Raport APT H1 2026: Jak APT uzbrajają zaufanie do ery sztucznej inteligencji
Przestępcy korzystają ze sztucznej inteligencji na każdym etapie łańcucha ataku, jednocześnie ukrywając swoją infrastrukturę wewnątrz usług, którym już ufają obrońcy. Ten raport przedstawia geopolitykę napędzającą aktywność i to, co obrońcy powinni traktować priorytetowo.
Zaawansowane trwałe zagrożenia (APT) stały się coraz częstsze w pierwszej połowie 2026 r. Sztuczna inteligencja pojawia się obecnie na kolejnych etapach cyklu życia włamań, od usprawnienia kodu exploita po autonomiczne rozpoznawanie i ruch poprzeczny. Ten raport zawiera sześć miesięcy badań i rzeczywistych obserwacji w Chinach, Rosji, Republice Ludowo-Demokratycznej Korei (DPRK) i Iranie, aby pokazać liderom bezpieczeństwa, jak działają dziś ci aktorzy. Pokazuje również, jak kontekst polityczny w każdym regionie nadal kształtuje ich celowanie i działalność handlową.
Znane wady i błędy typu zero-day zostały szybko wykorzystane, a łańcuch dostaw oprogramowania pozostał ulubionym narzędziem. Przestępcy coraz częściej utrzymywali system łączności (C &C) nad usługami, którym przedsiębiorstwa ufają, takimi jak główne platformy chmurowe, tunele programistyczne, publiczne bloki i witryny wklejania, pozwalając złośliwemu ruchowi na łączenie się ze zwykłą działalnością biznesową i zapobieganie usuwaniu. Powróciły również do głowy krytyczne cele związane z infrastrukturą i światem fizycznym, od praktycznego manipulowania przy narażonych na działanie Internetu wskaźnikach zużycia paliwa do nowego wymiaru śledzenia bez złośliwego oprogramowania za pośrednictwem analityki reklamowej (ADINT).
Ambicje i ograniczenia sztucznej inteligencji w głównych ekosystemach zagrożeń
Chiny
„Skalownik dopasowany do stanu”
Grupy powiązane z Chinami opierały się na sztucznej inteligencji niemal na każdym etapie w tej połowie roku. Firma Earth Krahang wykorzystała generacyjną sztuczną inteligencję do przekształcenia publicznego exploitu w skaner na dużą skalę, "a także" zakodowała ładowarkę tylnych drzwi, a oddzielny aktor wdrożył agenta AI, który autonomicznie skanował, zbierał dane uwierzytelniające i przemieszczał się w bok w sieci docelowej organizacji. Inni ukrywali C&C w wersjach roboczych i transakcjach blockchain Microsoft 365, podczas gdy SHADOW-EARTH-067 połączył te elementy z rootkitem Bring Your Own Vulnerable Driver (BYOVD) do martwego punktu końcowego wykrywania i reagowania (EDR) na poziomie jądra.
Korea Północna
„Wspinaczka finansowana z kradzieży”
Komórki dostosowane do DPRK skupiały się na finansowaniu stanu. Firma BlueNoroff złamała konto właściciela Axios, aby wdrożyć trojana zdalnego dostępu (RAT) za pośrednictwem pakietu obejmującego ponad 100 milionów pobrań tygodniowo, podczas gdy Void Dokkaebi rozprzestrzenia złośliwe oprogramowanie za pośrednictwem fałszywych repozytoriów Job-Interview. Prawdopodobnie atakujący z DPRK ukradł 285 mln USD z Drift Protocol, a inny wydobył 292 mln USD z KelpDAO, zwiększając stałe przychody z infiltracji pracowników IT. Sankcje i napięta sieć energetyczna sprawiają, że granica AI jest poza zasięgiem krajowym, co zmusza te grupy do przekierowywania ich na zagraniczne serwery i pożyczania modeli AI w celu wspierania ambicji, takich jak testy rakiet oparte na sztucznej inteligencji.
Rosja
„Militarizer z zatyczką sprzętową”
Grupy powiązane z Rosją szybko się poruszały i pozostawały ukryte. Pawn Storm wykorzystał nowy atak Office zero-day i w ciągu kilku tygodni uderzył w szereg celów związanych z wojną, od ministerstw obronnych po policję graniczną, podczas gdy Earth Dahu wykorzystywała znany błąd WinRAR, który nie wszystkie cele załatały. Turla opierała się na szczególnie trudnej do zabicia infrastrukturze, przerabiając swój zestaw narzędzi Kazuar na botnet, w którym pojawia się tylko jeden węzeł na sieć, podczas gdy Laundry Bear wybrał inną drogę, podając się za organizacje charytatywne w czasie wojny i uruchamiając jednorazowe witryny past C &C.
Iran i inne regiony
„Tradycyjne schody ruchome”
Działania związane z Iranem zamazały granicę między szpiegostwem i przestępczością. CyberAv3ngers został powiązany z IOCONTROL, platformą złośliwego oprogramowania wielokrotnego użytku zbudowaną z myślą o technologiach operacyjnych, takich jak systemy paliwowe. Oddzielnie, internetowe wskaźniki zużycia paliwa w zakładach w USA zostały uderzone w podejrzaną falę związaną z Iranem, podczas gdy Earth Vetala (MuddyWater) połączyła swoje własne oprzyrządowanie z wynajmowanym tylnym drzwiem kupionym z platformy przestępczej, rozwiązując problem C&C poprzez publiczne wyszukiwanie blockchain. Aktywność z innych regionów ujawniła wykorzystanie ADINT do śledzenia osób na dużą skalę bez wdrażania złośliwego oprogramowania.
Co obejmuje ten raport
- Pięć kluczowych wniosków podsumowujących sposób, w jaki sztuczna infrastruktura, zaufane nadużycia i geopolityczne dostosowanie zmieniają krajobraz zagrożeń
- Analiza polityczna poszczególnych regionów obejmuje Chiny, Koreę Północną i Rosję oraz to, jak priorytety krajowe wpływają na działalność cybernetyczną
- Szczegółowe profile kampanii obejmujące rozwój wspomagany przez sztuczną inteligencję, nadużywanie legalnych usług, takich jak kanały C&C, wieloetapowy phishing, BYOVD, zatrucie łańcucha dostaw, kradzież kryptowalut, ataki na technologię operacyjną i nadzór ADINT
- Dedykowany podział połowy najbardziej znaczących taktyk, technik i procedur (TTP)
- Priorytetowe wytyczne dotyczące łagodzenia skutków dla właścicieli operacji bezpieczeństwa, zarządzania i zarządzania ryzykiem
Godne uwagi TTP

Rozwój wspomagany przez sztuczną inteligencję i agentyczny ruch poprzeczny
W pierwszej połowie 2026 r. zespoły badawcze TrendAI™ udokumentowały cyberprzestępców Earth Krahang, Earth Naga (powiązany z Flax Typhoon) i niezidentyfikowanego aktora aktywnie integrującego generacyjną sztuczną inteligencję (GenAI) na wielu etapach cyklu życia ataku. Jego zastosowania obejmowały zarówno ulepszanie skryptów exploitów i opracowywanie złośliwego oprogramowania poprzez „kodowanie wibracyjne”, jak i wdrażanie agentów AI, które autonomicznie przeprowadzały wewnętrzne rozpoznawanie, gromadzenie danych uwierzytelniających i ruch poprzeczny. Chociaż aktorzy ci wciąż znajdują się w fazie eksploracyjnej, trend ten sygnalizuje znaczące obniżenie bariery wejścia na rynek w celu uzyskania zaawansowanych możliwości ataku.

Nadużywanie legalnych usług w kanałach C&C
W pierwszej połowie 2026 r. wielu powiązanych z Chinami przestępców, takich jak Earth Baxia i SHADOW-EARTH-067, zastąpiło tradycyjną infrastrukturę &C legalnymi platformami chmurowymi. Należały do nich Microsoft Graph API (OneDrive, OneNote i wersja robocza wiadomości e-mail), Microsoft DevTunnel, SoftEther Dynamic DNS (DDNS), a nawet blockchain Stellar, wszystkie używane do wydawania poleceń i odbierania wyników od zaatakowanych hostów. Przekierowując złośliwy ruch za pośrednictwem zaufanych, powszechnie używanych usług, przestępcy utrudniają obrońcom odróżnienie złośliwej aktywności od zwykłego ruchu w firmie.

Wieloetapowy phishing z dokumentami wabika i socjotechniką
Spear phishing pozostawał w pierwszej połowie 2026 r. wiodącym wektorem pierwszego dostępu, kontynuując trend z drugiej połowy 2025 r. Przestępcy znacznie podnieśli jakość swoich przynęt. Kampanie obejmowały wieloobrotowe rozmowy e-mail w celu budowania zaufania, geopolitycznie istotnych dokumentów dekoracyjnych, fałszywe narzędzia do aktualizacji oprogramowania i ataki typu „watering-hole” na fałszywe strony błędów certyfikatów przeglądarki, a wszystko to miało na celu zmniejszenie podejrzeń ofiar i zwiększenie liczby kliknięć.

BYOVD dla EDR i unikania złośliwego oprogramowania
W pierwszej połowie 2026 r. zaobserwowano, że BYOVD jest wdrażany jako dedykowany komponent rootkitu, co stanowi znaczącą eskalację w wyrafinowaniu możliwości uchylania się stosowanych przez chińskich aktorów, w szczególności SHADOW-EARTH-067.
W jaki sposób AI i zmiany polityczne na nowo definiują kampanie APT w pierwszej połowie 2026 r.
„W jednym przypadku agent AI prowadził własną wiedzę i ruch poprzeczny, a aktor fałszywie twierdził, że operacja była legalnym testem penetracyjnym”.
Sztuczna inteligencja nie jest już eksperymentalną funkcją dla grup APT; jest to komponent operacyjny wbudowany bezpośrednio w kampanie. Podmioty powiązane z Chinami użyły narzędzia GenAI do zaostrzenia publicznego exploitu weryfikującego koncepcję w narzędzie do skanowania na dużą skalę. Iteratywnie „kodują” złośliwy ładowacz tylnych drzwi PowerShell i C#. W jednym z przypadków związanych z możliwą operacją w Earth Lamia skazane jest na karę więzienia autonomicznego agenta AI, który następnie przeprowadził własne skanowanie sieci, wykorzystywanie, gromadzenie poświadczeń i rozpylanie haseł na cel w Azji Południowo-Wschodniej. Zaobserwowano również działania zgodne z Rosją i DPRK przy użyciu komercyjnej sztucznej inteligencji, choć zazwyczaj zajmuje ona bardziej ograniczoną rolę pomocniczą.
Jednocześnie kontekst polityczny tych kampanii jest trwały, a nie przejściowy. Wojna na Ukrainie rozwiązała długą tragedię, podczas której Rosja zaostrzyła kontrolę nad informacjami przed wrześniowymi wyborami legislacyjnymi. DPRK stanowi trwałe państwo broni jądrowej finansowane z cyberkradzieży. Chiny zarządzają swoją konkurencją w USA, jednocześnie zwiększając niezależność od chipów i sztucznej inteligencji. Działalność dostosowana do Iranu eskalowała wraz z regionalnym napięciem. Oczekuje się, że żaden z tych trendów nie odwróci się do końca roku. Oznacza to, że kampanie zbudowane wokół nich, takie jak eksploatacja ogniotrwała, wykorzystywanie infrastruktury zaufanej oraz wypożyczone lub współdzielone narzędzia, będą prawdopodobnie trwały i dojrzewały.
Kto powinien to przeczytać
Ten raport jest stworzony dla każdego, kto ma udział w bezpieczeństwie organizacyjnym, ale różne zespoły będą czerpać z niego inną wartość.
Kierownictwo ds. bezpieczeństwa, takie jak główni specjaliści ds. bezpieczeństwa informacji (CISO) i dyrektorzy ds. bezpieczeństwa, może wykorzystać je do zrozumienia, w jaki sposób wdrażanie sztucznej inteligencji, nadużywanie zaufanej infrastruktury i dostosowanie geopolityczne zmieniają długoterminowy obraz ryzyka. Ten widok pomaga przy ustalaniu priorytetów budżetowych i informowaniu kadry kierowniczej.
Zespoły centrum operacji bezpieczeństwa (SOC) i analitycy analizy zagrożeń widzą, jak podmioty powiązane z Chinami, Rosją, DPRK i Iranem działają na co dzień, od rozwoju exploitów wspomaganych sztuczną inteligencją po C&C ukryte w zaufanych usługach chmurowych i łańcuchach blokowych.
Natomiast inżynierowie mogą skorzystać z tej analizy, aby wyostrzyć logikę wykrywania programów typu rootkit BYOVD, nadużywania chmury i tożsamości oraz naruszenia łańcucha dostaw.
Zespoły ds. ryzyka, polityki i zarządzania otrzymują geopolityczne uziemienie potrzebne do wyjaśnienia, dlaczego określone regiony, sektory i technologie operacyjne są celem ataków, co wspiera ocenę ryzyka i planowanie w zespołach.
Działania priorytetowe dla obrońców
- Wykrywanie zmian w kierunku zachowania tożsamości, chmury i punktów końcowych, ponieważ dział C&C coraz częściej ukrywa się w zaufanych platformach chmurowych, tunelach programistycznych i blockchainach. Właściciel: Zespoły ds. operacji bezpieczeństwa i tożsamości.
- Traktuj łańcuch dostaw oprogramowania i programistę jako część powierzchni ataku; sprawdzaj zależności i monitoruj skrypty czasu instalacji. Właściciel: Zarządzanie i operacje związane z bezpieczeństwem.
- Zmniejszyć okno plastra i ekspozycji na brzegu i niezarządzanym oprogramowaniu, szczególnie narzędzia, które nie aktualizują się automatycznie. Właściciel: Zarządzanie ryzykiem.
- Wyeliminuj technologie operacyjne i urządzenia o krytycznej infrastrukturze z publicznego Internetu oraz segmentuj i monitoruj sieci sterowania. Właściciel: Zarządzanie ryzykiem i operacje związane z bezpieczeństwem.
- Szykuj się na przeciwników wykorzystujących AI, w tym narzędzia będące już w środowisku, takie jak asysty kodowania i platformy agentów. Właściciel: Działania i zarządzanie bezpieczeństwem.
Zobacz pełny obraz sytuacji
Poprzednie części to tylko początek. Pełny raport APT H1 2026 r. zawiera kompletne spisy kampanii, wskaźniki techniczne i analizy region po regionie w Chinach, Korei Północnej, Rosji i Iranie. Pobierz ją, aby zobaczyć pełny krajobraz zagrożeń i ich znaczenie dla Twojej organizacji w drugiej połowie roku.
Ten raport opiera się na głębszej analizie: dwumiesięcznym raporcie APT Research, który jest dostępny w TrendAI Vision One™ Threat Intelligence Hub. Wszystko, o czym tu mowa, od konkretnych kampanii po indywidualne wskaźniki, jest dokumentowane na większą skalę dla zespołów, które potrzebują pełnego obrazu sytuacji.
