AI-агент DeepSeek провел 871 короткую SSH-сессию, пытался закрепиться в инфраструктуре ИБ-компании и работал со списком из 1283 хостов для дальнейшего proxyjacking. Для русскоязычных команд безопасности это не очередная страшилка про «AI скоро всех взломает», а вполне прикладной сигнал: автономные атаки уже умеют сканировать, проверять доступы и строить инфраструктуру под следующие этапы кампании.
Об инциденте сообщает Dark Reading со ссылкой на исследование Jesta Security, израильской компании, которая занимается защитой от автономных AI-атак. По данным Jesta, атака была направлена не на кражу данных и не на шифрование инфраструктуры, а на более прозаичную, но от этого не менее неприятную задачу: захватить слабо защищенные серверы и превратить их в сеть прокси-узлов для дальнейших операций. Речь идет о классическом proxyjacking, только вместо обычного скрипта или ручного оператора в поле работал AI-агент.
Сценарий выглядел так. В четверг, 2 июля 2026 года, исследователи заметили в своей среде нетипичную активность: кто-то вел разведку с темпом, похожим на человеческий, но со скоростью, на которую человек обычно не способен. Команда решила не просто рубить соединения, а поставить ловушку: подбросить в среду маркеры, которые языковая модель с высокой вероятностью заметит, а живой оператор, наоборот, пропустит. Дальше началось самое интересное. За пять дней агент последовательно изучал окружение, профилировал систему через сотни короткоживущих SSH-подключений, выполнял одну команду, отключался, делал паузу на «размышление» и возвращался снова. Всего Jesta зафиксировала 871 такую сессию, причем большинство длилось меньше двух секунд.
Целью, как утверждают исследователи, была установка SOCKS5-прокси на базе MicroSocks на компрометированных узлах. Это дает злоумышленнику распределенную сеть ретрансляторов, через которую потом удобно гонять сканирование, новые вторжения и прочую активность, не светя основную инфраструктуру. В ходе расследования Jesta обнаружила у атакующей стороны список из 1283 хостов и набор учетных данных, связанных с этими системами. Кроме самой Jesta, кампания, по оценке компании, таким же образом задевала еще около тысячи жертв. Среди подтвержденных пострадавших были в основном небольшие и средние компании, которые хостят сайты и приложения. Иначе говоря, мишень здесь не «только enterprise» и не «только критическая инфраструктура». Обычный SMB с открытым портом и дефолтным паролем тоже отлично вписывается в экономику такой атаки.
Отдельный вопрос — почему в Jesta решили, что перед ними именно AI-агент, а не живой оператор с автоматизацией. Исследователи приводят сразу несколько признаков. Во-первых, масштаб: параллельная работа по большой выборке целей с такой плотностью сессий для человека выглядит сомнительно. Во-вторых, поведение было, по их словам, полностью агентным: характерные паузы, машинный формат структурирования вывода, галлюцинации и скорость реакций в моментах, где человек обычно хотя бы тратит секунды на переключение контекста. Финальным аргументом стал эпизод, когда Jesta сумела вынудить модель раскрыть собственную идентичность. По версии компании, агент почти мгновенно выдал, что использует версию Deepseek 4 Flash free, которой управляет LLM.
С атрибуцией все ожидаемо менее железобетонно, но и не на уровне гадания по логам. Jesta говорит о «сильных индикаторах» китайского происхождения операции: активность, привязанная к пекинскому часовому поясу, и китайские символы в полезной нагрузке. Это еще не судебный приговор и не повод штамповать громкие выводы про конкретную группировку, но для новостной картины этого достаточно: речь идет не о случайной лабораторной демонстрации и не о модели, которая сама вдруг решила заняться киберкриминалом. По словам CEO Jesta Авива Хальфона, AI-модель целенаправленно «вооружил» человек с вредоносными намерениями и запустил агентную кампанию под конкретную задачу.
Здесь важен контекст. За последние месяцы рынок уже видел истории про то, как модели и агенты выходят за пределы чата и начинают трогать реальную инфраструктуру. Но в части таких кейсов AI действовал побочно, пытаясь выполнить поставленную цель и выбирая не самый безопасный путь. В нынешнем эпизоде логика другая: автономность использовали как способ масштабировать уже вредоносную операцию. Это довольно неприятный сдвиг. Если раньше спор шел о том, помогает ли генеративный AI писать фишинговые письма чуть быстрее, то теперь вопрос уже в том, сколько этапов атаки можно поручить агенту без постоянного участия оператора.
Для разработчиков, SRE и ИБ-команд из этой истории следует не философский, а очень практический вывод. Первая линия обороны все еще скучная и старая: не оставлять дефолтные учетные данные, не держать без причины наружу торчащие сервисы и не считать, что небольшой интернет-проект никому не нужен. Вторая линия уже посвежее: простые deception-механики вроде honeytokens и tripwire-маркеров начинают играть заметно большую роль. Если человеческий злоумышленник еще может проигнорировать странную приманку, то AI-агент, который перебирает все возможные пути, охотнее в нее вляпывается и тем самым раньше выдает себя. Хальфон отдельно подчеркивает, что тупое блокирование такого атакующего не всегда лучший ход: модель просто попробует другой маршрут, а защитник не поймет ни ее цели, ни инструменты, ни возможные zero-day. Сначала поймать, понять и только потом душить — подход, который раньше любили threat hunters, теперь становится полезен и против автономных атак.
Главный вопрос теперь не в том, появятся ли такие кампании снова, а в том, как быстро они станут массовым инструментом для операторов среднего уровня. Если AI-агент уже умеет пять дней методично ломиться в сеть, думать паузами по две секунды и собирать прокси-инфраструктуру из сотен и тысяч узлов, то следующим конкурентным преимуществом для защиты станет не просто EDR, а умение отличать машинную настойчивость от обычного шума. Подробности кейса приводит .