AI-агенты уже ускоряют кибератаки: выводы GTIG и план защиты

Google Threat Intelligence Group (GTIG) 8 сентября 2026 года опубликовала отчёт о том, как злоумышленники переходят от отдельных запросов к нейросетям к агентным рабочим процессам. В одном из расследованных случаев атакующие менее чем за шесть часов скомпрометировали облачный ресурс, подготовили и запустили систему массового сбора учётных данных. Автоматизация управляла сканированием, устраняла ошибки и меняла IP-адреса, а итогом стала компрометация тысяч сторонних учётных записей.
Это не означает появление полностью автономного «искусственного хакера». Но скорость атаки уже меняет требования к защите: компаниям недостаточно реагировать на инциденты в течение нескольких дней. Для облачной инфраструктуры, CI/CD и AI-инструментов критическое окно теперь может измеряться часами.
Что GTIG увидела в реальных атаках
По данным GTIG, в 2026 году злоумышленники всё чаще объединяют несколько операций в единую цепочку: разведку, генерацию или адаптацию кода, проверку результатов, смену инфраструктуры и сбор секретов. Человек по-прежнему ставит цель и контролирует кампанию, однако часть промежуточных решений передаётся автоматизированной системе.
Показательный эпизод произошёл во втором квартале 2026 года. После получения доступа к облачному ресурсу атакующие быстро развернули агентный фреймворк для массового подбора и проверки учётных данных. Он автоматически управлял сканированием, устранял технические сбои и выполнял ротацию IP-адресов через скомпрометированную инфраструктуру. По оценке Google, вся цепочка от компрометации ресурса до запуска кампании заняла менее шести часов.
В другом расследовании был обнаружен открытый фреймворк разведки, который управлял более чем 23 800 похищенными секретами, включая API-ключи облачных и AI-сервисов. Эти цифры относятся к отдельному случаю и не должны смешиваться с шестичасовой кампанией, но вместе они показывают масштаб автоматизации.
Почему шесть часов меняют модель реагирования
Традиционная защита часто рассчитана на ежедневный просмотр событий, ручное согласование блокировки и последующую смену ключей. При агентной автоматизации такая последовательность слишком медленна: украденный токен может быть проверен и использован раньше, чем событие попадёт в утренний отчёт SOC.
Для бизнеса в Узбекистане риск особенно практичен. Компании активно переносят сервисы в облака, подключают внешние API и внедряют AI-помощников в разработку. Один секрет в репозитории или журнале сборки может открыть доступ не только к приложению, но и к вычислительным ресурсам, данным клиентов или платным моделям.
Защита должна автоматически сокращать время жизни угрозы: обнаруживать нетипичное использование ключей, ограничивать сессии, отзывать секреты и изолировать нагрузку без длительной ручной цепочки.
Цепочка поставок и AI-инструменты стали новой поверхностью атаки
GTIG связывает группу UNC6780, также известную как TeamPCP, с масштабными атаками на цепочки поставок программного обеспечения, которые наблюдаются с марта 2026 года. Среди целей названы PyPI, npm и Docker Hub. Вредоносные компоненты использовались для кражи учётных данных и поиска AI-активов.
Отдельная опасность — попытки воздействовать на AI-ассистентов программирования и LLM-сканеры безопасности. Если агент получает право выполнять команды, изменять файлы или обращаться к сети, специально подготовленный пакет либо инструкция могут подтолкнуть его к небезопасному действию. Поэтому AI-помощник нельзя считать доверенным администратором только потому, что он работает внутри корпоративного контура.
Командам разработки следует проверять происхождение зависимостей, фиксировать версии, контролировать публикацию пакетов и отделять среду сборки от рабочих секретов. AI-агенты должны запускаться с минимальными правами, в изолированной среде и с ограниченным сетевым доступом.
Сами AI-активы стали целью
Атакующих интересуют не только пароли. В отчёте перечислены проприетарные модели, исходный код, исследования, системные промпты, навыки агентов, API-ключи и облачные вычисления. Кража доступа к модели может привести к утечке интеллектуальной собственности или к расходам из-за несанкционированных запросов — практике, которую называют LLMjacking.
GTIG также наблюдала кампании по извлечению возможностей моделей через массовые запросы. В отдельных случаях объём превышал 100 миллионов промптов. Для владельцев AI-сервисов это аргумент в пользу лимитов, анализа поведения клиентов, привязки ключей к конкретным приложениям и своевременного выявления резких изменений трафика.
Что отчёт не доказывает
Google подчёркивает, что не наблюдала у отслеживаемых групп полностью автономных сквозных атак, самостоятельно находящих и эксплуатирующих неизвестные уязвимости. Пока речь идёт о постепенном развитии инструментов, которые ускоряют разведку, эксплуатацию известных уязвимостей и действия после проникновения.
Важно учитывать и ограничения источника. Это отчёт одного поставщика, основанный на его телеметрии и расследованиях, а не полная статистика мирового рынка. Google также сообщает о срабатывании защитных механизмов и блокировке связанных аккаунтов и активов. Выводы полезны для оценки тактики, но их не следует воспринимать как точную оценку распространённости всех AI-атак.
Что стоит изменить компаниям Узбекистана
Практический минимум для облачных команд, разработчиков и служб информационной безопасности выглядит так:
• заменить долгоживущие API-ключи короткими сессиями и управляемыми удостоверениями;
• применять минимальные права и отдельные секреты для разработки, сборки и продакшена;
• включить автоматическое обнаружение секретов в репозиториях, образах контейнеров и журналах CI/CD;
• фиксировать версии зависимостей, проверять их происхождение и вести перечень компонентов;
• запускать AI-агентов в песочнице, ограничивать команды, исходящие соединения и доступ к данным;
• отслеживать резкий рост запросов к облачным и AI-сервисам, необычные регионы и ротацию IP;
• заранее отработать отзыв ключей и изоляцию облачного ресурса без многочасового согласования.
Главный вывод отчёта — не в том, что AI заменил злоумышленника, а в том, что он сокращает время между этапами атаки. Организациям стоит измерять не только способность обнаружить инцидент, но и то, успеют ли они отозвать доступ и остановить автоматизированную цепочку в пределах нескольких часов.
Материал носит информационный характер. Конкретные меры защиты следует выбирать после оценки архитектуры, рисков и требований вашей организации.
Первоисточник
• Google Threat Intelligence Group: From Prompting to Autonomy — The Evolution of Adversarial AI









