Skip to main contentSkip to footer

AI-агенты уже ускоряют кибератаки: выводы GTIG и план защиты

Специалисты центра мониторинга анализируют автоматизированную кибератаку на облачную инфраструктуру

Google Threat Intelligence Group (GTIG) 8 сентября 2026 года опубликовала отчёт о том, как злоумышленники переходят от отдельных запросов к нейросетям к агентным рабочим процессам. В одном из расследованных случаев атакующие менее чем за шесть часов скомпрометировали облачный ресурс, подготовили и запустили систему массового сбора учётных данных. Автоматизация управляла сканированием, устраняла ошибки и меняла IP-адреса, а итогом стала компрометация тысяч сторонних учётных записей.

Это не означает появление полностью автономного «искусственного хакера». Но скорость атаки уже меняет требования к защите: компаниям недостаточно реагировать на инциденты в течение нескольких дней. Для облачной инфраструктуры, CI/CD и AI-инструментов критическое окно теперь может измеряться часами.

Что GTIG увидела в реальных атаках

По данным GTIG, в 2026 году злоумышленники всё чаще объединяют несколько операций в единую цепочку: разведку, генерацию или адаптацию кода, проверку результатов, смену инфраструктуры и сбор секретов. Человек по-прежнему ставит цель и контролирует кампанию, однако часть промежуточных решений передаётся автоматизированной системе.

Показательный эпизод произошёл во втором квартале 2026 года. После получения доступа к облачному ресурсу атакующие быстро развернули агентный фреймворк для массового подбора и проверки учётных данных. Он автоматически управлял сканированием, устранял технические сбои и выполнял ротацию IP-адресов через скомпрометированную инфраструктуру. По оценке Google, вся цепочка от компрометации ресурса до запуска кампании заняла менее шести часов.

В другом расследовании был обнаружен открытый фреймворк разведки, который управлял более чем 23 800 похищенными секретами, включая API-ключи облачных и AI-сервисов. Эти цифры относятся к отдельному случаю и не должны смешиваться с шестичасовой кампанией, но вместе они показывают масштаб автоматизации.

Почему шесть часов меняют модель реагирования

Традиционная защита часто рассчитана на ежедневный просмотр событий, ручное согласование блокировки и последующую смену ключей. При агентной автоматизации такая последовательность слишком медленна: украденный токен может быть проверен и использован раньше, чем событие попадёт в утренний отчёт SOC.

Для бизнеса в Узбекистане риск особенно практичен. Компании активно переносят сервисы в облака, подключают внешние API и внедряют AI-помощников в разработку. Один секрет в репозитории или журнале сборки может открыть доступ не только к приложению, но и к вычислительным ресурсам, данным клиентов или платным моделям.

Защита должна автоматически сокращать время жизни угрозы: обнаруживать нетипичное использование ключей, ограничивать сессии, отзывать секреты и изолировать нагрузку без длительной ручной цепочки.

Цепочка поставок и AI-инструменты стали новой поверхностью атаки

GTIG связывает группу UNC6780, также известную как TeamPCP, с масштабными атаками на цепочки поставок программного обеспечения, которые наблюдаются с марта 2026 года. Среди целей названы PyPI, npm и Docker Hub. Вредоносные компоненты использовались для кражи учётных данных и поиска AI-активов.

Отдельная опасность — попытки воздействовать на AI-ассистентов программирования и LLM-сканеры безопасности. Если агент получает право выполнять команды, изменять файлы или обращаться к сети, специально подготовленный пакет либо инструкция могут подтолкнуть его к небезопасному действию. Поэтому AI-помощник нельзя считать доверенным администратором только потому, что он работает внутри корпоративного контура.

Командам разработки следует проверять происхождение зависимостей, фиксировать версии, контролировать публикацию пакетов и отделять среду сборки от рабочих секретов. AI-агенты должны запускаться с минимальными правами, в изолированной среде и с ограниченным сетевым доступом.

Сами AI-активы стали целью

Атакующих интересуют не только пароли. В отчёте перечислены проприетарные модели, исходный код, исследования, системные промпты, навыки агентов, API-ключи и облачные вычисления. Кража доступа к модели может привести к утечке интеллектуальной собственности или к расходам из-за несанкционированных запросов — практике, которую называют LLMjacking.

GTIG также наблюдала кампании по извлечению возможностей моделей через массовые запросы. В отдельных случаях объём превышал 100 миллионов промптов. Для владельцев AI-сервисов это аргумент в пользу лимитов, анализа поведения клиентов, привязки ключей к конкретным приложениям и своевременного выявления резких изменений трафика.

Что отчёт не доказывает

Google подчёркивает, что не наблюдала у отслеживаемых групп полностью автономных сквозных атак, самостоятельно находящих и эксплуатирующих неизвестные уязвимости. Пока речь идёт о постепенном развитии инструментов, которые ускоряют разведку, эксплуатацию известных уязвимостей и действия после проникновения.

Важно учитывать и ограничения источника. Это отчёт одного поставщика, основанный на его телеметрии и расследованиях, а не полная статистика мирового рынка. Google также сообщает о срабатывании защитных механизмов и блокировке связанных аккаунтов и активов. Выводы полезны для оценки тактики, но их не следует воспринимать как точную оценку распространённости всех AI-атак.

Что стоит изменить компаниям Узбекистана

Практический минимум для облачных команд, разработчиков и служб информационной безопасности выглядит так:

• заменить долгоживущие API-ключи короткими сессиями и управляемыми удостоверениями;

• применять минимальные права и отдельные секреты для разработки, сборки и продакшена;

• включить автоматическое обнаружение секретов в репозиториях, образах контейнеров и журналах CI/CD;

• фиксировать версии зависимостей, проверять их происхождение и вести перечень компонентов;

• запускать AI-агентов в песочнице, ограничивать команды, исходящие соединения и доступ к данным;

• отслеживать резкий рост запросов к облачным и AI-сервисам, необычные регионы и ротацию IP;

• заранее отработать отзыв ключей и изоляцию облачного ресурса без многочасового согласования.

Главный вывод отчёта — не в том, что AI заменил злоумышленника, а в том, что он сокращает время между этапами атаки. Организациям стоит измерять не только способность обнаружить инцидент, но и то, успеют ли они отозвать доступ и остановить автоматизированную цепочку в пределах нескольких часов.

Материал носит информационный характер. Конкретные меры защиты следует выбирать после оценки архитектуры, рисков и требований вашей организации.

Первоисточник

• Google Threat Intelligence Group: From Prompting to Autonomy — The Evolution of Adversarial AI

Интересное