Беспокойство экспертов по поводу того, что злоумышленники могут использовать искусственный интеллект для автоматизации поиска и эксплуатации уязвимостей нулевого дня в технологиях операционного управления (OT), таких как программируемые логические контроллеры (ПЛК), имеет под собой определенные основания. Однако недавнее исследование компании Forescout показывает, что для массовых киберпреступников подобные атаки пока остаются труднореализуемыми.

Эксперимент по адаптации уязвимостей с помощью нейросетей
В рамках своего эксперимента исследователи Forescout поставили задачу выяснить, насколько эффективно ИИ может помогать в атаках на промышленное оборудование. Целью стало портирование уязвимости удаленного выполнения кода (RCE) с одного ПЛК на другой. Несмотря на то, что эти устройства работают на проприетарном закрытом программном обеспечении, что значительно усложняет манипуляции, исследователям удалось добиться успеха.
В процессе работы специалистам удалось не только вызвать состояние отказа в обслуживании (DoS), приведшее к сбою устройства, но и получить работающий эксплойт RCE, способный выполнять предоставленный атакующим ARM-шелл-код. Тем не менее, авторы отчета подчеркивают наличие серьезных ограничений, с которыми пришлось столкнуться при использовании нейросетей.












Затраты и сложность реализации атаки
Разработка эксплойта потребовала значительного участия со стороны исследователей. Только финальная стадия написания кода с использованием API нейросетей потребовала затрат в размере более 500 долларов США. Более того, попытка расширить функциональность эксплойта за пределы первоначального RCE привела к окончательной поломке оборудования, фактически превратив контроллер в нерабочее устройство.

По мнению команды Forescout, эти ограничения являются важным уроком в области кибербезопасности. Хотя использование ИИ для подобных атак технически возможно, это не так просто, как может показаться на первый взгляд. На текущий момент высокая сложность, значительная стоимость и необходимость привлечения экспертов высокого уровня делают такие методы менее привлекательными для преступников по сравнению с более доступными альтернативами.

Угроза со стороны государственных хакерских группировок
Хотя рядовые злоумышленники могут счесть подобные методы экономически невыгодными, исследователи отмечают, что ситуация кардинально меняется, когда речь заходит о спонсируемых государством хакерских группировках. Для таких субъектов, обладающих значительными финансовыми и техническими ресурсами, промышленное оборудование является приоритетной целью. В их случае затраты в размере 500 долларов и более на использование API нейросетей являются незначительными.

Подобные опасения подтверждаются инцидентами прошлых лет. В 2025 году группировка Sandworm совершила кибератаку на поставщиков электроэнергии в Польше, что наглядно демонстрирует реальные риски для критической инфраструктуры. Таким образом, пока для большинства киберпреступников существуют более простые способы взлома, сегмент OT остается относительно защищенным, однако действия высококвалифицированных группировок требуют особого внимания со стороны специалистов по защите данных.







