Всего 160 мегабайт и 1395 файлов. Именно столько весил открытый архив, который израильская компания Dream нашла во время штатного мониторинга киберпреступной среды. Это была не база слитых данных, а забытый рабочий стол атакующих с логами, отчетами и выгрузками. При этом за клавиатурой никто не сидел: файлы были аккуратно подписаны буквенными индексами от A до Q, обозначавшими автономных цифровых агентов.

Как выяснили в Dream, восстановив цепочку событий, операция шла с 1 по 4 июля 2026 года против правительственных структур Тайваня (позже эти цели подтвердили в Financial Times). Архитектура кампании показательна: человек лишь задал начальную точку входа, после чего полностью устранился от тактических решений. Дальше система действовала сама через 12 последовательных волн, в каждой из которых синхронно работали до восьми суб-агентов, самостоятельно выбиравших векторы проникновения.

Анатомия взлома из открытых компонентов

Атака началась с разбора одного правительственного портала. Агенты автономно выкачали и препарировали клиентские скрипты, вытащив оттуда скрытые точки API, внутренние адреса и параметры системы единого входа (SSO). Этого хватило, чтобы автоматически составить детальную карту из 21 связанной государственной системы и вскрыть национальную архитектуру аутентификации.

В процессе сканирования рой наткнулся на забытые разработчиками отладочные эндпоинты, пускавшие любого пользователя без пароля. Итог четырех суток машинной кампании — компрометация 85 учетных записей сотрудников, выгрузка более 2500 персональных записей персонала и закрепление через веб-бэкдоры. Затем система переключилась на поставщиков ИТ-услуг, правительственную почту, агентство по ядерной безопасности и не менее семи энергетических компаний.

Самое примечательное — используемый арсенал. В архиве не обнаружили уникального наступательного кода, закрытых фреймворков или дорогостоящих уязвимостей нулевого дня.

Собственного наступательного инструментария в нем практически нет: каркас атаки собран из двух открытых ИИ-ассистентов — Hermes и популярного на GitHub проекта OpenClaw.

Защитные барьеры открытых моделей обошли без сложных джейлбрейков: атакующим хватило текстового промпта, оформленного как типовой договор на авторизованный пентест. Защита открытых систем приняла формулировку за чистую монету.

Почему рушатся метрики SOC

Агентный рой действовал не как слепой скрипт-брутфорс, а как слаженная группа аналитиков. Каждую гипотезу система обсчитывала в вероятностях: ключевую цепочку атаки она оценила в 99% вероятности успеха и реализовала на практике с точностью 98,8%. Работал и жесткий фильтр ложных срабатываний. Когда агент зафиксировал задержку ответа в 21 секунду и принял ее за SQL-инъекцию, внутренний протокол потребовал перепроверки. Анализ показал, что задержку давал почтовый сервер при отправке проверочного кода, и гипотезу мгновенно отклонили. Всего рой самостоятельно отфильтровал семь ложных срабатываний, а каждую реальную уязвимость подтверждали шесть независимых перепроверок разными агентами.

Традиционные центры мониторинга безопасности (SOC) исторически настроены на выявление аномальных единичных запросов или всплесков трафика. Однако когда скомпрометированные на портале офисной автоматизации 85 учетных записей применили к остальным сервисам SSO, 84 из них сработали без повторной аутентификации или запроса второго фактора. Для классических средств защиты эти действия выглядели как полностью легитимные сессии авторизованных сотрудников.

Инцидент показал: мультиагентные системы способны автономно вести многодневные скоординированные атаки без дорогого наступательного софта, пользуясь лишь архитектурными ошибками конфигураций и открытыми моделями. Классические SLA центров мониторинга с человеческим таймингом реагирования в часы и дни оказываются бесполезны против решений, принимаемых на машинной скорости. Корпоративной защите предстоит экстренно смещать фокус от поверхностного контроля аномальных запросов к непрерывному поведенческому анализу траекторий доступа и полному отказу от неявного доверия внутри систем единого входа.

ИИ-агентыКибербезопасностьОпенсорс ИИБезопасность ИИ