ИИ-агенты сами украли тысячи паролей за 6 часов

Google Threat Intelligence Group (GTIG) описала атаку, которую целиком провели не люди, а связка ИИ-агентов. Финансово мотивированная группировка натравила автономный многоагентный фреймворк на чужую инфраструктуру и меньше чем за шесть часов собрала тысячи чужих учётных данных — почти без участия человека. «Можно считать, что ИИ в том или ином виде используют уже все злоумышленники», — резюмирует главный аналитик GTIG Джон Хультквист. Это не футурология, а отчёт о том, что уже произошло.
Что именно случилось
Схема до неприличия проста: ИИ-чат-бот, один промпт и набор инструкций для агентов. Из этого собрали фреймворк, где каждый агент отвечает за свой этап — разведку, поиск и выгрузку учёток, обход защиты, эксфильтрацию и закрепление, — а роли расписаны в обычном markdown-файле, работающем как «плейбук». Дальше система действовала сама: сканировала сеть, находила и выгружала пароли, на ходу чинила собственные ошибки и меняла IP-адреса, чтобы не попасться.
В деле засветились свежие похитители учётных данных (SANDCLOCK под Linux и Kubernetes, DUSTMAKER под конвейеры сборки CI/CD) и типичный агентный арсенал: инъекция инструкций для обхода защиты, побег из контейнера и заражение цепочки поставок через PyPI, npm и Docker Hub. Итог — украденные ключи API из здравоохранения, госсектора и медиа, доступ к облаку жертвы (его тут же приспособили под чужие ИИ-задачи) и кража чужих моделей и исходного кода.
Почему «шесть часов» важнее любого нового вируса
Скорость ломает саму логику обороны. Защита рассчитана на то, что у злоумышленника уходит время: разведка, подготовка инструментов, ошибки, паузы. Именно в эти часы и дни срабатывают мониторинг и реагирование. Автономный агент сжимает всё это до одного рывка — среагировать по-старому вы просто не успеваете.
Второе — рухнул порог входа. Раньше такую кампанию тянула команда с опытом; теперь достаточно цели и текстовых инструкций, а грязную работу берёт на себя ИИ. Отдельные сервисы уже открыто продают модели без всяких «тормозов», которые по первой просьбе пишут вредоносный код, — и это переводит атаки такого класса из разряда APT в разряд массовых.
Это уже не единичный случай
Тренд подтверждается не одним отчётом. Ранее Anthropic раскрыла кампанию, где преступники превратили её ИИ в активного оператора атак на как минимум 17 организаций: агент вёл разведку, анализировал финансы жертв, чтобы назначить сумму выкупа, и генерировал письма с угрозами, а требования доходили до 500 тысяч долларов. Параллельно ИИ-бот XBOW поднимался в топ таблиц HackerOne наравне с живыми исследователями.
При этом сами техники не новые. Кража доступа к сборочным конвейерам и цепочке поставок гремела и раньше: SolarWinds в 2020-м, взлом Codecov в 2021-м, компрометация LastPass в 2022-м. Разница в том, что тогда за каждым шагом стоял человек, а значит — время и ограниченный масштаб. ИИ убирает оба ограничения: старые сценарии никуда не делись, они просто стали быстрыми и автономными.
Что делать бизнесу
- Исходить из того, что у атакующего уже есть неутомимый ИИ-исполнитель, и проверять свою готовность заранее, а не по факту утечки — это задача тестирования на проникновение и Red Team.
- Обесценить украденные учётки: устойчивая к фишингу многофакторная аутентификация, короткоживущие токены, регулярная ротация секретов и порядок в правах доступа.
- Навести порядок в CI/CD и цепочке поставок: секреты не в коде, минимум прав у сборочных конвейеров, проверка зависимостей.
- Отдельно проверять собственные ИИ-агенты и веб-приложения, через которые их можно обмануть, — пентест ИИ-агентов и пентест веб-приложений.
Вывод
Автономная атака за шесть часов — это не про «умный злой ИИ», а про то, что рутину нападения отдали на аутсорс машине: быстро, дёшево и массово. Защита, построенная на расчёте, что у атакующего мало времени и рук, в этой картине не работает. Проверяйте периметр и приложения так, как это сделает ИИ-агент. Полезный разбор методик и цен на пентест есть и у наших коллег из SecurityLab.