ИИ-агенты за шесть часов увели тысячи учётных данных: отчёт Google
Group Threat Intelligence Group (GTIG) из Google опубликовала наблюдения о том, как киберпреступники и государственные группировки всё активнее встраивают искусственный интеллект в свои операции. Главный тезис аналитика Джона Хультквиста прост: можно считать, что ИИ теперь используют все атакующие, а по-настоящему тревожным это становится в агентном исполнении — противник масштабируется и действует быстрее, чем защитники успевают реагировать.
Атака за шесть часов
Самый показательный пример — финансово мотивированная группа, развернувшая в скомпрометированной облачной инфраструктуре автономный многоагентный фреймворк. С помощью ИИ-чат-бота для кодинга, одного промпта и набора инструкций для агентов злоумышленники спланировали, собрали и провели массовую кампанию по сбору учётных данных менее чем за шесть часов. Заранее подготовленные markdown-инструкции служили «оперативными сценариями»: система сама вела конвейер сканирования уязвимостей, в реальном времени устраняла сбои и ротировала IP-адреса без участия человека. Итог — тысячи скомпрометированных чужих учётных записей.
Цепочки поставок и охота за самим ИИ
GTIG связывает всплеск с группой TeamPCP (она же Altered Spider, UNC6780), которая раз за разом компрометирует репозитории PyPI, npm и Docker Hub. После проникновения в дело идут стилеры SANDCLOCK и его преемник DUSTMAKER: первый написан на Python, умел сбегать из контейнеров и работать с Kubernetes, второй — кроссплатформенный JavaScript-пейлоад, заточенный под CI/CD-конвейеры. Именно в DUSTMAKER появились приёмы против ИИ: отравление рабочих пространств ассистентов-кодеров и prompt injection для обхода защиты.
Отдельная тревога — интерес атакующих к самим корпоративным ИИ-активам. Злоумышленники крадут API-ключи, проприетарные модели, промпты и исследования, а чужие облака используют под собственные ИИ-нагрузки. Китайская группа UNC6508, по данным Google, разворачивает локальные модели с открытыми весами прямо в захваченных средах — так активность ускользает от мониторинга поставщиков ИИ.
Кто и как использует нейросети
Список примеров длинный: китайская группировка проектировала на базе Gemini автоматизированный фреймворк для пентеста, Mustang Panda и APT24 применяли модели для разведки и разработки, российский Sandworm — для сбора данных и социальной инженерии против Украины, иранская APT42 — для рекогносцировки. ShinyHunters с помощью Claude Code пытались обойти защиту Cloudflare и разобрать украденные каталоги для вымогательства, а подпольные умельцы связали Ghidra с агентом Gemini-CLI, чтобы реверсить компоненты самораспаковывающихся архивов WinRAR.
Особое беспокойство у Google вызывают открытые модели, особенно «расцензуренные» сборки: они лишают защитников централизованной видимости. При этом полностью перекрыть доступ нереально — открытые модели двигают отрасль вперёд. Компания предлагает опираться на свою Frontier Safety Framework и отраслевые стандарты безопасности, а бизнесу — использовать защищённые платформы вроде Gemini Enterprise.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.