ESPN DeportesChivas baja decibeles ante un Santos que empieza a dar avisosInquirerSara Duterte’s continued absence from Senate impeach trial slammedESPN💍 KAT, Jordyn Woods tie the knot in Malibuוואלההתפרצות האבולה ברפובליקה הדמוקרטית של קונגו גבתה את חייהם של 2,325 בני אדםPunchMillwall sweat over Azeez injurySözcüÇadır kentte kavga: 6 yaralıUOLCandidatos ao governo de MG focam em crise fiscal do estado em 1º debateNTVSon dakika deprem mi oldu? Az önce deprem nerede oldu? İstanbul, Ankara, İzmir ve il il AFAD son depremler 17 Ağustos 2026Deadline‘Lanterns’ Creators On That OMG First Episode Ending – Crew Call PodcastThe Sydney Morning HeraldGreat Southern hits high-grade gold below WA resourceSCMP ChinaXi Jinping speaks at event to commemorate former president Jiang Zemin centenaryDaily MailTourist teen's grieving family demand $105M from NYC after 'stray electrical current' made Central Park horse bolt and kill their son, lawsuit claims
The Daily Newsstand · Free, Always
Monday, August 17, 2026

8 агентов, 12 волн, 4 дня: как ИИ в одиночку взломал правительство Тайваня

Translate

Израильская компания Dream занималась рутиной — отслеживала активность в среде киберпреступников. В очередном улове оказался открытый архив на 160 мегабайт. Внутри лежали 1395 файлов: отчеты, логи, выгрузки. Это был не набор трофеев, а рабочий стол атакующих, оставленный включенным. Судя по содержимому, за столом сидел не человек. Файлы были подписаны агентами с буквенными обозначениями, от A до Q.

Из архива восстановилась вся операция. С 1 по 4 июля 2026 года по целям прошли 12 последовательных волн. В каждой волне работали до восьми суб-агентов одновременно, и у каждого были собственная цель и собственная техника проникновения. Человек в этой схеме тоже был: он запустил систему и указал, куда смотреть. Дальше все — разведку, подбор способов входа, решение, куда двигаться после неудачи, — агенты делали сами. Именно поэтому Dream называет случай первым известным примером атаки на государственную инфраструктуру, которую от начала и до конца вели почти без человека. Материал компания отдала журналистам Financial Times, которые и назвали жертву: Тайвань. В изначальном отчете значатся лишь "государственные структуры в Азии".

Начиналось все с одного правительственного портала. Агенты скачали и разобрали его скрипты, вытащив зашитые адреса, точки API (эндпоинты) и конфигурацию системы единого входа. Из этого сложилась карта: 21 связанная государственная система и вся национальная архитектура аутентификации. Дальше пошла работа по списку. В нем оказались и забытые в продакшене отладочные эндпоинты, которые пускали внутрь вообще без пароля. Итог четырех дней — 85 скомпрометированных учетных записей сотрудников, больше 2500 выгруженных записей о персонале и закрепление в системах через бэкдоры на государственных веб-приложениях.

На первичных целях фреймворк не остановился. Он развернулся на поставщиков государственного ИТ, правительственную почтовую систему, не менее семи энергетических компаний и агентство по ядерной безопасности — и сканировал их параллельно. Так работает слаженная команда, у которой много рук.

Самое неприятное в этой истории выясняется, когда смотришь, из чего собран инструмент. Собственного наступательного инструментария в нем практически нет: ни своего эксплойт-кода, ни закрытых разработок. Каркас — два открытых ИИ-ассистента: Hermes и OpenClaw, персональный ассистент, ставший одним из самых быстрорастущих на GitHub. Оба качаются бесплатно и не требуют ни корпоративного аккаунта, ни доступа к закрытой модели.

Оставался вопрос, как заставить модель делать то, от чего она обязана отказываться. Ответа в духе хитрого джейлбрейка в архиве нет. Операцию просто оформили как авторизованное тестирование на проникновение — легитимную работу, которую специалисты по безопасности выполняют каждый день по договору с заказчиком. Защита, обученная различать намерения по формулировке задачи, приняла эту формулировку за чистую монету. Какая именно модель крутилась под капотом, исследователи установить не смогли — но скорее речь об открытых моделях, защитные алгоритмы которых обычно не так строги.

Теперь главное для тех, кто такие системы защищает: почему эту атаку было тяжело заметить. Соблазнительно решить, что дело в скорости и объеме — машина стучится в тысячи адресов, живой человек столько не осилит. Но автоматические сканеры перебирают эндпоинты на машинной скорости уже лет двадцать, и в логах это давно привычный шум. Разница вылезает шагом позже. Взломав 85 учетных записей на портале офисной автоматизации, связка агентов прогнала их через все остальные системы, объединенные единым входом, — и 84 из 85 прошли внутрь без повторной аутентификации, без второго фактора и без подтверждения пользователя. Классические средства защиты ищут подозрительный запрос, а искать нужно подозрительную траекторию.

Еще одно наблюдение из архива ломает привычную картинку, в которой ИИ бьет вслепую. Каждую находку система оценивала в вероятностях и пересчитывала оценку по мере накопления доказательств: ключевую цепочку атаки она оценила в 99% и получила на практике 98,8%. Работал и обратный механизм. Однажды агент отрапортовал о найденной SQL-инъекции: подозрительный запрос отвечал 21 секунду, что выглядело как сработавшая задержка. Правила фреймворка требовали подтвердить находку вручную, агент перепроверил — и выяснил, что задержку давал таймаут почтового сервера, пытавшегося отправить письмо с кодом подтверждения. Находку отбраковали. Всего в итоговой сводке семь таких ложных срабатываний, которые связка агентов поймала сама, а каждая подтвержденная уязвимость обязана была пережить шесть независимых перепроверок разными агентами.

Что еще важно. Ни одного zero day в отчете нет. Встроенный в фреймворк ИИ-анализ действительно искал неизвестные уязвимости, но отработал по двум публичным демонстрационным проектам, и, как честно пишут сами исследователи, ни одна его находка не попала в итоговый список подтвержденных дыр. Все, что сработало, — незакрытые двери: эндпоинты без аутентификации, выставленная наружу база пользователей, токены с отключенной проверкой подписи. Такое находят обычным сканированием снаружи, без всякого ИИ. Атрибуция — то есть указание на конкретного виновника — тоже мягкая: Dream не назвала группировку, а лингвистический анализ указывает лишь на китаеязычного оператора: внутренние отчеты написаны упрощенными иероглифами, а разборы по целям традиционными. Вывод про материковый Китай пресса достроила уже сама. И еще одно стоит держать в уме: отчет выпустила компания, которая продает защиту ровно от того, о чем рассказывает.

P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.