Один человек за пять недель взломал 600 компаний. Помогала ему нейросеть
Один человек. Пять недель. Больше 600 взломанных корпоративных межсетевых экранов FortiGate в 55 странах. Не команда, не годы подготовки — один хакер, который подключил к делу обычные нейросети, доступные любому. Это сводка начала 2026 года.
Ещё пару лет назад так не умели. Разберу, что именно изменилось и что теперь делать владельцу небольшого сайта.
Почему раньше было не так страшно
Раньше взлом сайта был занятием дорогим. Нужен был специалист, время и код, написанный под конкретную цель. При таком раскладе малый бизнес никто не трогал: возни много, добычи мало. Ловили крупную рыбу, где окупались усилия.
Поэтому у владельца небольшого сайта годами работал успокаивающий аргумент: «да кому мой сайт вообще нужен». И он был отчасти справедлив.
Что изменил ИИ
ИИ убрал этот аргумент. Теперь не нужно быть хакером — нужно уметь поставить задачу. Нейросеть сама прочёсывает сайты пачками, находит дыры, пишет фишинговые письма без единой ошибки на чистом русском и подбирает пароли. Взлом превратился в конвейер.
А конвейеру всё равно, кто вы: салон красоты, автосервис или магазин запчастей. Он не выбирает жертву, он перемалывает всех подряд. Есть сайт — вы уже в очереди.
В ноябре 2025 года случилось то, чего в отрасли ждали: первая атака, которую ИИ провёл почти самостоятельно. Злоумышленники поставили задачу ИИ-агенту, и тот сам отработал около 30 крупных компаний, банков и госорганов. По данным Anthropic — компании, которая выпустила этот ИИ, — до 90% действий шли без человека: людям оставалось иногда нажимать «продолжай». Ту атаку заметил и остановил сам разработчик. Но порог уже перейдён: машина показала, что умеет вести взлом конвейером и почти без оператора.
Разница в масштабе простая. Раньше — одна жертва за раз, недели работы, дорого и под конкретный сайт. Сейчас — тысяча сайтов за часы, почти ноль затрат.
Что ищут на сайте вашей компании
ИИ-атака не охотится за вами лично. Она собирает лёгкую добычу:
- Старая CMS и плагины. WordPress, который не обновляли три года, — это дача с навесным замком из 90-х. В старых версиях известны все дыры, и нейросеть проверяет их первым делом.
- Дыра в форме заявки. Через плохо сделанную форму обратной связи можно влезть в базу данных. А в базе лежат телефоны и адреса ваших клиентов.
- Слабые пароли к хостингу и админке. Пара admin / 123456 подбирается мгновенно. С паролем от хостинга чужой человек получает ваш сайт целиком.
- Данные клиентов. Заказы, личные кабинеты, контакты — готовый товар. Его либо продадут, либо зашифруют и попросят выкуп.
Пять сценариев после взлома
Самое неприятное: чаще всего взлом тихий. Сайт работает, продажи идут, а внутри уже сидит чужой.
SEO-заражение. На страницы подсаживают спам: рекламу казино, «японские иероглифы», ссылки на чужие сайты. Видят это не люди, а поисковик. Яндекс и Google решают, что вы спам-ресурс, и выкидывают из выдачи. Был случай: компания в Туле не замечала заражение три месяца, пока не обвалился трафик. Вернуться в поиск удалось только через полгода.
Кража данных клиентов. Утекла база с телефонами и адресами — вы попадаете под 152-ФЗ. Первичный штраф за утечку для юрлица сейчас от 3 до 15 миллионов рублей (норма в силе с 30 мая 2025 года).
Шифровальщик. Всё на сайте и сервере шифруется, на экране требование выкупа. Для малого бизнеса это обычно от полумиллиона до нескольких миллионов рублей плюс простой, пока всё лежит.
Фишинг на вашем домене. На взломанном сайте поднимают поддельные страницы оплаты или входа в личный кабинет. Клиент видит привычный адрес, вводит данные карты и теряет деньги, а домен за это блокирует Роскомнадзор. Репутацию отмывать дольше, чем возвращать деньги.
Тихий редирект. Часть посетителей незаметно уводят на сайт конкурента или мошенников. В метрике трафик есть, а заявок всё меньше, и вы списываете это на «несезон». Прямая потеря продаж, которую месяцами не с чем связать.
Что делать, если сайт уже взломали
Первые часы решают. Не паникуйте и не удаляйте всё подряд — это уничтожает следы для разбора.
- Снимите сайт с публикации или закройте заглушкой. Пока взломанный сайт онлайн, атака продолжается. У хостера это делается в один клик.
- Восстановитесь из чистого бэкапа. Датированный бэкап до взлома — единственный надёжный путь. Если бэкапов нет, нужна ручная чистка файлов и базы.
- Смените все пароли и включите двухфакторку. Хостинг, CMS, почта — всё сразу. Иначе зайдут через ту же дверь.
- Проверьте, утекли ли данные клиентов. Логи базы и доступы. Если утечка есть или вы не можете её исключить — уведомляйте РКН.
- Уведомите Роскомнадзор, если утекли персональные данные. По части 3.1 статьи 21 152-ФЗ у вас 24 часа на первичное уведомление и 72 часа на результаты расследования. Штраф за молчание дороже, чем за сам взлом.
Почему пароль и антивирус уже мало
Частое возражение: «у меня сложный пароль и стоит антивирус». Антивирус на вашем ноутбуке к сайту отношения не имеет: сайт живёт на чужом сервере, и программа на вашем компьютере его не охраняет. А один сложный пароль закрывает ровно одну дверь из нескольких.
ИИ-атака ломится во все двери сразу: в плагины, в форму заявки, в панель хостинга, в забытый тестовый поддомен, который вы подняли два года назад и не закрыли. Поэтому защита — это не одна мера, а несколько простых, которые перекрывают друг друга.
Как защититься без ИБ-отдела
Большую часть автоматических атак отсекает базовая гигиена. Не нужен отдел и дорогая платформа — нужен вечер:
- Обновите CMS и все плагины. Сегодня, не «на следующей неделе». Это закрывает большинство известных дыр.
- Включите двухфакторный вход на хостинг и в админку. Десять минут — и пароль перестаёт быть единственной дверью.
- Настройте ежедневные бэкапы на отдельный аккаунт. Чтобы после шифровальщика откатиться назад, а не платить выкуп.
- Поставьте бесплатный антибот-фильтр. Cloudflare или российский аналог отсекают ботов раньше, чем они дойдут до сайта.
- Подключите мониторинг доступности. Бесплатный сервис пришлёт письмо, если сайт лёг или повёл себя странно.
- Раз в неделю заглядывайте в раздел «Безопасность» в Яндекс.Вебмастере и Google Search Console. Там заражение видно раньше, чем его заметят клиенты.
Это не полная защита. Это барьер против конвейера, а конвейер ищет лёгкое.
Сколько это стоит в обе стороны
Защита: от 0 до 5 000 ₽ в месяц плюс вечер настройки. Cloudflare бесплатен, двухфакторка бесплатна, бэкапы — одна-две тысячи.
Взлом — другая арифметика: штраф за утечку данных 3–15 млн ₽ за первый раз, выкуп шифровальщику от 500 тысяч до нескольких миллионов, возврат в поиск после SEO-заражения 3–6 месяцев, простой интернет-магазина считается рабочими неделями.
Разница в сотни раз — это и есть главный аргумент.
Раньше можно было отмахнуться: «да кому мой сайт нужен». ИИ убрал этот аргумент. Вашему сайту лично никто не угрожает — его просто перемалывает конвейер вместе с тысячами других. Вопрос давно не «если», а «когда». Хорошо, что закрыться от большей части конвейера дешевле, чем один поход к юристу.
Это и есть светлая сторона: не пугать, а показать, что защита по карману любому.
Разборы законов, штрафов и таких атак на языке бизнеса — у меня в блоге vsenichev.ru и в телеграм-канале @brighside_ib.