КИБЕРБЕЗОПАСНОСТЬ

AI-агенты становятся новой целью для BEC-атак

48% расследованных утечек были связаны с третьими сторонами: злоумышленники учатся манипулировать AI-агентами с доступом к системам.

✍️ Редакция iTech News | 10.10.2026 | ⏱ 4 мин | Источник: Dark Reading
🚨

Социальная инженерия AI-агентов может превратить привычную BEC-схему в атаку без письма финансовому сотруднику: достаточно заставить агента с легитимным доступом изменить реквизиты поставщика или передать чувствительные данные. По данным Verizon, третьи стороны были задействованы в 48% расследованных утечек в 2026 году — на 60% больше год к году. Для российских компаний это ещё один аргумент не выдавать корпоративным помощникам доступ «на вырост» к ERP, CRM, почте и платёжным процессам.

О новом варианте компрометации деловой переписки сообщает Dark Reading. В классической BEC-атаке преступник убеждает сотрудника бухгалтерии, что контрагент сменил банковские реквизиты, и тот сам отправляет будущий платёж на счёт злоумышленников. В агентной среде цель меняется: атакующему не нужно уговаривать человека, если AI-агент уже умеет читать входящие документы, обращаться к API и запускать бизнес-действия от имени компании.

Такой агент может быть встроен в обработку счетов, подбор персонала, поддержку клиентов или внутреннюю автоматизацию. Его полезность обычно прямо пропорциональна объёму выданных полномочий: доступ к данным, сервисным аккаунтам, ключам API, OAuth-подключениям и внешним инструментам. Проблема в том, что разрешение выполнить операцию не доказывает её уместность. Агент может обладать правом менять карточку поставщика, но это не означает, что запрос из обработанного письма или вложения заслуживает доверия.

Основным механизмом атаки эксперты называют prompt injection — внедрение инструкций в контент, который затем прочитает модель. Старший исследователь угроз Fortra Джон Уилсон приводит показательный сценарий: в резюме для агента, оценивающего кандидатов, можно спрятать фразу с требованием проигнорировать правила оценки и перевести соискателя на следующий этап. Если система не отделяет данные от команд, текст резюме становится не объектом анализа, а попыткой управлять обработчиком.

Косвенная инъекция работает ещё менее заметно. Вредоносная инструкция может находиться на веб-странице, в письме или документе, которые агент обязан изучить по рабочему заданию. После этого модель получает не только контекст, но и чужую попытку переписать приоритеты. Результатом могут стать утечка данных, раскрытие системного промпта, продвижение фишингового ресурса, несанкционированная транзакция или закрепление в инфраструктуре через доступный агенту инструмент.

Здесь аналогия с социальной инженерией точна не во всём. Человека обычно подталкивают срочностью, страхом, авторитетом или жадностью. У языковой модели нет эмоций и начальника, которого она боится. Её слабое место — интерпретация инструкций, происхождение данных и граница между доверенной командой и недоверенным содержимым. Поэтому обучение сотрудников распознавать фишинг остаётся необходимым, но не закрывает новый класс рисков: сотрудник может не увидеть атаку вовсе, потому что счёт обработал агент.

Цена ошибки уже хорошо понятна бизнесу. По данным американского центра IC3 при ФБР, заявленный ущерб от BEC в 2025 году составил около $3 млрд; это вторая по стоимости категория преступлений после инвестиционного мошенничества. AI-агенты не делают каждую атаку успешнее автоматически, но сокращают количество этапов между вредоносным содержимым и привилегированным действием. Там, где прежде нужно было обмануть конкретного сотрудника, появляется новый объект атаки с круглосуточной доступностью и набором заранее выданных прав.

Практический ответ начинается не с покупки очередной панели мониторинга. Руководитель практики Omdia Гейб Кнут советует сначала добиться видимости: выяснить, какие агентные процессы уже работают в компании, что подключено через MCP-серверы, OAuth, ключи API и сервисные учётные записи, а затем поговорить с командами об их фактическом использовании. Это особенно актуально для теневого AI: самописный бот в отделе продаж или подключённый без согласования сервис может иметь доступ, о котором служба безопасности не знает.

В инвентаре агент стоит учитывать как отдельную нечеловеческую идентичность: зафиксировать владельца, доступные ему данные и системы, набор действий, учётные данные, внешние инструменты и события, которые запускают работу. Права следует регулярно пересматривать, а неиспользуемые интеграции и ключи — отзывать. Такой список выглядит скучно ровно до первого инцидента, когда нужно понять, какой именно бот поменял реквизиты и по чьему поручению.

Вице-президент по продукту Prisma AIRS в Palo Alto Networks Джаймин Патель предлагает оценивать не только сам факт авторизации, но и контекст операции: совпадает ли действие с задачей агента. Например, помощник по обработке входящих счетов может иметь право извлечь реквизиты, но не должен без дополнительной проверки менять платёжный маршрут, создавать нового получателя или выгружать массив документов во внешний сервис. Сильным сигналом становится расхождение между ожидаемой функцией агента и тем, что он фактически делает.

Для операций с деньгами, персональными данными, изменением прав доступа и внешними отправками нужен человек в контуре принятия решения. CEO и сооснователь ThreatLocker Дэнни Дженкинс подчёркивает, что защитные меры должны существовать вне самого агента: аутентификация отвечает на вопрос «кто действует», авторизация — «что ему разрешено», но обе не отвечают, допустимо ли действие в конкретной ситуации. Чувствительные и необычные операции разумно блокировать по умолчанию до независимого подтверждения.

Следующий зрелый шаг — провести учение по сценарию, где все действия формально аутентифицированы и разрешены, но агент ведёт себя подозрительно. Команда должна суметь быстро заметить отклонение, отследить цепочку вызовов, отключить агента или отозвать его учётные данные без остановки всего процесса, отменить мошенническую операцию и сохранить доказательства. Вопрос на ближайшие годы звучит не «можно ли доверять AI-агентам», а гораздо точнее: какую цену компания готова заплатить за действие агента, которое было разрешено, но не должно было произойти.

Поделиться: Telegram X LinkedIn