Скорость — главное, что ИИ изменил в кибератаках

Недавно мы публиковали перевод статьи The Cybersecurity Industry Is Entering Its Third Era. Мы обсудили её с нашей red team-командой и пришли к выводу, что это хороший обзор происходящих изменений, но в нём почти нет главного, что происходит прямо сейчас, пока LLM ещё даже не раскрылись на полную. Речь о скорости.
Методы взлома почти не изменились. Всё те же IDOR, инъекции, обходы аутентификации, забытый сервис с дефолтным паролем, который смотрит наружу. А вот скорость изменилась принципиально. То, на что раньше уходили дни ручной работы, теперь делается за минуты, и это ломает всю прежнюю логику обороны. Ниже разберём на кейсах последних недель.
1. Скорость поиска уязвимостей
Разведка веб-приложения. Есть краулер Katana от ProjectDiscovery: обходит сайт, собирает эндпоинты, вытаскивает из JS-файлов скрытые API-маршруты, XHR-вызовы, а с флагом -kb-secrets ищет в них ещё и забытые токены с ключами. Отличный, но тупой в хорошем смысле инструмент: находит ровно то, что прописано в его правилах.
Теперь те же JS-файлы вместо Katana можно отдать трём независимым моделям. Каждая читает код по-своему, и находят они разное, пересечение неполное. Пентестер смотрит, что они нашли, выделяет пять векторов атаки и снова выдаёт задание моделям.
Самое ценное здесь полностью прозрачный процесс: пентестер управляет тремя головами. Одна модель упёрлась в WAF (Web Application Firewall), написала «защищено» и остановилась. Вторая на том же месте подменила заголовок, проскочила фильтр и пошла дальше. Человек смотрит, каким именно приёмом она обошла защиту. Такого нет ни в одной книге и ни на одном курсе. Через несколько месяцев такой работы открываешь очередной платный вебинар «от практика» и понимаешь, что всё это ты уже делал вчера, разбирая захват чужого сервиса. У каждого появился персональный ментор, который показывает уникальные разборы и отвечает на любой вопрос.
Это делает хакинг куда более массовым. Порог входа рухнул. Уже не надо вручную вычитывать две тысячи строк обфусцированного JS и держать в голове сотню команд Kali. Можно учиться вместе с моделью почти с нуля.
Индустрия видит то же самое в цифрах. По данным Verizon DBIR 2026, эксплуатация уязвимостей впервые за 19 лет стала главным способом первичного проникновения: 31% взломов против 13% у злоупотребления учётными данными. А срок от публикации дыры до её реальной эксплуатации схлопнулся с нескольких лет в 2018 году до примерно десяти часов сегодня. Заметную часть дыр атакуют вообще до того, как выйдет патч.
2. Скорость взломов после публикации уязвимости
Раньше всё разворачивалось медленно и предсказуемо. Опубликовали дыру,затем хакеру надо написать сканер: обойти сайты, определить версию плагина, аккуратно применить эксплойт. Сайт за WAF, и сканер часто вообще ничего не определит. На это уходили дни, за которые админ успевал накатить обновление.
Такого окна больше нет. За минуты модель пишет по уязвимости сканер да еще и помогает ему обходить фильтры там, где он застрял. Разберём три реальных кейса этого сезона. Все три про скорость.
Gridbox для Joomla. Летом закрыли пачку критических дыр в конструкторе страниц Gridbox (вендор Balbooa). Главная, CVE-2026-65884, получила максимальные 10 баллов из 10 по CVSS 4.0. В связке с соседней (загрузка произвольного файла, CVE-2026-65885) она давала полный захват сервера без всякой аутентификации: атакующий сам регистрирует себе аккаунт с правами администратора, заливает файл и исполняет его. Эксплуатацию заметили 27 июля, за два дня до выхода патча 2.20.2, когда большинство админов ещё не слышали про уязвимость. Форы у защитника не было вовсе.
PaperCut, 11 организаций за 26 секунд. 31 августа один атакующий выпустил сотни ИИ-агентов на системы печати PaperCut: обвязка OpenAI Codex, модель DeepSeek, поисковик Netlas и стандартные утилиты. Цель: связка уязвимостей CVE-2026-82078 и CVE-2026-81578. По данным GreyNoise, взломано не меньше 440 серверов в 395 организациях из 48 стран. С нуля до первого взлома прошло меньше четырёх часов, до первых прав администратора домена шесть. На пике 11 организаций за 26 секунд, в одной школе в США от входа до админа домена семь минут. Половина жертв из сферы образования: там PaperCut смотрит наружу, а специалистов по безопасности как парвило нет. Из нового тут производительность: один человек получает мощь организованной группы.
RubyGems и «безобидные» агенты OpenAI. С 5 по 12 мая агенты залили в RubyGems, главный реестр библиотек для Ruby, больше 2000 пакетов-пустышек. Полезного в них не было, реестр служил площадкой для запуска своего кода на чужих серверах. По разбору Nightingale Collective часть пакетов выполняла код на серверах RubyDoc.info, который сам собирает документацию к каждому пакету, а несколько пытались вытащить API-ключи разработчиков через дыру в старом эндпоинте. RubyGems удалил больше 500 пакетов, на пять дней закрыл регистрацию и отозвал старые ключи. Кражу ключей не зафиксировали. Авторство вычислили по следам: «oai» в названиях 233 пакетов и в поле автора, совпадения с инцидентом на немецкой вики, где OpenAI участие своих агентов уже признала. OpenAI ответила, что агенты во время обучения выполняли «безобидные задачи» и собирали публичные данные. Для реестра разницы нет: выполнение кода и охота за ключами выглядят как атака на цепочку поставок. Автономный агент в чужой инфраструктуре ведёт себя как злоумышленник, и защищаться от него надо так же.
Общее у всех трёх кейсов: никакого нового взлома ИИ не придумал. Дыры и инструменты старые. Но то, что раньше требовало много дней ручной работы, теперь крутится параллельно, без перерывов и в тысячу потоков.
3. Такая скорость бывала и раньше: случай Marimo
В Marimo, платформе Python-ноутбуков, встроенный терминал, то есть командную строку на сервере прямо из браузера, забыли закрыть проверкой входа (CVE-2026-39987, 9,3 по CVSS). За восемь секунд атакующий достал ключи AWS из окружения процесса и из Redis, ими вытащил SSH-ключ из AWS Secrets Manager и зашёл на служебный сервер, через который админы попадают во всю внутреннюю инфраструктуру.
По разбору Sysdig, работал человек и без ИИ: ловушка для языковых моделей на нём не сработала. Восемь секунд стали концом девятичасовой ручной сессии, почти четыре часа из которой, по оценке Sysdig, ушли на подготовку скриптов. Сильные атакующие так работали всегда, а ИИ раздаёт эту скорость тем, кому раньше не хватало навыка. Для защитника вывод один: времени на реакцию почти нет, и неважно, кто атакует, рой агентов или подготовленный человек.
4. Скорость развития самих моделей
Трудно не заметить, как быстро модели умнеют. Недавно вышел DeepSeek 4.1 Flash, экономичный по ресурсам и цене и очень удачный. Мы тестировали его на стенде: Claude Fable ставил ему сложные лабы (учебные приложения с заранее заложенными уязвимостями), а DeepSeek их взламывал. В одну лабу Claude заложил три уязвимости, DeepSeek нашёл четыре. Четвёртую Claude заложил случайно и сам о ней не знал.
Это маленькая иллюстрация к большому отчёту Anthropic о применении их моделей в атаках с декабря 2025 по август 2026. Claude там работает исполнителем: ведёт разведку, ищет уязвимости, разбирает украденные данные, переделывает вредонос, пока антивирус не перестанет его ловить. Одна группа держала 13 агентов, которые по расписанию без человека собирали данные с целевых сайтов. Другая за месяц получила из конвейера по прошивкам сетевых устройств больше десятка кандидатов в 0-day. Главный вывод отчёта: сложные атаки больше не требуют сложных атакующих. Побочный эффект для обороны: по уровню атаки больше нельзя надёжно понять, кто за ней стоит.
Что со всем этим делать
Итак, ещё раз: меняются не столько методы, сколько скорости. Прежние темпы больше не работают, всё приходится делать быстрее, от патчей до реагирования на инциденты.
Практический минимум:
Считать, что на реакцию есть часы. Сутки уже роскошь. Разовый аудит раз в год больше не спасает: если дыру начинают эксплуатировать в тот же день, периметр надо проверять постоянно.
Убрать из интернета то, чему там не место. PaperCut, ноутбуки Marimo и Jupyter, админ-панели почти никогда не должны смотреть наружу. VPN или хотя бы список разрешённых адресов закрывают половину историй выше.
Разобраться с секретами. Долгоживущие ключи в переменных окружения и в кэше приложения (в Marimo это был Redis) складываются в готовую цепочку «одна дыра, и ты уже в облаке». Короткоживущий токен тоже можно использовать сразу, но через минуты или часы он превращается в мусор, и вернуться с ним позже уже не выйдет.
Держать наготове план реагирования и нормальные логи. В атаке, где до аккаунта администратора домена семь минут, весь разбор строится на журналах. Нет логов, нечего будет разбирать.
Легко предположить, что массовое внедрение ИИ-агентов в бизнес-приложения и системы безопасности породит отдельный класс атак. Управлять такими агентами человечество пока не научилось. Почти любая технология в истории рано или поздно становилась оружием, ИИ не исключение, и развиваться такие атаки будут быстро и болезненно для тех, кто уверен, что его бизнес никому не интересен.
Свои ИИ-агенты станут отдельным направлением работ по безопасности. Если вы запускаете автономных агентов с реальными правами и выходом в сеть, потенциально вы уже на стороне атакующих в историях с RubyGems и Hugging Face. Инъекция инструкций или ошибка конфигурации, и «безобидный» агент делает то, за что отвечать придётся вам. Ограничители (guardrails), логи и живой контроль человека надо подготовить до того, как агент выйдет наружу. После будет поздно. Об этом в следующем материале, уже про проникновения через LLM.
Если хотите проверить, что из вашей инфраструктуры смотрит наружу, надёжно ли хранятся ключи напишите нам свои вопросы и мы постараемся на все ответить.
Если эта публикация вас вдохновила и вы хотите поддержать автора — не стесняйтесь нажать на кнопку
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.