На подпольных форумах и специализированных площадках резко вырос спрос на инструменты на основе искусственного интеллекта, которые помогают проводить фишинговые атаки, выдавать себя за других людей, писать вредоносный код и обходить защитные ограничения популярных моделей. За несколько месяцев число объявлений о продаже таких сервисов выросло с нескольких десятков до более чем тысячи в месяц.
По данным исследовательского центра Halcyon’s Ransomware Research Center, в конце 2025 года на подпольных площадках появлялось менее 50 объявлений об ИИ-инструментах в месяц. К февралю их число превысило 1400. Исследователи изучили почти 4000 публикаций в 77 Telegram-каналах, 20 даркнет-форумах и пяти специализированных подпольных маркетплейсах за период с октября по май, рассказывает Axios.
От взломанных аккаунтов до специализированных ИИ
Ассортимент подпольного рынка заметно расширился. Если еще в 2023 году киберпреступники в основном использовали отдельные разрозненные инструменты, теперь вокруг ИИ формируется полноценная коммерческая экосистема.
Один из сегментов — взломанные или украденные доступы к популярным ИИ-сервисам. На подпольных площадках, например, предлагались аккаунты ChatGPT Plus всего за 10 центов, а также готовые промпты для обхода защитных ограничений моделей. Некоторые из таких инструкций продавались примерно за 32 цента.
Другой класс инструментов предназначен для мошенничества с личностью и фишинга. ИИ позволяет быстрее создавать сообщения и другие материалы, необходимые для того, чтобы выдавать себя за конкретного человека или организацию.
Отдельно продаются модели, специально обученные на вредоносных данных. В качестве примера исследователи приводят WormGPT — систему, ориентированную на создание фишинговых писем и вредоносного кода.
Есть и более специализированные решения. В частности, на подпольном рынке появились ИИ-инструменты и инфраструктура, которые помогают автоматизировать отдельные этапы мошеннических кампаний. Один из обнаруженных исследователями сервисов способен одновременно обзванивать до 120 человек.
Киберпреступники быстро переняли модель SaaS
По мнению исследователей, важен не только рост числа инструментов, но и то, как именно их продают. Киберпреступники фактически переняли коммерческие модели легального технологического бизнеса: подписки, готовые сервисы и онлайн-витрины.
Часть разработчиков сначала рекламирует и тестирует свои инструменты на традиционных даркнет-форумах, а затем переносит их в Telegram-магазины, где ими проще управлять и продавать большему числу клиентов.
Синтия Кайзер, руководитель Ransomware Research Center и бывший заместитель директора подразделения ФБР по киберпреступности, отмечает, что преступники быстро освоили не только сами ИИ-модели, но и способы их коммерциализации.
В результате специализированные возможности, которые раньше требовали определенных технических навыков, становятся дешевыми готовыми услугами. Это снижает порог входа в киберпреступность: человеку уже не обязательно самостоятельно разрабатывать сложный инструмент, если нужная функция продается как обычный сервис.
ИИ пока не взламывает системы полностью самостоятельно
При этом нынешний подпольный рынок не означает, что появились универсальные ИИ-хакеры, способные самостоятельно провести атаку от начала до конца.
Исследователи Halcyon не обнаружили предложений, которые позволяли бы полностью автономно организовать и провести сложную кибератаку. Даже в случае ИИ-инструментов для вредоносного ПО речь в основном идет об отдельных задачах: написании кода, подготовке инфраструктуры или автоматизации конкретных действий.
По словам Кайзер, ИИ сегодня в первую очередь делает существующие атаки дешевле и эффективнее. Он помогает преступникам ускорить отдельные этапы уже известных схем, а не превращает одного неопытного пользователя в полностью автономного хакера.
Именно это, по мнению исследователей, и является главным изменением. Опасность связана не с появлением универсальной машины для взлома, а с постепенной коммерциализацией множества специализированных ИИ-инструментов. Каждый из них решает небольшую часть задачи, но вместе они формируют все более доступную инфраструктуру для киберпреступности.






