КИБЕРБЕЗОПАСНОСТЬ

ИИ-сценарий сократил корпоративный взлом с двух недель до 10 часов

Менее чем за 10 часов злоумышленник с ИИ-агентами прошел путь, на который у людей обычно уходит две недели, и это меняет модель защиты.

✍️ Редакция iTech News | 04.09.2026 | ⏱ 5 мин | Источник: Dark Reading
🦠

Менее чем за 10 часов злоумышленник с набором ИИ-агентов прошел внутри корпоративной сети путь, на который у команды живых операторов обычно уходит около двух недель. Для рынка это не очередная страшилка про атаки с ИИ, а демонстрация куда более неприятной вещи: автоматизация добралась не до одного шага атаки, а до всей цепочки сразу.

О случае сообщает Dark Reading со ссылкой на отчет исследователей Unit 42 из Palo Alto Networks, опубликованный 2 сентября 2026 года. По их данным, человек-оператор использовал frontier AI и агентные фреймворки, чтобы почти автономно вести вторжение в корпоративную инфраструктуру: картировать внутренние сервисы, собирать секреты, захватывать привилегии, вмешиваться в CI/CD и использовать облачные ИИ-ресурсы самой жертвы как площадку для дальнейших действий.

Ключевая деталь здесь не в каком-то магическом zero-day. Напротив, исследователи отдельно подчеркивают: атакующий не опирался на неизвестную уязвимость или элитную ручную технику. Он взял вполне приземленные слабые места, которые у многих компаний лежат на поверхности годами: публично доступный веб-сервис, захардкоженные токены и пароли в репозиториях, слишком широкие права в системах управления секретами, доступы к облаку и интеграциям. Разница была в темпе. Агентам отдали тактическое исполнение, а человек оставил за собой цели и критические решения.

По реконструкции Unit 42, атака началась с компрометации публичного API или веб-сервиса, через который злоумышленник протянул туннель во внутреннюю сеть. Затем был запущен автоматизированный агент разведки, картировавший микросервисы и внутреннюю архитектуру. Следом подключились подагенты, которые прошлись по корпоративным репозиториям и вытащили оттуда токены и пароли сервисов. Эти учетные данные открыли дорогу в систему управления секретами, где атакующий получил мастер-учетные данные администратора и root-доступ. Дальше он перехватил процессы в enterprise code application, вывел облачные ключи доступа и использовал их, чтобы превратить ИИ-эндпойнты жертвы в собственную посткомпрометационную инфраструктуру.

Отдельно выглядит почти издевательством то, что агентам поручили оставить после себя «отчет» о состоянии безопасности компании. Результатом стал технический аудит на 80 страниц с десятками обнаруженных и реально использованных проблем. То есть злоумышленник не просто ломал инфраструктуру, а параллельно оформлял документацию. Если убрать криминальную часть, получится карикатурно эффективный red team на стероидах: несколько специализированных исполнителей работают параллельно, обмениваются выводами через структурированные markdown-файлы, пересобирают план в реальном времени и не спорят на созвонах о приоритетах.

Не новый класс атак, а новая скорость

В этом и состоит главный сдвиг. Рынок уже привык, что генеративный ИИ помогает писать фишинговые письма, разбирать бинарники, генерировать скрипты или ускорять рутинную аналитику. Но этот случай показывает другую стадию развития атак с ИИ: ИИ здесь не отдельный инструмент, а диспетчерская для целой операции. По словам Unit 42, злоумышленник использовал больше 50 техник из MITRE ATT&CK в рамках одной кампании и уложил методичное продвижение по сети в окно меньше 10 часов.

Внешний эксперт, которого цитирует Dark Reading, генеральный директор Detectify Рикард Карлссон, называет это не столько прорывом в эксплуатации, сколько прорывом в оркестрации. И это, пожалуй, самая трезвая формулировка. Агенты не открыли новую физику взлома. Они взяли уже известные экспозиции и прошли через них быстрее, дисциплинированнее и параллельнее, чем это обычно делают люди. Для защитников это плохая новость именно потому, что многие компании по-прежнему строят безопасность как серию периодических проверок: отдельно секреты, отдельно пайплайны, отдельно облако, отдельно AI-интеграции. У атакующего, похоже, больше нет причин уважать такую оргструктуру.

Есть и еще один важный нюанс из отчета. Unit 42 3 сентября опубликовала материал, а 4 сентября внесла уточнение: речь шла именно о вторжении, а не о завершенной ransomware-атаке. Это не косметическая правка. Она убирает лишнюю драму и делает вывод даже жестче: для серьезного ущерба уже не обязательно ждать финального шифрования. Достаточно того, что агентная система быстро находит слабые места, закрепляется сразу в нескольких плоскостях и может использовать инфраструктуру компании против нее самой.

Что это значит для разработчиков и бизнеса

Для engineering-команд история звучит как прямой упрек привычкам, которые долго считались просто техническим долгом. Захардкоженные секреты в репозиториях, неидеальная сегментация сервисов, широкие права сервисных аккаунтов, слабый контроль над CI/CD, неучтенные AI API и MCP-шлюзы теперь превращаются не в «риск на квартал», а в входной билет для атак с ИИ на машинной скорости. Если раньше между первым токеном в коде и реальной эскалацией прав могло пройти достаточно времени, чтобы сработал человек или SIEM-аналитик, то теперь этого буфера может просто не быть.

Практический вывод у Unit 42 довольно приземленный и от этого особенно неприятный. Защите придется ускоряться не лозунгами, а инженерно: делать короткоживущие учетные данные, инвентаризировать все модельные эндпойнты, API-ключи и AI-интеграции, включать строгие лимиты и логирование, автоматически отзывать доступы, замораживать CI/CD и изолировать облачные аккаунты синхронно, а не по очереди. Отдельно исследователи советуют искать поведенческие паттерны агентных циклов: всплески API-запросов, быстрые переключения между 401 и 200, параллельные аутентификации и неожиданные обращения к моделям от нетипичных идентичностей.

Для российских команд здесь важен не только security-слой, но и обычная эксплуатационная дисциплина. Чем активнее бизнес интегрирует ИИ в разработку, поддержку и внутренние сервисы, тем больше у него появляется новых плоскостей атаки: от облачных ключей до промпт-пайплайнов и внутренних AI-шлюзов. Парадокс в том, что те же инструменты, которые ускоряют продуктовые команды, могут ускорять и противника. Вопрос уже не в том, придут ли атаки с ИИ в корпоративный контур, а в том, успеют ли компании пересобрать защиту под ритм, где десять часов внезапно считаются длинной атакой.

Пока индустрия спорит о пользе AI coding assistants и автономных агентов, злоумышленники, похоже, уже тестируют куда более прозаичный сценарий: превращают старые добрые ошибки в почти конвейерный процесс взлома. Первоисточник с деталями инцидента и ссылкой на отчет Unit 42 можно посмотреть здесь: Dark Reading.

Поделиться: Telegram X LinkedIn