Коммерсантъ FM

ИИ пошел на взлом

Хакеры автоматизировали с помощью ИИ почти весь цикл кибератаки

ИИ впервые мог практически самостоятельно провести полный цикл кибератаки на государственную инфраструктуру и скомпрометировать правительственные сайты. В июле система из нескольких ИИ-агентов, предположительно созданная китайскими хакерами, в течение четырех дней атаковала ресурсы Тайваня: искала уязвимости, выбирала способы проникновения и меняла тактику в зависимости от результатов. Об этом сообщает Financial Times со ссылкой на обнаружившую атаку израильскую компанию Dream.

Фото: Александр Баранов / Коммерсантъ

Фото: Александр Баранов / Коммерсантъ

Проследить цепочку атаки удалось по случайно обнаруженному в интернете архиву объемом более 160 МБ с записями работы системы. Dream не стала связывать взлом с конкретной хакерской группировкой, но язык внутренних сообщений атаки указывает на возможную связь хакеров с Китаем. По данным Dream, атака была направлена против одной из стран Азиатско-Тихоокеанского региона. По словам источника FT, знакомого с расследованием, целью был Тайвань.

Злоумышленники собрали систему на базе открытых агентных платформ Hermes и OpenClaw, которая одновременно задействовала до восьми агентов и действовала как слаженная киберкоманда. Однако какую именно ИИ-модель использовали злоумышленники, установить не удалось. Как выяснили исследователи Dream, хакеры смогли обойти встроенные защитные ограничения модели, выставив вредоносную активность как санкционированную проверку систем на уязвимости. Начав с одного государственного портала, они выявили 21 связанную систему и получили данные для входа в 85 учетных записей и извлекли данные больше 2,5 тыс. сотрудников. Позднее агенты начали сканировать ресурсы ведомства по ядерной безопасности и как минимум семи энергетических компаний, однако об их успешном взломе Dream не сообщает.

Осенью 2025 года компания Anthropic сообщила об обнаружении масштабной кибероперации, в ходе которой поддерживаемые властями Китая хакеры использовали инструмент Claude Code для автоматизации атак на примерно 30 мировых целей (включая технологические корпорации, финансовые институты и правительственные ведомства). По оценке компании, 80–90% технической работы выполнялось автономно.

Называть выявленную Dream атаку полностью автономной некорректно, так как в исходных материалах речь идет скорее о высокой степени автоматизации, отмечает главный технологический эксперт «Лаборатории Касперского» Александр Гостев: одновременно работали до восьми агентов, которые могли выполнять разные задачи и менять тактику в зависимости от результатов. По словам руководителя направления threat intelligence и сервиса PT Fusion Positive Technologies Дениса Кувшинова, человек почти наверняка выбрал цель, сформулировал задачу, подготовил инфраструктуру и запустил систему, и это не мешает называть последующее исполнение автономным. Вопрос в другом, подчеркивает он: принимал ли человек решения уже после запуска — например, «эксплуатировать эту уязвимость», «перейти на этот сервер», «выгрузить эти данные».

По словам Александра Гостева, делать выводы о возможностях конкретных моделей в этом случае нельзя, так как Dream не удалось установить, какая именно модель использовалась атакующими. При этом опубликованные материалы показывают, что значительная часть успешных действий была связана не с какими-то принципиально новыми возможностями ИИ, а с достаточно традиционными проблемами безопасности, продолжает он: в частности, атакующие использовали незащищенные API, отладочные интерфейсы, оставленные в рабочей среде, слабые пароли и недостатки в настройке аутентификации.

«Успех ИИ зависит от цели. Если на периметре очень много уязвимых сервисов, простые логины и пароли для удаленного доступа, то модель не обязательно должна быть "сильной"», — говорит Денис Кувшинов.

Также в описании кампании нет успешного применения неизвестных ранее уязвимостей, уточнил эксперт. Более того, попытка использовать ИИ для самостоятельного поиска новых уязвимостей, судя по опубликованным данным, не дала результатов, которые затем удалось бы применить в реальной атаке, отметил он. «Поэтому этот кейс демонстрирует скорее способность ИИ ускорять и масштабировать поиск и эксплуатацию уже существующих слабых мест, чем появление принципиально новых методов взлома», — считает господин Гостев.

На основании описанных действий — сбора учетных записей и данных сотрудников, картирования систем ядерной безопасности и энергетических компаний — можно сделать вывод, что это классический кибершпионаж с элементами подготовки плацдарма, говорит председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров. Чтобы говорить о намерении нарушить работу инфраструктуры, нужны дополнительные технические признаки, говорит господин Гостев: например, попытки получить доступ к технологическим сегментам, изменить параметры работы систем или подготовить инструменты для деструктивного воздействия.

Сам инцидент прежде всего интересен организацией работы нескольких агентов, отмечает Александр Гостев: они могли параллельно выполнять разведку, искать точки входа и адаптировать дальнейшие действия. То есть речь скорее идет о развитии уже наблюдаемого тренда — переходе от использования LLM как помощника к построению вокруг модели инфраструктуры, которая позволяет автоматизировать значительную часть цепочки атаки, поясняет эксперт.

При этом вероятность аналогичных кампаний против российских государственных систем и объектов критической информационной инфраструктуры в ближайшие один-два года высока, считает господин Бедеров. Технологии дешевеют, open-source модели становятся все более доступными, а порог входа для атакующих снижается, перечисляет он. Сейчас вопрос только в автоматизации полного цикла атаки, добавляет Денис Кувшинов.

«Мы уже наблюдаем многоэтапные атаки с использованием элементов автоматизации и машинного обучения, но публично подтвержденных случаев с полностью автономными ИИ-агентами, действующими без вмешательства человека, пока единицы. Проблема в том, что такие атаки сложно атрибутировать и доказать их автономность», — резюмировал Игорь Бедеров.

Мария Арялина

Новости компаний Все