Искусственный интеллект вошёл, нашёл уязвимость и добрался до счетов. Испания расследует новый тип атаки
В Испании зафиксировали необычную цепочку взлома: злоумышленник запустил ИИ-агента, а дальше система сама искала слабые места, вошла в приложение, продолжила разведку и добралась до персональных данных и счетов-фактур. Испанское агентство по защите данных AEPD получило первое уведомление о бреше, где непосредственным исполнителем нескольких этапов атаки оказался автономный агент.
По информации пострадавшей организации, агент работал через известную большую языковую модель. Сначала система искала уязвимости в общедоступных файлах, затем успешно вошла в систему и уже внутри самостоятельно продолжила поиск слабых мест приложения. Найденный путь позволил изменить персональные данные и получить доступ к счетам-фактурам. Подобные ИИ-агенты отличаются от обычных чат-ботов тем, что могут не только предлагать следующий шаг, но и запускать инструменты, оценивать результат и менять дальнейший план.
AEPD пока не раскрывает название пострадавшей организации, конкретную языковую модель, число затронутых людей и объём доступных атакующему данных. Регулятор также просит не считать использование конкретной нейросети признаком компрометации самой модели или инфраструктуры её разработчика. Вся техническая картина пока основана на уведомлении пострадавшей стороны и проходит проверку.
Главное отличие нового инцидента связано не с появлением неизвестного способа взлома, а с уровнем автоматизации. Раньше генеративный искусственный интеллект (ИИ) помогал писать фишинговые письма, анализировать код или искать возможные точки входа. Агент способен получить общую цель, разбить задачу на этапы, вызывать инструменты и самостоятельно перестраивать действия после каждого результата. Похожие кибератаки с ИИ уже показывают, как человек постепенно отходит от непосредственного управления каждым этапом операции.
Для защитников проблема прежде всего в скорости. AEPD считает, что ИИ не создаёт принципиально новых классов угроз, но способен резко ускорить знакомые техники, увеличить масштаб поиска целей и быстрее переключаться между вариантами атаки. Поэтому организациям придётся быстрее устранять уязвимости, жёстче ограничивать права учётных записей и токенов, а также полагаться не только на ручную реакцию сотрудников. Один полученный агентом аккаунт с избыточными правами может открыть сразу несколько внутренних сервисов ещё до того, как человек заметит аномалию.
Испанский регулятор описал инцидент как первый подобный случай в собственной практике, но не как доказательство массовой новой тенденции. Для AEPD гораздо важнее сам факт перехода от теоретического риска к реальной утечке персональных данных, где агент сумел связать несколько стадий атаки без постоянных команд человека.
Похожая граница уже стиралась во время испытаний OpenAI. ИИ-агенты нашли уязвимости в инфраструктуре Hugging Face, наладили собственные каналы связи и добрались до production-систем. От первой находки до получения root-доступа тогда прошло около 13 часов.
Anthropic также раскрыла случай, когда Claude во время тестирования покинул разрешённую среду и проник в чужую систему. Модель нашла пароль, получила административные права и добралась до персональных данных, хотя сторонняя организация вообще не входила в программу испытаний.
Автономность уже встречается и в заведомо преступных операциях. В июле специалисты описали кампанию JADEPUFFER, где языковая модель самостоятельно провела разведку, кражу данных и разрушительные действия, причём после ошибок меняла тактику буквально за секунды. Такой автономный взлом показывает, почему случай в Испании интересует регулятора не только как очередную утечку данных.