Как ИИ-хакеры «угнали» 600+ компаний за месяц: Разбор атаки с помощью DeepSeek и Claude

Пока все спорят, заменит ли ИИ программистов, он уже вовсю заменяет хакеров средней руки. В конце февраля 2026 года CISO Amazon CJ Moses выпустил отчет, от которого должно стать неуютно любому владельцу бизнеса. Один русскоговорящий хакер с «так себе» навыками, вооружившись связкой из DeepSeek и Claude, за 8 недель взломал более 600 устройств FortiGate в 55 странах.

Это не сухая теория — Amazon нашли сервер атакующего с логами, конфигурациями и (самое интересное) планами атак, сгенерированными ИИ.

Механика: Когда ИИ становится «менеджером проекта» по взлому

Главный инсайд отчета: хакер не использовал 0-day уязвимости. Он просто сканировал интернет на предмет открытых портов (443, 8443, 10443) и слабых паролей. Но если раньше это требовало времени и мозгов для ручного анализа каждой «дырки», то теперь в дело вступил ИИ.

Как выглядел «конвейер» взлома:

  • Разведка: Сканирование портов через Docker-контейнеры и фреймворк HexStrike.
  • Анализ: Слитые конфиги скармливались DeepSeek для построения карты сети.
  • Планирование: DeepSeek выдавал пошаговые инструкции: куда идти дальше, как обойти защиту и где искать пароли администратора.
  • Исполнение: Claude (через Claude Code) автономно запускал инструменты взлома (Impacket, Metasploit, hashcat) с уже готовыми настройками.

ИИ в этой атаке сработал как множитель силы. Он позволил одному не самому грамотному человеку работать в масштабе целой кибергруппировки.

Отчет AWS Threat Intelligence, февраль 2026

«Мясо» атаки: Цифры и факты

  • География: От Северной Европы до Юго-Восточной Азии (55 стран).
  • Масштаб: Взломано более 600 устройств FortiGate за 38 дней (с 11 января по 18 февраля).
  • Инструментарий: ИИ не только писал код, но и принимал решения, какие уязвимости эксплуатировать дальше.
  • Цель: Подготовка инфраструктуры под шифровальщики (ransomware).

Почему это коснулось всех (даже если у вас нет FortiGate)

Проблема не в конкретном вендоре. Проблема в том, что «стандартные настройки» — это смерть. Хакер просто искал интерфейсы управления, торчащие наружу.

  • Забытый порт 8443 для удаленного админа — это открытая дверь.
  • Отсутствие MFA (двухфакторки) на админке — это ключ под ковриком.
  • ИИ теперь умеет читать ваши конфиги лучше ваших же системных администраторов.

Чек-лист: Как не стать следующим в логах DeepSeek

Вот что нужно сделать «еще вчера», чтобы не платить за восстановление сети миллионы рублей:

  • Закрыть периметр: Интерфейсы управления (Web UI, SSH) НЕ ДОЛЖНЫ быть доступны из внешнего интернета. Используйте VPN или Zero Trust.
  • Включить MFA: Без второго фактора любая ваша защита — это иллюзия.
  • Сегментация сети: Если взломали один шлюз, хакер не должен получить доступ к серверу с зарплатами.
  • Аудит прав: Проверьте, не висит ли у вас «админ» с паролем из 2022 года.

Если вы думаете, что ваш бизнес «никому не интересен», помните: ИИ-ботам всё равно, кого ломать. Они сканируют всех подряд 24/7. И сегодня они стали в сотни раз эффективнее.

Нужен ликбез по безопасности облаков или ИИ-ассистент, который не «сливает» данные?
Попробуйте запустить своего управляемого агента через официальный продакшн-бот, заходи сейчас и получи 300 бесплатных единиц энергии для комфортного старта в ИИ

--- Следите за новыми разборами в канале @AI_SEC_CLOUD