AI-атаки перестали быть красивой страшилкой для презентаций: в конце августа сотни агентов атаковали публичные инстансы PaperCut NG и MF, а затем пытались развить доступ до Windows Active Directory. По данным Dark Reading, под удар попали как минимум 440 инстансов у 395 организаций в 48 странах. Для русскоязычных IT-команд это неприятный, но полезный сигнал: окно реакции на инцидент сжимается уже не до часов, а до секунд.
Инцидент описала компания GreyNoise в анализе от 9 сентября. По ее данным, вероятно русскоязычный атакующий сначала подготовил лабораторную среду, обучил и проверил агентов, а затем запустил массовую кампанию против подключенных к интернету серверов PaperCut. Целью были две уязвимости в PaperCut NG и MF, после компрометации которых атака переходила к попыткам закрепиться и получить привилегии в доменной инфраструктуре Windows.
Самая важная часть здесь не бренд PaperCut и даже не очередная эксплуатация уязвимостей в корпоративном ПО. Важна скорость. GreyNoise утверждает, что атакующий прошел путь от пустого рабочего пространства до первого удаленного выполнения кода у реальной жертвы менее чем за четыре часа. Еще примерно через два часа был получен первый доступ уровня администратора домена Active Directory. Когда основная кампания стартовала, минимум 11 организаций были скомпрометированы за 26 секунд.
Это хорошо ложится в более широкий тренд: злоумышленники начинают использовать ИИ не как чат-бота для подсказок, а как рабочую систему для прохождения всей цепочки атаки. Разведка, поиск целей, проверка эксплойтов, lateral movement, попытки эксфильтрации, генерация фишинговых материалов — все эти этапы все чаще автоматизируются. Раньше о cyber kill chain говорили как о последовательности действий команды операторов. Теперь часть этой последовательности можно распараллелить между агентами, которые не устают, не отвлекаются и не спорят в корпоративном чате.
Google Threat Intelligence Group 8 сентября отдельно предупреждала, что наиболее продвинутые атакующие добавляют агентные возможности на разных этапах жизненного цикла атаки. Старший менеджер GTIG Келли Вандерли отмечает: у государственных группировок обычно больше ресурсов и доступа к коммерческим инструментам, но ключевой разрыв создают не только деньги. Важна готовность экспериментировать. Одни акторы все еще задают чат-ботам базовые вопросы, другие уже собирают многошаговые процессы, где модель планирует, вызывает инструменты и проверяет результат.
Отдельный риск — цепочка поставки вокруг корпоративных AI-инструментов. Если компании поручают агентам писать скрипты, конфиги и внутренние утилиты, атакующим становится интересно подсовывать вредоносные зависимости и фрагменты кода именно туда. Google также связывает часть активности с попытками украсть интеллектуальную собственность и доступ к передовым AI-моделям. В такой картине атакующий охотится не только за базой клиентов или VPN-учеткой, но и за вычислительными ресурсами, токенами, доступами к AI-платформам и внутренними пайплайнами разработки.
Хорошая новость, если ее можно так назвать: защита от AI-атаки не требует немедленно покупать магический продукт с AI в названии. Базовая гигиена по-прежнему режет значительную часть риска. MFA снижает шанс злоупотребления учетными записями. Ограничение прав и короткая жизнь сессионных токенов усложняют lateral movement. Мониторинг аномалий помогает заметить, что в среде действует не обычный сотрудник, а автоматизированная система, которая слишком быстро перебирает варианты и слишком уверенно движется по инфраструктуре.
Для разработчиков и DevOps-команд вывод еще практичнее: все, что торчит в интернет и имеет административный доступ к внутренним системам, нужно считать потенциальной точкой входа для машинной скорости. Патч-менеджмент, инвентаризация публичных сервисов, секреты в CI/CD, права сервисных аккаунтов, доступы к облачным AI-платформам — это уже не скучная таблица для аудита, а граница между инцидентом на одном сервере и доменным компромиссом. Бумажная безопасность в эпоху агентов особенно быстро превращается в настоящую проблему.
Следующий этап гонки будет не про то, появятся ли полностью автономные атаки, а про то, сколько человеческого времени останется у защитников между первым сигналом и ущербом. Если атакующий может собрать лабораторию, протестировать цепочку и масштабировать ее на сотни целей за один рабочий день, бизнесу придется пересмотреть привычные SLA на реакцию: ручное расследование после обеда выглядит все менее убедительно.