Екстремістські угруповання, включно з салафітсько-джихадистськими, неонацистами, нігілістично-насильницькими екстремістами (NVE) та іншими, все частіше використовують штучний інтелект (ШІ) для нових цілей, таких як переклад, створення пропаганди, планування нападів і поширення дезінформації. Однак найскладніші та наймасштабніші види шкоди, спричинені ШІ, наразі здійснюються кіберзлочинцями, і межа між цими двома світами стирається. Цей аналіз стверджує, що прискорена конвергенція між кіберзлочинцями та насильницькими екстремістами сприяє перенесенню можливостей ШІ в екстремістські середовища. Це відбувається через спільну участь в обох спільнотах і розробку інструментів на базі ШІ для доксингу, переслідувань і вимагання, спеціально орієнтованих на екстремістські спільноти.
Спочатку ми проаналізуємо нещодавнє використання ШІ як кіберзлочинцями, так і насильницькими екстремістами, а потім опишемо, як “злочинність як послуга” (CaaS) знижує бар’єр для входу екстремістів у використанні ШІ. Далі йде аналіз конвергенції між екосистемами екстремізму та кіберзлочинності. Нарешті, ми наголосимо на необхідності кращої співпраці між фахівцями, які моніторять кіберзлочинну діяльність, та тими, хто аналізує екстремістські рухи.
Використання ШІ в екстремістських екосистемах
Використання ШІ екстремістами переважно зосереджено на таких сферах, як переклад, створення пропаганди та, найімовірніше, планування нападів. Деякі дослідники стверджують, що терористи використовують ШІ в “експериментальних” та “аd-hoc” спосіб, але це, схоже, змінюється, оскільки екстремісти масово діляться інформацією, заохочують його використання та створюють інфраструктуру для інтеграції його у свою діяльність. У червні 2025 року “Ісламська держава – Хорасан” представила ШІ як морально нейтральний інструмент, який можуть використовувати прихильники, пропонуючи поради щодо вибору інструментів. Ми також спостерігали появу телеграм-каналів салафітсько-джихадистського спрямування, присвячених вивченню та інструктужу з ШІ, де публікуються послідовні навчальні матеріали з шифрування, безпеки даних в Інтернеті та навігації в системах спостереження на базі ШІ. Зовсім нещодавно прихильники “Ісламської держави” в Rocket.Chat обговорювали використання темних великих мовних моделей (LLM) і просили поради щодо навігації цими інструментами.
Ми також зафіксували більш систематичне використання ШІ екстремістськими акторами, зокрема прихильниками суверенних громадян на платформах X і Telegram, які ділилися промптами ШІ та посиланнями на чати, координуючи стратегії для отримання бажаних відповідей від чат-ботів і спільно користуючись підписками на ChatGPT. Користувачі, які ідентифікують себе як суверенні громадяни, також просували “Freemanbot” — спеціалізований чат-бот, розроблений для надання суверенним громадянам юридичних консультацій. Чат-бот не може надавати обґрунтовані чи етичні юридичні консультації, що потенційно може призвести до конфліктів із судовою системою, які підживлюють відчуття жертви та невдоволення користувачів.

Платформа 4chan також стала центром обміну порадами та інформацією щодо використання генеративного ШІ для створення неконсенсусних інтимних зображень (NCII). Ми спостерігали, як користувачі приймали замовлення на створення такого контенту та ділилися посібниками та інструментами для обходу обмежень LLM. Сукупність цих прикладів вказує на зростаючу обізнаність та організацію в використанні ШІ екстремістськими акторами по всьому ідеологічному спектру. Однак, як буде детальніше описано в наступному розділі, екстремістські актори загалом значно відстають від своїх кіберзлочинних колег у витонченості та масштабах використання ШІ.
Кіберзлочинці випереджають екстремістів у використанні ШІ
Кіберзлочинці більш послідовно використовують ШІ для масштабних і впливових кібератак. У лютому 2026 року стало відомо, що невелика група незалежних, не надто кваліфікованих хакерів викрала сотні мільйонів мексиканських урядових записів, використовуючи Claude та ChatGPT. Хакері легко обійшли обмеження LLM, видавши себе за тестувальників на проникнення. Зловмисники використовували передові моделі ШІ для виявлення вразливостей та критичних активів, обходу захисту та створення інструментів, які були використані в атаці. Дослідники наголосили, що хакери не мали державного фінансування, і хоча й демонстрували певне знання кібербезпеки, вони були відносно некваліфікованими порівняно з іншими кіберзагрозами.
За даними фірми з кібербезпеки CrowdStrike, у 2025 році спостерігалося зростання атак з боку супротивників, які використовують ШІ, на 89% порівняно з попереднім роком. Кіберзлочинці використовують ШІ різними способами, включаючи соціальну інженерію, створення діпфейків та генерацію шкідливого програмного забезпечення, причому помірно забезпечені злочинці найбільше виграють від використання ШІ. Методи та інструменти для “зламу” як великих, так і малих LLM часто поширюються в онлайн-спільнотах кіберзлочинців: Flashpoint виявив зростання на 1500% обговорень використання ШІ для зловмисних цілей з листопада по грудень 2025 року. Хоча кіберзлочинці є більш розвиненими в цій галузі, минулі атаки екстремістів та дослідження показали, наскільки легко можна обійти засоби захисту. Використання ШІ для шкоди часто вимагає лише соціальної інженерії моделей та знання того, як обійти технічні захисти. Екстремісти мають значний досвід в обох сферах, будучи вправними в вербуванні, радикалізації та вимаганні, а також уникаючи зусиль з модерації контенту з боку найбільших технологічних компаній світу.
Як CaaS знижує бар’єр для входу до завдань, спричинених ШІ
Використання ШІ вимагає певних технічних навичок, але “злочинність як послуга” (CaaS) знижує бар’єр для входу тих, хто має зловмисні наміри. CaaS вже надає акторам з низьким рівнем кваліфікації тактики, техніки та процедури (TTP), які можуть бути використані для терористичних цілей. 7 березня 2026 року на форумі, де обговорюються хакерські атаки, було розміщено оголошення про систему автоматизованих дзвінків на базі ШІ, яка рекламується як “базована на останніх академічних дослідженнях у галузі психології соціальної інженерії та аналізу поведінки на основі ШІ”. Інструмент нібито автоматизує дзвінки та розмови з особами, а потім надає аналіз після дзвінка, який ранжує цілі за ймовірністю потрапити на гачок шахрайства.

Ці інструменти можуть бути використані насильницькими екстремістами для вербування, кампаній переслідувань, пропагандистських зусиль та автоматизації нападів типу “swatting”. В іншому прикладі кіберзлочинна група Storm-2139 використала викриті облікові дані для розробки інструментів і обходу захисних механізмів Azure OpenAI сервісу від Microsoft. Ці інструменти та доступ до облікових записів Microsoft були потім продані іншим акторам разом із детальними інструкціями щодо їх використання для генерації NCII знаменитостей. Хоча CaaS надає одну точку входу для терористичних груп та екстремістів, спостерігається також зростаюча конвергенція кіберзлочинних та екстремістських мереж, прикладом чого є мережа Com.
Конвергенція кіберзлочинності та екстремізму: спільна участь
Хоча насильницькі екстремісти та кіберзлочинці часто мають різні мотивації, склад і цілі, існує певний перетин, який слугує мостом у перенесенні TTP, спричинених ШІ. Групи, що займаються сексторшном, як-от 764, становлять більшу частину мережі Com, яка також включає кіберзлочинців. Особи, які займаються як кіберзлочинністю, так і насильством, мають спільну участь в обох мережах.
Один із посібників, який поширюється в просторах Com роками, перелічує кіберзлочинну діяльність, таку як скімінг карток, поряд з “покроковими” інструкціями з вимагання та грумінгу. Компіляція посібника, розповсюджена 4 березня 2026 року в моніторинговому телеграм-каналі нігілістично-насильницького екстремізму (NVE), містила інструкції зі створення бомб та здійснення масових розстрілів. Крім того, вона містила інструкції щодо вимагання, “swatting”, DDoS-атак, використання криптовалют та даркнету, крадіжки паролів та уникнення правоохоронних органів в Інтернеті.
Члени деяких найвідоміших і найуспішніших кіберзлочинних груп, таких як Scattered Spider і LAPSUS$, також є членами груп NVE. Інші кіберзлочинці також займалися діяльністю, яку віддають перевагу актори NVE, включаючи “swatting”, участь у насильстві як послузі, доксинг та використання створених ШІ неконсенсусних інтимних зображень для переслідування тих, кого вважають ворогами. Групова публікація в Telegram від грудня 2025 року від кіберзлочинної супергрупи Com Scattered LAPSUS$ Hunters ілюструвала вплив кіберзлочинців у ширшій мережі Com, заявивши: “Ми – пропозиція та попит для Com”. Ця заява демонструє, що кіберзлочинці є невід’ємною частиною мережі Com, надаючи технічні можливості, а також виступаючи споживачами шкідливого або незаконного контенту.
Інструменти ШІ, орієнтовані на спільноти NVE
У наших власних дослідженнях ми задокументували просування та продаж кіберзлочинних інструментів на базі ШІ в середовищах NVE акторами, активними як у кіберзлочинних, так і в NVE середовищах. Користувачі пропонують спеціально розроблені інструменти та послуги на базі ШІ для полегшення доксингу, створення матеріалів сексуального насильства над дітьми (CSAM), здійснення “swatting”-атак та інших злочинних дій з вбудованими функціями анонімності. У нещодавньому прикладі телеграм-канал Com рекламував “партнерство” з інструментом, що розробляється, який дозволяє “відстежувати незаконні кошти [криптовалюту] для забезпечення безпеки ваших активів”, чат-асистентом ШІ, який автоматично сканує бази даних для пошуку “жертв”, та ШІ-агентами, які дозволяють “контролювати шкідливе програмне забезпечення на ПК жертви”.

Ми також виявили інструмент, що рекламується на телеграм-каналах NVE, який його творці позиціонували як здатний “доксити за секунди”. Поточна веб-версія компанії виглядає невідрізнімою від інших компаній, що надають послуги “як послуга”, з багаторівневою структурою цін, сторінкою входу для членів та маркетинговими матеріалами про ефективність інструменту. Попередня версія веб-сайту розкриває його зв’язок з мережами NVE: адміністратор телеграм-каналу Com, який займається сексторшном, раніше був вказаний як контакт на веб-сайті, що підкреслює комерціалізацію та професіоналізацію технічних інструментів, які продаються особами з досвідом у сфері кіберзлочинності екстремістським спільнотам.
Примітно, що ці наступальні кіберінструменти розробляються особами, які беруть участь в екстремістських групах, спеціально рекламуються через мережі, пов’язані з Com, і продаються для використання в діяльності NVE, а не виключно для фінансової вигоди. Ці зусилля просуваються та поширюються в мережах NVE через роздачі, безкоштовний доступ до інструментів та інші фінансові стимули. Це сприяє перенесенню TTP, спричинених ШІ, від кіберзлочинців до спільнот NVE, одночасно знижуючи бар’єр для входу в сексторшн, доксинг та іншу діяльність, роблячи кіберможливості комерційно доступними для акторів, які в іншому випадку могли б не мати технічних навичок для їх розробки.
Необхідність ширшої співпраці
Злиття кіберзлочинності та екстремізму, детально описане в цьому аналізі, розвивається швидше, ніж наші інституції пристосовані для розуміння та реагування на спричинену ним шкоду. Академічні дослідження за своєю природою є повільними, і хоча компанії, що займаються ШІ, рухаються швидко, різні треки найму та області застосування політики свідчать про те, що функції, пов’язані з кіберзлочинністю та екстремізмом, працюють переважно паралельно, з незначним перетином. Крім того, опубліковані звіти компаній, що займаються ШІ, про зловживання зосереджувалися переважно на кіберзлочинцях, тоді як злиття кіберзлочинного та екстремістського зловживання та перенесення тактики, спричиненої ШІ, між цими двома спільнотами залишаються переважно невирішеними.
Ні академічні дослідження, ні компанії, що займаються ШІ, наразі не готові вирішувати цю міждисциплінарну проблему, яка вимагає адаптивності та оперативності — а ставки цієї проблеми роблять цей розрив важким для ігнорування. За останні п’ять років щонайменше 5 040 осіб або організацій постраждали, зазнали шкоди, стали жертвами або загинули у випадках, пов’язаних з мережею Com, причому ця цифра, ймовірно, є значним недооцінюванням. Задокументована шкода включає онлайн-експлуатацію дітей, сексторшн, примус до самогубства, жорстоке поводження з тваринами та підбурювання до вандалізму, підпалу та вбивства. Діяльність акторів, пов’язаних з Com, та їхня діяльність часто не можуть бути повністю оцінені аналітиком кіберзлочинності або екстремізму, який працює ізольовано.
Випадок із суверенними громадянами ілюструє пов’язану динаміку: інструменти ШІ, які одночасно підтверджують антиурядові переконання та генерують псевдо-юридичні аргументи, зачіпають як оцінку шахрайства, так і оцінку загроз, пов’язаних з екстремізмом, включаючи міркування щодо ескалації конфліктів та ризику насильства в рамках управління поведінковими загрозами (BTAM). Ці випадки вимагають експертизи з багатьох галузей, і жоден фахівець не може оцінити їх самостійно.
Ефективне реагування на цю конвергенцію вимагає співпраці на різних рівнях. У компаніях, що займаються ШІ, значущим кроком вперед стало б звітування, специфічне для конвергенції, яке явно стосувалося б як кіберзлочинного, так і терористичного зловживання. Міжсекторні органи, такі як GIFCT, добре підходять для надання рекомендацій щодо сприяння такому звіту, враховуючи їхню існуючу інфраструктуру для об’єднання команд з питань довіри та безпеки платформ для обміну сигналами.
У державних установах центри інтеграції (fusion centres) є найбільш природним інституційним місцем для подолання цього розриву між кіберзлочинністю та екстремізмом. Спочатку створені після 11 вересня для сприяння обміну інформацією між федеральними, штатними та місцевими агентствами для запобігання тероризму, багато з них згодом розширилися, щоб охопити кіберзлочинність, і великі центри зараз мають спеціалізовані команди в обох сферах. Центри інтеграції були створені для подолання інституційних бар’єрів, і розроблена ними для цієї мети інфраструктура безпосередньо застосовна тут. Багато великих центрів вже забезпечують співпрацю та зв’язки, які є критично важливими для фахівців з розвідки, що адаптуються до таких руйнівних технологій, як ШІ. Завдання полягає в тому, щоб спиратися на те, що вже працює: формалізувати спільні протоколи оцінки у великих центрах, відтворювати та масштабувати підходи в національній мережі, а також використовувати можливості для зустрічей та навчання, щоб залучити менші центри до цієї практики. Існує також можливість запросити академічних та державних дослідників, зацікавлених у застосуванні розвідки, таким чином створюючи обмін між аналітиками та дослідниками, якого бракує в інших інституційних контекстах.
Юрі Невес – менеджер з досліджень у Moonshot, де він очолює команду з розвідки загроз, яка відстежує останні тенденції в онлайн-середовищах неонацистів, салафітів-джихадистів та нігілістичних насильницьких екстремістів. Його робота досліджує, як новітні технології експлуатуються екстремістськими та злочинними мережами. До приходу в Moonshot він був аналітиком у Middle East Media Research Institute. Здобув ступінь магістра з безпекових досліджень у Джорджтаунському університеті.
Емілі Кляйн, к.т.н. – дослідниця та менеджерка проєктів у Moonshot, де вона готує аналітичні звіти про цілеспрямоване насильство та онлайн-середовище. Вона керує систематичним моніторингом онлайн-просторів для виявлення загроз і тенденцій для партнерів з уряду, громадянського суспільства та приватного сектору, а також публікує дослідження на веб-наукових та обчислювальних соціальних наукових платформах. До Moonshot вона була викладачкою в Університеті Олбані, SUNY, проводячи дослідження та викладаючи курси з тероризму, боротьби з тероризмом та психології насильства.
–
Ви – технологічна компанія, зацікавлена у посиленні своєї спроможності протидіяти терористичній та насильницькій екстремістській діяльності онлайн? Подайте заявку на членство в GIFCT, щоб приєднатися до понад 30 інших технологічних платформ, які співпрацюють для запобігання експлуатації онлайн-платформ терористами та насильницькими екстремістами шляхом використання технологій, експертизи та міжсекторних партнерств.
Погляди та думки, висловлені в цьому аналізі, є авторськими і не обов’язково відображають погляди GNET або будь-якого з його партнерів.
