// Веб

Автономные ИИ-агенты сами украли тысячи учёток за 6 часов — разбор отчёта Google

sl agents

Google Threat Intelligence Group описала атаку, которую целиком провёл не человек, а связка ИИ-агентов. Финансово мотивированная группировка натравила автономный многоагентный фреймворк на чужую инфраструктуру и меньше чем за шесть часов собрала тысячи чужих учётных данных. Человек здесь задал цель и почти не вмешивался. «Можно считать, что ИИ в том или ином виде используют уже все злоумышленники», — резюмирует главный аналитик GTIG Джон Хультквист.

Что произошло

Схема до неприличия проста: ИИ-чат-бот, один промпт и набор инструкций для агентов. Из этого собрали фреймворк, где каждый агент отвечает за свой этап, а роли расписаны в обычном markdown-файле, который работает как «плейбук». Дальше система действовала сама: сканировала сеть, искала и выгружала учётки, на ходу чинила собственные ошибки и меняла IP, чтобы не попасться.

В деле засветились два свежих похитителя учёток — SANDCLOCK (на Python, бьёт по Linux и Kubernetes) и DUSTMAKER (кросс-платформенный, на JavaScript, нацелен на конвейеры сборки CI/CD). Плюс типичный агентный арсенал: обход защиты через инъекцию инструкций, побег из контейнера и заражение цепочки поставок через PyPI, npm и Docker Hub. Итог — украденные ключи API из здравоохранения, госсектора и медиа, доступ к облаку жертвы (его тут же приспособили под чужие ИИ-задачи) и кража чужих моделей, промптов и исходного кода.

Раньше такая кампания заняла бы дни или недели ручной работы. Автономный фреймворк уложился в шесть часов
Раньше такая кампания заняла бы дни или недели ручной работы. Автономный фреймворк уложился в шесть часов

Почему «шесть часов» важнее любого нового вируса

Скорость ломает саму логику обороны. Защита рассчитана на то, что у злоумышленника уходит время: разведка, подготовка инструментов, ошибки, паузы. Именно в эти часы и дни срабатывают мониторинг и реакция. Автономный агент сжимает всё это до одного рывка, и среагировать по-старому вы просто не успеваете.

Второе: масштаб и порог входа. Раньше такую кампанию тянула команда с опытом. Теперь достаточно цели и инструкций, а грязную работу берёт на себя ИИ. Мы уже писали, к чему ведёт доступность моделей без тормозов в разборе про ИИ без цензуры за $5. Здесь та же логика, только собранная в готовый конвейер атаки.

Многоагентный фреймворк: «дирижёр» с markdown-плейбуком раздаёт задачи агентам-исполнителям
Многоагентный фреймворк: «дирижёр» с markdown-плейбуком раздаёт задачи агентам-исполнителям

Мы видим эту механику не только в чужих отчётах. За последний год мы провели больше 200 этичных взломов, и в части из них ИИ выступал не помощником, а руководителем атаки. Наш AI Brain отрабатывает ровно те сценарии, которыми пользуются злоумышленники: есть режимы, где взлом ведёт человек в связке с ИИ, и есть настройки, где ИИ сам планирует и оркестрирует все этапы. Картина по итогам трезвая: как «дирижёр» атаки модели ведут себя очень по-разному. Одни держат цель и аккуратно связывают шаги в цепочку, другие быстро теряют нить или упираются в собственные ограничения. Поэтому мы и держим этот инструмент в арсенале: чтобы проверять устойчивость к таким атакам на вашей инфраструктуре заранее, а не примерять чужие новости постфактум.

Мы это уже видели — но вручную

Техники в отчёте не новые, и это важно понять. Кража доступа к сборочным конвейерам и цепочке поставок гремела и раньше. В 2020-м через обновление SolarWinds атакующие проникли в тысячи организаций. В 2021-м взлом Codecov дал доступ к секретам из CI/CD-конвейеров множества компаний. В 2022-м у LastPass украли рабочие данные инженера и через них добрались до облачных хранилищ.

Разница в том, что тогда за каждым шагом стоял человек, а значит, было время и ограниченный масштаб. ИИ убирает оба ограничения. Старые сценарии никуда не делись, они просто стали быстрыми и автономными.

Что делать

Хорошая новость: раз техники старые, то и защита от них известна — её надо просто довести до автоматизма и проверить на прочность.

  • Учётки — это ваши ключи от королевства. Многофакторная аутентификация, устойчивая к фишингу, короткоживущие токены и регулярная ротация секретов обесценивают украденное.
  • Наведите порядок в CI/CD и цепочке поставок. Секреты не в коде, минимум прав у сборочных конвейеров, проверка зависимостей. Слабые места ищите через аудит исходного кода и регулярное сканирование уязвимостей.
  • Проверьте периметр так, как это сделает ИИ-агент. Именно эти пути мы отрабатываем в пентесте внешнего периметра, а непрерывно гоняем типовые атаки через AI Brain.
  • Защитите собственные ИИ-системы. Их доступы и конфигурации теперь отдельная цель. Тестируйте их в проверке безопасности ИИ-агентов, а рантайм закрывайте файрволом Airlock.
  • Готовьте реакцию под новую скорость. План реагирования на инциденты и проверка боем в ред-тиминге должны исходить из того, что у вас часы, а не дни.

Вывод

Автономная атака за шесть часов — это не история про «умный злой ИИ», а про то, что рутину нападения отдали на аутсорс машине. Отдельная проблема в том, что такие агенты сами себе и планировщик, и исполнитель, и контролёр; почему это опасно, мы разобрали в материале про разделение полномочий у ИИ-агентов. Вывод для защиты простой: считайте, что у атакующего есть неутомимый исполнитель, и проверяйте свою готовность заранее — лучше в ходе пентеста, чем по факту утечки.

← назад в блог