Внедрение автономных систем искусственного интеллекта в корпоративном сегменте стремительно выходит за рамки привычных чат-ботов и диалоговых интерфейсов, интегрируясь напрямую в операционную ИТ-инфраструктуру. Предоставляя моделям широкие права на обращение к корпоративным базам данных и выполнение рабочих процессов в открытом интернете, организации подключают их к хаотичной сети сторонних плагинов, кастомных навыков и серверов протокола контекста моделей (Model Context Protocol, MCP). Это быстрое и неконтролируемое масштабирование создает невидимую цепочку поставок ПО, в которой автономный софт регулярно исполняет недоверенный внешний код без базового периметрального контроля. На этом фоне стартап в сфере кибербезопасности AIR вышел из скрытого режима, привлекая $50 млн в рамках двух последовательных посевных раундов специально для аудита, перехвата и контроля инструментов, которые используют ИИ-агенты.

Аналогия с ядром ОС и векторы атак

Компания AIR была основана генеральным директором Яиром Сабаном и техническим директором Нивом Хоффманом — ветеранами израильского подразделения разведки «Юнит 8200», специализировавшимися на наступательных кибероперациях. Сабан проводит прямую параллель между текущей бесконтрольностью расширений для ИИ-агентов и ранними уязвимостями операционных систем для ПК, когда непроверенные сторонние драйверы загружались напрямую в ядро системы до того, как обязательная криптографическая подпись стала отраслевым стандартом.

«В начале 2000-х при установке драйвера цифровая подпись не требовалась. Сегодня при каждой установке драйвера видна подпись с указанием ее автора, поскольку драйвер загружает код непосредственно в ядро. Для навыков, плагинов или серверов MCP ничего подобного нет, и это упущение: механизм тот же, урок тот же, но выводы из него бизнес так и не сделал».

Как пояснил Сабан изданию TechCrunch, поверхность атаки принципиально меняется, как только автономные системы начинают выполнять задачи за пределами корпоративного периметра. Злоумышленникам больше не нужно взламывать саму базовую модель. Вместо этого они могут заражать внешние зависимости, документацию или навыки, подгружаемые на лету. Если агент получает недоверенный навык или подключается к скомпрометированному MCP-серверу, он выполняет вредоносный код с полными корпоративными правами доступа.

На практике, когда сотрудник поручает агенту автоматизировать сбор данных, модель самостоятельно подтягивает вспомогательные инструменты и подключается к внешним серверам. Если хакер перехватывает или скрытно модифицирует одну из этих конечных точек, агент превращается в легитимный внутренний бэкдор к базам данных компании.

Непрерывная верификация и импульс рынка

Чтобы устранить эту уязвимость, AIR разработала платформу мониторинга, которая непрерывно обнаруживает активных агентов в корпоративных сетях, выявляет несогласованные расширения или теневые учетные записи сотрудников и блокирует действия в реальном времени до их фактического выполнения. Платформа сопоставляет запланированные операции агента и установку навыков с верифицированным белым списком организации, смещая корпоративную защиту от традиционных сетевых периметров к непрерывной проверке поведения систем.

Sequoia возглавила первоначальный посевной раунд AIR на $10 млн, а спустя несколько недель фонд Greenoaks закрыл второй раунд на $40 млн. В финансировании также участвовали Swish, Netz, президент Cognition Зак Франкель, сооснователь Wiz Инон Костика, сооснователь Eon Офир Эрлих, сооснователь Clay Варун Ананд, Энн Нойбергер и Омер Адам. Для топ-менеджеров, ускоряющих развертывание автономных агентов, столь быстрый приток капитала дает четкий сигнал: прирост продуктивности за счет ИИ повлечет за собой обязательные расходы на безопасность цепочек поставок ПО.

ИИ-агентыКибербезопасностьБезопасность ИИИИ в бизнесеИнвестиции в ИИ