Криптомедиа • Аналитика • Расследования
Найден чёрный рынок ИИ. Что там продают и на что он способен?
Расследования

Найден чёрный рынок ИИ. Что там продают и на что он способен?

КЛЁ
КЛЁ 14 августа, 2026 7 минут чтения

Чёрный рынок ИИ уже перестал быть набором экспериментальных «злых чат-ботов». На подпольных площадках сформировалась целая индустрия: здесь продают специализированные AI-системы, доступ к моделям без ограничений, инструменты для автоматизации кибератак и сервисы, способные выполнять часть работы вместо человека. Решили заглянуть внутрь этого рынка и проверить, что именно сегодня можно купить, сколько это стоит и действительно ли эти инструменты способны на то, что обещают их продавцы.

Исследователи Trellix обнаружили на крупных подпольных форумах уже целый рынок специализированных AI-инструментов. Там продают системы для разведки, поиска уязвимостей, планирования атак, обхода антивирусов и работы с украденными данными. Есть подписки, техническая поддержка, обновления и отзывы покупателей.

Но мы решили проверить более интересный вопрос.

Можно ли уже сегодня просто купить себе ИИ-хакера?

От чат-ботов к чёрному SaaS

Исследователи Trellix в первой половине 2026 года наблюдали за крупными подпольными площадками и обнаружили семь отдельных направлений использования AI — от разведки и поиска уязвимостей до обхода защиты и работы с украденными данными..

Продавцы начали упаковывать AI так же, как обычные технологические компании упаковывают SaaS: подписка, тарифы, поддержка, обновления и демонстрации возможностей.

Один из наиболее показательных примеров — APEX AI.

На DarkForums его рекламировали как self-hosted и нецензурируемый offensive AI для планирования атак уровня APT.

Пользователь указывает домен цели. Система обещает собрать доступную информацию, найти потенциальные точки входа и построить приоритетный маршрут атаки вплоть до ransomware.

В неё заявлена интеграция с OSINT-источниками Shodan и DeHashed.

Есть два режима: один строит цепочку атаки для конкретной цели, другой предназначен для пентеста.

Цена — $100 в месяц.

Даже создатели APEX предупреждают покупателей: серьёзную атаку одной командой получить не получится. Для сложных задач всё равно требуется человек, умеющий работать с системой.

Есть MessiahGPT.

Его продают на BreachForums как отдельный uncensored AI-сервис. Продавец утверждает, что модель обучена без RLHF/Constitutional AI и предназначена для запрещённых mainstream-моделями запросов. Есть 50 бесплатных запросов, затем тарифы от $8 в месяц, оплата криптовалютой без KYC. Но Trellix специально подчёркивает: заявления продавца о собственной модели и её архитектуре невозможно независимо подтвердить.

Но некоторые доказательства работы уже есть

В рекламе APEX демонстрировался пример анализа конкретной инфраструктуры: система якобы обнаружила Jenkins с открытыми AWS credentials, уязвимый VPN и возможную цель для spear-phishing.

На форуме Exploit был опубликован PoC для уязвимости WinRAR CVE-2025-8088, который, по утверждению автора, был создан APEX AI. Исследователи получили исполняемый файл и исследовали его через VirusTotal.

На Exploit продаётся Metamorphic Crypter — сервис, задача которого заключается в изменении вредоносных файлов таким образом, чтобы усложнить их обнаружение средствами защиты.

Идея polymorphic и metamorphic malware существует десятилетиями. Новое здесь — автоматизация.

Для каждой сборки сервис создаёт изменённый вариант, используя AI-driven variation. В результате сигнатура, созданная для обнаружения одного экземпляра, может оказаться бесполезной против следующего.

Trellix наблюдала обновления продукта, отзывы, техническую поддержку и даже спор клиента с разработчиком на протяжении пяти недель.

Продавец, по данным исследователей, отказывался принимать несовместимые payloads вместо того, чтобы продать заведомо неработающую сборку.

Это больше похоже не на эксперимент, а на обычную коммерческую разработку. Только продукт предназначен для преступников.

На чёрном рынке продают даже доступ к обычному AI

Преступникам вовсе не обязательно создавать собственный «DarkGPT».

Например, на Exploit существовал автоматизированный сервис закупки session cookies Claude. Цена зависела от уровня подписки и оставшейся квоты.

Вместо создания собственного мощного AI преступник может попытаться получить доступ к уже существующей модели через украденный аккаунт, посредника или модифицированный интерфейс.

И это подтверждает другое исследование.

NordLayer обнаружила, что обсуждение известных специализированных продуктов вроде WormGPT и FraudGPT практически перестало расти: за весь 2025 год было зафиксировано 155 соответствующих публикаций, а за первые пять месяцев 2026 года — 93.

Исследователи предполагают простое объяснение:

jailbroken-версия современной большой модели зачастую оказывается мощнее специально созданного «криминального AI».

Значит, DarkGPT оказался пузырём?

Многие продаваемые «криминальные AI» вообще не являются новыми моделями. Это оболочки над коммерческими сервисами, jailbreak, дообученные open-weight модели, Telegram-боты или комбинации уже существующих технологий.

Некоторые действительно полезны.

Другие являются переупакованными публичными моделями.

Часть сервисов быстро исчезает, меняет название или вообще оказывается мошенничеством против самих преступников.

Поэтому существование объявления на подпольном форуме ещё не означает существования революционной технологии.

Google уже видел AI при создании zero-day

В мае 2026 года Google Threat Intelligence Group опубликовала гораздо более серьёзные наблюдения.

Исследователи впервые обнаружили киберпреступников, использовавших zero-day exploit, который, по их оценке с высокой уверенностью, был разработан при помощи AI.

Уязвимость позволяла обходить двухфакторную аутентификацию в популярном open-source инструменте системного администрирования.

Преступники планировали массовую эксплуатацию.

Google сообщил об уязвимости разработчику, и операция была сорвана до предполагаемого масштабного использования.

AI уже не просто пишет письмо: он помогает работать с ранее неизвестными уязвимостями.

Google также наблюдала тысячи повторяющихся запросов от связанных с государственными группами операторов, которые использовали AI для анализа CVE и проверки PoC.

Другие системы экспериментировали с AI-агентами и тестовыми средами, пытаясь повысить надёжность генерируемых эксплойтов.

Вредоносный код начинает принимать решения самостоятельно

Ещё один найденный Google класс угроз — malware, способный обращаться к AI во время работы.

Исследователи описывают PROMPTSPY как пример перехода к более автономной модели атаки: AI анализирует состояние заражённой системы и помогает генерировать дальнейшие команды.

Раньше злоумышленник заранее программировал набор действий, теперь появляется возможность построить систему:

увидел среду → оценил ситуацию → выбрал следующее действие.

Именно эта способность потенциально отделяет обычную автоматизацию от настоящего AI-агента.

832 реальных аккаунта показали, для чего хакерам нужен AI

Anthropic проанализировала использование AI в реальных кибероперациях.

Из 832 изученных злоумышленников 560 — 67,3% — использовали AI для подготовки malware.

54 оператора использовали AI при lateral movement — уже после первоначального проникновения в систему.

То есть AI постепенно перемещается с периферии атаки непосредственно внутрь взломанной инфраструктуры.

Anthropic также обнаружила изменение уровня угрозы.

В первой половине исследованного периода 33% обнаруженных операторов относились как минимум к средней категории риска.

Во второй половине — уже 56%.

Исследователи пришли к неприятному выводу: технический уровень самого человека становится всё менее надёжным показателем того, насколько опасна его атака.

AI способен выполнять часть сложной работы вместо него.

А теперь Тайвань

Именно здесь теория сталкивается с реальностью.

В июле 2026 года государственные системы Тайваня подверглись необычной кибератаке.

13 августа Министерство цифровых дел Тайваня подтвердило инцидент.

По данным властей, использовалась гибридная схема: обычные действия операторов сочетались с атаками при помощи AI-агентов, включая OpenClaw.

Отдельное расследование израильской компании Dream показало ещё более интересную картину.

Группа AI-агентов параллельно выполняла разные задачи в рамках одной операции. За четыре дня атакующие похищали учётные данные, получили доступ к кадровой информации Министерства юстиции и сканировали инфраструктуру агентства ядерной безопасности.

По данным расследования, было скомпрометировано более 85 аккаунтов и похищено более 2 500 кадровых записей.

И это уже происходило раньше

Ещё в 2025 году Anthropic обнаружила крупную кибершпионскую кампанию, которую связала с китайской государственной группой.

Атакующие манипулировали Claude Code и пытались проникнуть примерно в 30 организаций — технологические компании, финансовые учреждения, химические предприятия и государственные структуры.

В нескольких случаях атаки оказались успешными.

Anthropic назвала её первым задокументированным случаем масштабной кибератаки, выполненной без существенного человеческого вмешательства.

То есть путь от AI-помощника до AI-оператора уже начался.

Так умеет ли ИИ взламывать?

После проверки ответ получился не таким эффектным, как реклама Dark Web.

Да — но пока не так, как это продают.

Сегодня AI уже способен помогать искать уязвимости, создавать и адаптировать код, анализировать инфраструктуру, обрабатывать украденные данные, проводить разведку, работать внутри скомпрометированной сети и связывать несколько этапов операции.

В отдельных случаях AI-агенты уже выполняют значительную часть атаки с минимальным вмешательством оператора.

Но подтверждений существования доступной любому полностью автономной системы, которой достаточно сказать «взломай эту компанию», после чего она самостоятельно проведёт всю операцию от выбора метода до финальной компрометации, пока нет.

Вывод КЛЁ

Если посмотреть на всё это немного с другой стороны, чёрному рынку, возможно, вообще не нужно создавать какой-то свой «супер-ИИ». Зачем тратить на это огромные деньги и ресурсы, если лучшие модели уже делают крупнейшие компании мира?

Остаётся только найти способ снять ограничения, украсть доступ или подключить готовую модель к нужным инструментам.

И получается довольно забавный парадокс: специально создавать «злой ИИ» вообще не обязательно.

Достаточно снять ограничения с доброго — и именно он будет выполнять всю грязную работу.


Источники

Trellix Advanced Research Center — Weaponized AI: The Commoditization of Cybercrime, август 2026.

Google Threat Intelligence Group — Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access, май 2026.

Anthropic — What we learned mapping a year’s worth of AI-enabled cyber threats, июнь 2026.

Anthropic — Disrupting the first reported AI-orchestrated cyber espionage campaign, ноябрь 2025.

Rapid7 — Criminal AI-as-a-Service in 2026: How the Underground Market Is Operationalizing Cybercrime, июнь 2026.

NordLayer / NordStellar — Dark Web AI Trends 2026, июль 2026.

Ministry of Digital Affairs, Taiwan — заявление об AI-assisted cyberattack, 13 августа 2026.

Genians — исследование AI-инфраструктуры Kimsuky, август 2026.

Ваша реакция на материал

Оставить комментарий