КАК ОДИН ИНСТРУМЕНТ ПОПАДАЕТ И К ИССЛЕДОВАТЕЛЯМ, И К ПРЕСТУПНИКАМ
Граница между «хакерским» и обычным профессиональным инструментом гораздо менее очевидна, чем кажется со стороны. Сканеры, OSINT-платформы, средства автоматизации, анализаторы сетевого трафика и даже обычные языковые модели могут одновременно использовать специалисты по безопасности, пентестеры, исследователи и участники теневой среды.
Технология зачастую одна - различаются задача, контекст и право на её выполнение.
Хороший пример - массовое сканирование интернета. Для исследователя оно позволяет находить неправильно настроенные системы, отслеживать распространённость уязвимого ПО и оценивать состояние инфраструктуры. Для злоумышленника те же данные потенциально превращаются в способ предварительного отбора интересующих систем. Сам процесс сбора технической информации при этом может выглядеть практически одинаково.
Таких пересечений много:

OSINT используют и журналисты, и расследователи, и мошенники

сетевые сканеры нужны администраторам, пентестерам и атакующим

инструменты анализа malware применяют как защитники, так и его разработчики

автоматизация помогает одновременно искать уязвимости и проверять защиту

публичные базы технических данных полезны обеим сторонам

ИИ способен ускорять обработку больших объёмов информации независимо от цели
Поэтому происхождение программы практически ничего не говорит о характере её использования. Инструмент, созданный исследовательской командой и опубликованный для защитников, может через несколько дней обсуждаться на теневых форумах. И наоборот: технологии, впервые замеченные в атаках, позднее подробно разбираются исследователями, воспроизводятся в контролируемой среде и используются для построения защиты.
Особенно заметно это стало с развитием
open source. Раньше сложная технология могла оставаться внутри небольшой команды, а сегодня качественный инструмент быстро распространяется по всему миру. Вместе с преимуществами открытой разработки возникает неизбежный эффект: автор практически перестаёт контролировать, кто и зачем будет использовать его код.
ИИ усилил эту ситуацию, но не создал её. Языковые модели удобны для анализа информации, обработки кода, классификации больших массивов данных и автоматизации рутинных операций. Все эти задачи существуют по обе стороны границы.
Новым стал прежде всего масштаб и скорость, с которыми часть такой работы теперь можно выполнять.
Из-за этого попытка разделить технологии на «хорошие» и «плохие» быстро ломается. Даже специализированный инструмент безопасности может использоваться против чужой инфраструктуры, а программа, обнаруженная в криминальной операции, способна стать ценным материалом для исследования защиты.
Поэтому понятие
dual-use для кибербезопасности - не исключение, а практически базовое состояние отрасли. Один и тот же инструмент может лежать на компьютере исследователя, системного администратора и участника даркнет-форума. Разница начинается не в коде программы, а в том,
какую задачу с её помощью решают, против какой системы и с чьего разрешения.