элементарные вещи; варианты решения пронумерованы как «способ 1, способ 2, способ 3». В пути сборки нашлась папка с говорящим названием.
Честные оговорки, без которых новость превращается в страшилку. Уверенность исследователей в машинном авторстве — средняя, и основана она на стилистике, а не на технических доказательствах. Числа пострадавших и сумм ущерба нет. И самое важное: Talos прямо пишет, что не наблюдал, чтобы найденные ИИ-сканером уязвимости где-то у жертв реально использовали. То есть конвейер собран, но доказательств, что он отработал до конца, нет.
Отрасли пострадавших: госсектор, вузы, медиа, ИТ и игровая индустрия.