Новости

Украсть ключ, а не деньги: как устроена экономика вайб-хакинга

В приложениях для знакомств пользователь платит за внимание и рассчитывает, что по ту сторону экрана находится живой человек. В сети из более чем 20 китайских дейтинг-приложений это…

Украсть ключ, а не деньги: как устроена экономика вайб-хакинга

В приложениях для знакомств пользователь платит за внимание и рассчитывает, что по ту сторону экрана находится живой человек. В сети из более чем 20 китайских дейтинг-приложений это оказалось не совсем так: на одну реальную анкету приходилось примерно три AI-персоны. Они вели переписку, поддерживали «отношения» и помогали вытягивать из пользователей деньги.

Этот кейс — лишь один из десятков в отчете Anthropic от 10 сентября 2026 года. В нем компания разобрала, как ИИ используют для кибератак, кражи данных, мошенничества, политического влияния и даже обучения конкурирующих моделей на чужих разработках.

Механики обмана стары как мир. Но если раньше для подобных масштабов требовались целые команды, то теперь достаточно одного человека. Разберем самые изобретательные схемы из исследования разработчика Claude.

Платформа для одиноких сердец

Комбинация задействует три основные категории участников:

Американские пользователи, которые платили за общение.

Подработчики, получавшие деньги «лишь за то, что живые».

Китайская IT-студия — больше 20 сборок, собственные серверы и отдельный набор персонажей под каждое приложение.

Деньги незадачливого пользователя списывались по счетчику. Переписка и новые «мэтчи» расходовали лимит сообщений, а пополнялся он за внутреннюю валюту приложения. Чем дольше собеседница поддерживала разговор, тем быстрее таял баланс.

Выручка шла «мимо кассы»: внутри приложения открывался встроенный браузер и перенаправлял средства сторонним обработчикам платежей. Он запускался по команде с сервера — на время модерации в App Store и Google Play окно прятали.

К проверке в магазинах приложений в компании готовились заблаговременно. В документации нашелся элемент интерфейса, оживавший только на период ревью, а имена программных классов в 20 с лишним сборках сделали разными — чтобы площадки не связали их между собой.

Нейросети поделили по ролям:

«теплый и человечный» Claude — переписка: 4700 персонажей, не менее 25 000 собеседников и около 2,36 млн сообщений за две недели апреля 2026 года;

сторонняя LLM попроще — три заготовленных ответа для подработчика, оценка привлекательности лиц на фотографиях, фильтрация присылаемых снимков и голосовых сообщений;

модель для работы с изображениями — аватары несуществующих собеседниц.

Людей набирали по приглашению, предлагая оплату за каждое действие — ответ в чате, видеозвонок, подписку в соцсетях. «Кожаные» закрывали ровно то, что зачастую не может машина, — например, показать лицо в кадре, подписаться в ответ и т. д. Когда свободного подработчика не находилось, система имитировала активность самостоятельно: ставила лайки, показывала несуществующих посетителей профиля и подсовывала заранее записанные ролики вместо живой видеосвязи. Заодно обновляла реестр заподозривших неладное.

Распознать подлог по переписке было тяжело: собеседница отвечала быстро, помнила детали прошлых разговоров и не выпадала из роли. Модель воспринимала задание как ролевую игру: ни оплаты, ни выстроенной вокруг нее схемы инструкция не содержала. Прописывались лишь правила поведения: не признаваться собеседнику, что отвечает программа, уходить от просьб скинуть еще фото и выйти на видеосвязь, двигаться по заранее заданным этапам «построения отношений».

В отдельных случаях Claude в ходе своих рассуждений догадывался, что задействован в схеме обмана, но все равно генерировал и отправлял ответ от лица вымышленной собеседницы. В некоторых диалогах одинокие сердца писали о тяжелой болезни, однако переписка продолжалась в прежнем режиме.

Сколько студия заработала, в отчете не указано: ни выручки, ни доли раскошелившихся, ни среднего чека — только объемы переписки за две недели наблюдения.

По сути, ничего нового в схеме нет: поддельные анкеты, накрутка активности, обход модерации — все как и раньше. Но изменилась экономика: раньше на 20 приложений и 4700 собеседниц потребовался бы целый штат, теперь же достаточно нескольких подписок с разными ролями.

Вайб-хакинг

Название термина — ироничная отсылка к вайб-кодингу. Принцип тот же, цель другая.

Устроено все просто:

оператор ставит задачу: «вот украденные ключи, вот “мишени”, достань данные»;

в игру вступает модель — осматривает корпоративную сеть жертвы, пишет и запускает скрипты, докладывает о находках и повторяет цикл до нужного результата.

Как устроена внутренняя инфраструктура атакуемой компании, оператору знать не обязательно.

Anthropic делает из своих наблюдений некоторые выводы. Так, раньше фирму защищала запутанность ее собственных систем: чтобы разобраться в незнакомой среде, атакующему требовались опытный специалист и несколько недель работы. Теперь на такую разведку уходит пара часов машинного времени. Расчет на то, что чужая инфраструктура слишком сложна для постороннего, себя больше не оправдывает.

Собственные ограничители моделей срабатывают не всегда. В одном из эпизодов Claude отклонил девять вредоносных запросов из десяти. Ту же задачу удалось решить окольными путями: ее разбили на цепочку мелких безобидных шагов и пропустили через разные сессии.

Впервые подобное Anthropic описала в августе 2025 года. Тогда речь шла всего об одном человеке, который за месяц атаковал не менее 17 организаций с требованием выкупа от $75 000 до $500 000 в биткоине. В недавнем отчете подобных операций уже десятки, в отдельных эпизодах вымогатели требовали от $1,5 до $2,5 млн.

Кардинально новых приемов при этом нет. Украденные пароли, непропатченные устройства, фишинг, поддельные страницы входа — все это годами описывали в отчетах производители антивирусов и специалисты по защите данных. Но теперь поменялась экономика атаки: то, на что раньше были нужны целая команда и несколько недель кропотливой работы, теперь один продвинутый вайб-кодер может сделать за пару выходных.

Anthropic сообщила об ИИ-атаках и попытках копирования Claude

Конвейер чужих секретов

Сбор чужих паролей франкоязычный участник схемы под никами MeowSHA, frkoo и blazespider поставил на поток. Он арендовал десять облачных серверов, скачал на них 1,8 млн установочных файлов Android-приложений с нескольких сайтов-каталогов и каждый разбирал на части для поиска забытых учетных данных.

Авторы мобильных приложений нередко вписывают API-ключи от почты, облака и платежных сервисов прямо в код, а вычистить их перед публикацией забывают.

Найденные доступы программа автоматически проверяла на работоспособность и сразу отправляла в Telegram, распределяя их по типам обнаруженных секретов — всего таких оказалось 471. Параллельно приложение собирало учетные данные разработчиков.

В выдаче Google нашли чаты Claude с ключами от криптокошельков

Скорость взлома с новыми инструментами и подходами поражает. В одном из эпизодов путь от украденного токена до полного захвата облака компании занял всего три часа. В другом случае ИИ-агенты за 34 часа выкачали 2100 токенов из 40 корпоративных облаков Microsoft.

Объемы добычи и масштабы соответствуют темпам развития новых решений:

у технологического поставщика «увели» больше терабайта данных — сотни тысяч номеров национальных удостоверений личности и миллионы записей о банковских картах;

у авиакомпании под удар попала система с десятками миллионов профилей пассажиров;

участники взлома энергокомпании хвастались, что способны удаленно менять силу тока на домашних зарядных станциях для электромобилей.

Монетизацию добычи хакер организовал как отдельный бизнес. Краденые карточные данные продавали через магазин на домене, который имитировал сайт французской национальной полиции. Витриной служило мини-приложение в Telegram, в котором скрывалась база с агрегированными утечками — в том числе около 400 000 записей клиентов телеком-оператора с их банковскими реквизитами.

Отдельного упоминания заслуживает двойная бухгалтерия MeowSHA. Параллельно с вымогательством мошенник участвовал в программах поиска уязвимостей и получал за находки официальное вознаграждение. По его собственным словам, две компании из числа пострадавших выплатили ему $2000 и $5000 за дыры, найденные в их же системах.

А вот с самодисциплиной у взломщика не сложилось. Внутри чужой инфраструктуры он оставил адрес собственного сервера, ключи от своих Telegram-ботов и прокси с зашитым паролем. Вынес терабайты данных и наследил так, что вычислить его удалось по оставленному мусору.

«Дешевый» Claude и фабрика аккаунтов

Вокруг самого доступа к моделям сформировался отдельный рынок. Русско- и украиноязычная группа во главе с участником под ником kl1zy продавала подписку на Claude по скидке. Деньги принимали, доступ выдавали — вот только промпты уходили совсем к другой нейросети, подешевле. Разница — в карман.

Этим дельцы не ограничились. Вместе с доступом клиент получал вредоносную программу, которая вытаскивала из его компьютера учетные данные. Полученные сведения уходили на продажу — таким же перекупщикам.

Похожую схему использовали и другие группы хакеров. Злоумышленники маскировали страницы под посредников между разными моделями и под популярные инструменты для разработчиков. Сборщик оставался в системе и после смены пароля — просто отправлял новые данные для входа.

Кража токенов у подписчиков Claude Max, бэкдор для перехвата звука в наушниках и другие события кибербезопасности

Другой участник, ранее вымогавший деньги у сетей отелей и финтех-компаний, переключился на ИИ-отрасль. В песочнице одного из вендоров он оставил инструкции для модели и через них добрался до рабочих ключей компании. Затем злоумышленник прогнал отработанный сценарий по трем десяткам разработчиков ИИ за четыре дня. Целью был доступ к неанонсированной модели, получить который ему не удалось.

Еще одно «бизнес-направление» било уже по криптовалютным площадкам. Речь о фабрике аккаунтов, которая возводилась из готовых компонентов:

резидентные прокси;

антидетект-браузеры, скрывающие цифровой отпечаток;

коммерческие сервисы разгадывания капчи;

автоматический опрос почтовых ящиков для подтверждения регистрации.

Результат — верифицированные аккаунты на биржах и маркетплейсах, создаваемые «пачками» и заготавливаемые впрок. Отдельно в отчете описан перехват KYC: жертву заводили на сайт-двойник, ее документы и селфи уходили на настоящую проверку через промежуточный сервер, а готовую сессию вместе со сканами забирал себе мошенник.

Проверка личности при таком раскладе перестает быть барьером. Биржа видит живого человека с подлинными документами, прошедшего верификацию по всем правилам, — просто пользуется этим аккаунтом кто-то другой.

Кто еще покупал доступ

Через ту же инфраструктуру перепродажи доступ к Claude получали и китайские ИИ-лаборатории — всего в отчете их семь. У связанных с Alibaba операторов зафиксировано свыше 151 млн обменов с LLM с мая по июль 2026 года.

Moonshot отдавал клиентам ответы Claude под видом работы собственной модели: около 300 000 запросов за десять дней через 5380 фиктивных аккаунтов. У DeepSeek — 12,1 млн обменов за 14 дней.

Zhipu пробовала силы на Fable, однако пробить его защиту не смогла. Тогда компания переключилась на Opus 4.6, сочтя его барьеры более слабыми.

Пострадали не только разработчики моделей. Вместе с перенаправленными запросами третьей стороне передавались имена пользователей, их почтовые адреса, корпоративные данные и рабочие ключи доступа. Сообщили ли Moonshot и DeepSeek своим клиентам, куда на самом деле уходят их промпты, в отчете не сказано.

Anthropic обвинила китайские ИИ-лаборатории в «краже» данных

Один человек в роли спецслужбы

Весной 2026 года франкоязычный хакер атаковал европейские политические партии, СМИ, аналитические центры и IT-подрядчиков, обслуживающих эти организации. В разработке у него было 42 такие цели, на четырнадцатой он получил внутренний доступ. Диверсия поразительных масштабов, реализованная всего одним человеком.

Самописный сканер на Rust искал в открытых хранилищах чужие ключи доступа и сразу проверял их работоспособность. Найденные ключи оператор пропускал через локальный прокси-сервер — так его обращения к модели сливались с трафиком настоящего владельца.

Доступ к сайтам обеспечила ранее неизвестная уязвимость WordPress: при переустановке движка возникала короткая пауза, во время которой атакующий успевал создать администратора без пароля. Программу для использования этой бреши и стенд для ее проверки взломщик собрал за одну сессию работы с моделью. Схема сработала минимум на четырех сайтах.

Оператор старался надолго закрепиться на захваченных территориях:

вебшелл прятался среди файлов шрифтов;

плагин из категории неотключаемых собирал вводимые пароли и шифровал их отдельным ключом под каждый сайт;

резервные копии заражались таким образом, что восстановление сайта возвращало взломщику доступ.

Одной из жертв стала европейская платформа для управления политическими кампаниями. Через ее открытый поисковый интерфейс оператор выгрузил около 140 000 записей о политических взглядах избирателей.

На сайте одного издания он развернул через внедренный скрипт браузерный командный центр. Тот снял цифровые отпечатки браузеров у тысяч читателей, а сам организатор схемы охотился за сессиями и паролями сотрудников редакции.

Итоговым продуктом стал afsearch — самодельная поисковая система для деанонимизации на десятки миллионов строк, с приведением к единому виду имен, телефонов и прочих идентификаторов. Результат выложили в даркнет. Суммарный объем выгруженных баз — 12–26 ГБ.

Весь месяц кампания велась за чужие деньги: счета за обращения к модели оплачивали владельцы угнанных ключей, сам оператор не потратил ни цента.

Все сведения об этой операции приводит только Anthropic — независимого подтверждения им нет.

Стихийное мнение под заказ

Еще один пласт отчета — фабрики контента: сети из фальшивых изданий и аккаунтов, штамповавшие материалы в промышленных масштабах для влияния на общественное мнение.

Большинство таких операций Anthropic блокирует до того, как они находят читателя. Исключение — случаи, когда сгенерированный текст просачивался в настоящие, давно работающие редакции со своей аудиторией.

Самую крупную сеть построило французское рекламное агентство LKM Company. За десять недель в середине 2025 года оно зарегистрировало домены и запустило около 70 новостных сайтов на одной общей инфраструктуре. Каждый такой ресурс выглядел как местная редакция с целым штатом сотрудников. Авторов придумывали вместе с самими текстами.

Одно из таких изданий выглядело так:

Каждый сайт получил собственный аккаунт в X. Образовалась и еще одна прослойка — более 250 аккаунтов-комментаторов с фотографиями, сгенерированными нейросетью. Большинство из них завели в июне и июле 2025 года:

Публикацию статей превратили в конвейер. Каждый запрос к модели требовал:

фиксированную структуру ответа в формате JSON;

готовую разметку HTML;

точный лимит знаков;

три-четыре внутренние ссылки на другие материалы того же сайта.

Такая унификация обеспечивала информресурсам неплохие позиции в поисковой выдаче. Всего сеть выпустила не менее 8913 статей примерно на 20 языках для аудиторий в США, Бразилии, Франции и Демократической Республике Конго.

Своей идеологии у проекта не было. Тон материалов зависел от того, кто платил в конкретный момент. Одно направление выделялось особо — Конго, куда ушло 318 материалов в поддержку позиции местных властей в конфликте с Руандой. Кто заказал именно эту часть кампании, Anthropic выяснить не смогла.

Следующий кейс — не сеть, а инструмент, на котором держались подобные схемы. Его продавала стамбульская технологическая компания BBS Bilisim Teknolojileri, причем как обычную платную услугу. Документация описывала разработку как «платформу военного класса для политических операций в реальном времени, управляемую искусственным интеллектом».

Заказчики получали данные переписи населения и электоральную статистику по каждому округу Малайзии и на этой основе строили портрет избирателя. Дальше в игру вступала сеть из примерно тысячи фиктивных аккаунтов и одно сгенерированное издание — Malaysia Pulse:

В панели управления был параметр, с помощью которого заказывалось желаемое число искусственных просмотров для каждой цели. В одном из запросов эта цифра достигла миллиона — для аккаунта действующего премьер-министра Малайзии.

Операторы состряпали и фиктивные разведдосье с выдуманными обвинениями против оппозиционного политика и правозащитных организаций. Разработчики платформы также добивались контракта с национальным регулятором связи. Получилось это или нет — неизвестно.

Показатели охвата платформа считала сама. Независимо проверить их Anthropic не смогла.

Не все подобные фабрики контента разворачиваются в гигантских масштабах. Так, в округе Гайбандха в Бангладеш работу сети обеспечивал всего один человек: шестнадцать месяцев он вел 29 аккаунтов Claude через собственный скрипт fake_news_3.py.

Алгоритм выдавал контент партиями: 15 заголовков, три развернутые истории и 15 промптов для картинок за раз. Готовые ролики заливались на YouTube по графику, составленному на месяцы вперед. Во внутренней переписке автор писал, что ни у кого нет сомнений в достоверности новостей.

В Кении сеть выдавала «порции» по 50 твитов за раз. Модель получала прямое указание маскировать публикации под стихийное мнение, а не скоординированную кампанию. Часть постов нахваливала министра энергетики Опийо Вандайи за отмену повышения тарифов, а другая часть атаковала оппозиционную коалицию перед выборами 2027 года. Тот же рабочий шаблон без единой правки использовали и для рекламы розничных брендов — просто вставляли ссылку в каждый пятый пост.

Все эти проекты схожи с обычным бизнесом. Встречаются трудовые договоры с пунктом о редакционной лояльности, внутренние списки запрещенных слов и даже готовый курс обучения для новых сотрудников.

Схемы с вымышленными невестами-иностранками работали и двадцать лет назад: на другом конце сидел живой оператор, зарабатывающий на жизнь имитацией флирта. Нейросеть не переизобрела эту схему — она вычеркнула из нее фонд оплаты труда.

Похожая история с поддельными изданиями и охотой за чужими паролями — механика осталась прежней, изменилось ценообразование.

Каждая новая технология проходит один и тот же путь: сначала ее осваивают обычные пользователи, затем, и очень скоро, — мошенники. Так было с интернетом и мобильной связью, так происходит и с LLM. Разница лишь в скорости — теперь путь от новинки до массовой схемы обмана занимает считанные недели, а не годы.

Читайте также