КИБЕРБЕЗОПАСНОСТЬ

Слепое доверие к ИИ становится новой дырой в безопасности

17 июля 2026 года Dark Reading описал атаку, где ИИ перевел азбуку Морзе в команду и запустил перевод средств без взлома периметра.

✍️ Редакция iTech News | 18.07.2026 | ⏱ 4 мин | Источник: Dark Reading
🔑

Атака обошлась без украденных паролей, вредоноса и пролома в периметре: один ИИ-агент получил сообщение азбукой Морзе, перевел его в обычный текст, а второй, уже с правом на перевод средств, выполнил команду. Именно в этом, а не в экзотике сценария, и сидит проблема: слепое доверие к ИИ превращает внешний ввод в «законное» внутреннее действие, и для корпоративной безопасности это выглядит куда опаснее очередного банального фишинга.

Об этом как пишет Dark Reading рассуждает Р. Джастин Мартин, преподаватель информационных систем и аналитики в школе бизнеса Wake Forest University. Его тезис предельно неприятный для компаний, которые торопятся внедрять agentic AI: если модель одновременно интерпретирует запрос и сама же запускает действие, из архитектуры исчезает критический слой контроля. Система уже не просто советует, а принимает и исполняет решения, причем делает это с тем уровнем доверия, который раньше обычно резервировали для жестко регламентированных бизнес-процессов.

Сам сценарий атаки, описанный в публикации, выглядит почти нарочито простым. Сначала злоумышленники расширили полномочия ИИ-системы, положив цифровой credential в криптокошелек, связанный с агентом. Программа восприняла сам факт владения токеном как подтверждение авторизации и автоматически открыла возможность проводить транзакции. Затем в систему отправили полезную нагрузку, замаскированную под точки и тире. Классические средства защиты не увидели в ней ничего подозрительного: не исполняемый файл, не скрипт, не вредоносный бинарник. Зато модель увидела задачу на расшифровку, перевела сообщение в обычный английский и передала результат дальше, в исполнительный контур, отвечающий за перевод средств. Для второго компонента это уже выглядело как штатная внутренняя команда.

В статье этот механизм называют authority laundering, по сути «отмыванием полномочий». Формулировка точная и для ИБ-команд довольно обидная: опасный внешний ввод не ломает систему в лоб, а проходит через ИИ-прослойку и на выходе получает вид доверенной инструкции. Многолетняя логика корпоративной безопасности строилась на том, чтобы не путать данные с кодом. Но с автономными моделями появляется другая путаница: язык начинает восприниматься как полномочие. ИИ не обязан быть злонамеренным, чтобы устроить проблему. Ему достаточно быть слишком послушным и слишком близким к кнопке «выполнить».

Для рынка это неприятный сигнал в тот самый момент, когда компании массово подводят генеративные модели к закупкам, финансам, службе поддержки, управлению инфраструктурой и внутренним согласованиям. В материале перечислены вполне приземленные сценарии: суммаризация юридических документов, маршрутизация апрувов, ведение procurement-процессов, эскалация тикетов, генерация кода, взаимодействие с чувствительными корпоративными системами. Проблема не в том, что ИИ пришел в эти процессы, а в том, что его выводы начинают наследовать доверие автоматически, просто потому что появились уже «внутри» компании. Слепое доверие к ИИ в такой архитектуре становится не багом конкретного продукта, а проектным решением, за которое потом придется дорого платить.

Практический вывод для разработчиков и архитекторов довольно жесткий. Если на модель может повлиять внешняя почта, загруженный документ, чат с клиентом или сторонний API, то все downstream-результаты нужно считать потенциально скомпрометированными, пока они не прошли независимую проверку. В публикации прямо сказано: ИИ должен рекомендовать действия, а не самостоятельно утверждать рискованные операции. Переводы денег, выдача привилегированного доступа, изменения инфраструктуры, деплой кода и другие чувствительные шаги должны проходить через детерминированные policy engine и человеческие checkpoints. Иначе организация сама стирает границу между советником и оператором.

Для бизнеса здесь, возможно, самый неприятный момент даже не технический, а управленческий. Гонка за эффективностью подталкивает убирать людей из операционного контура полностью, особенно там, где ИИ уже выглядит «достаточно умным». Но статья бьет именно по этой иллюзии. Ускорение ничего не стоит, если вместе с ручными шагами компания автоматизирует и ответственность. Zero trust в 2026 году приходится применять не только к пользователям, устройствам и сервисам, но и к самой ИИ-архитектуре: жестко сегментировать права, вести аудит, ограничивать зоны одобрения и не позволять модели самой себе выдавать мандат на действие.

Для русскоязычной IT-аудитории здесь нет экзотики из мира криптокошельков, которую можно отмахнуть как «не наш кейс». Морзе в этой истории лишь упаковка. Завтра вместо нее будет PDF от контрагента, письмо от клиента, лог-файл, тикет в helpdesk или комментарий в системе закупок. Вопрос уже не в том, умеет ли компания встроить ИИ в процесс, а в том, оставила ли она между пониманием команды и ее исполнением хоть один независимый предохранитель. Там, где такого предохранителя нет, слепое доверие к ИИ быстро становится новой стандартной уязвимостью корпоративного стека.

Поделиться: Telegram X LinkedIn