ИИ-агенты устроились в хак-группировки на full-time

изображение: grok
Google Threat Intelligence Group выпустила очередной отчёт Q3 2026 AI Threat Tracker, и по нему видно, что нейросети в руках преступников перестали быть просто автокомплитом для кода. Модели теперь сами ищут дыры в инфраструктуре, тащат учётки и чинят собственные баги по ходу атаки. В одном из кейсов Mandiant вся операция от захода в облако до кражи тысяч паролей заняла меньше шести часов, и человек там нужен был примерно как продакт-менеджер, который просто ставит задачи в трекер.
Ещё пару лет назад типичный расклад выглядел просто. Хакер открывал чат-бот, просил накидать скрипт для брутфорса или объяснить, как обойти WAF, копировал ответ и шёл работать руками дальше. Сейчас у части группировок вместо разового промпта появился полноценный воркфлоу, где модели выдают не один ответ, а целую цепочку задач и сами переключаются между ними без постоянных пинков от оператора.
Для условного джуна из хак-группы это натурально апгрейд до сеньора без роста зарплаты. Агенту закидывают бриф, а дальше он сам разбирается с рутиной, пока человек изредка заглядывает проверить прогресс, как тимлид в пятницу вечером.
Чем больше операций модель берёт на автопилот, тем меньше ручной возни остаётся человеку и тем больше кампаний одна и та же команда способна вести в одно и то же время, пока оператор просто мониторит прогресс.
Шесть часов на всё
Кейс, который разобрала Mandiant во втором квартале 2026 года, стартовал с компрометации облачной инфраструктуры финансово мотивированной группой. Дальше в игру вступила связка из ИИ-чат-бота для разработки, текстовой инструкции и набора команд для агента.
За шесть часов агент закрыл почти весь цикл атаки. Что конкретно он тащил на себе:
- поиск уязвимых точек входа в инфраструктуре жертвы;
- разбор и исправление ошибок, вылезающих прямо в процессе работы;
- смену IP-адресов для обхода банов и фильтров;
- координацию между несколькими подзадачами без ручных подсказок оператора.
Тысячи учётных данных сторонних сервисов утекли, а трафик атаки шёл через легитимные IP жертвы, потому что операция происходила прямо из её же облака. Для защитных систем такая активность выглядит как рутинный процесс, а не как чужой в доме.
Отмечается, что премиальный доступ к моделям и вычислительным мощностям пока остаётся тем самым бутылочным горлышком, которое мешает подобным экспериментам превратиться в поток. Хороший агент требует не только промпта, но и денег на GPU.
Для российских пользователей сервисов, где инфраструктура нередко арендуется у тех же облачных провайдеров, что и у жертв из отчёта, это не абстрактный сюжет из другого полушария, а рабочий вектор, который рано или поздно тестируют и на локальных целях.
Сервер с 23 800 украденных секретов
GTIG наткнулась на открытый извне сервер управления с системой разведки под названием Recon. Внутри лежали не только логи, но и целый набор конфигов и баз знаний, по которым легко читается устройство всей автоматизации.
На сервере нашлись:
- файл AGENTS.md с инструкциями для агента;
- KNOWLEDGE.md с накопленной базой знаний по целям;
- agentic_vuln_research.md с заметками по уязвимостям;
- каталоги .openclaw/ и memory/ с рабочим состоянием агента.
Панель управления в реальном времени показывала больше 23 800 украденных секретов, в том числе ключи доступа к облачным платформам и к самим ИИ-сервисам. Это уже не тихий стилер, который раз в сутки сливает пароли одним архивом оператору. Это живая система, которая сама сортирует, проверяет и раскладывает по полочкам огромный массив ворованных данных.
Шпионы тоже играются с агентами
Группа, связанная с КНР, использовала Gemini для проектирования динамической платформы пентеста, которая должна была сама оценивать состояние цели и выбирать дальнейшие шаги без жёстко прописанного плана действий. GTIG нашла эти наработки на этапе разработки и отключила связанные активы до того, как инструмент пошёл в бой.
Другая группа, тоже связанная с КНР, собрала цепочку из нескольких инструментов сразу:
- CC Switch для маршрутизации запросов сразу к Claude, Gemini и Codex;
- Burp Suite для поиска слабых мест в веб-приложениях;
- Phalanx для автоматизации пентеста;
- Shai-Hulud на этапе постэксплуатации для сбора учётных данных.
Модели здесь писали кастомные эксплойты, готовили приманки под фишинг и правили баги в коде на лету. ИИ не заменил классический тулкит хакера, а встроился в него как новый сотрудник команды, который никогда не спит и не просит отгул.
Уточняется, что полностью самостоятельных атак от разведки до финальной кражи данных без единого касания человеком GTIG в реальном мире пока не фиксировала. Это существенная деталь, которая пока отделяет текущий этап от настоящего апокалипсиса из фантастики.
Отдельные кусочки такой цепочки уже собраны и рабочие. Модель ищет уязвимость, другая пишет эксплойт, третья чинит баг, а IP меняются в фоновом режиме сами. Вопрос смещается с того, пользуются ли хакеры нейросетями, на то, сколько рутины они уже готовы отдать на аутсорс роботу. Для пользователей из СНГ и России тренд тоже актуален, поскольку коммерческие и open weight модели, которые фигурируют в отчёте, доступны в том числе локальным группировкам, а не только тем, кто атакует западные компании.
Список того, что агенты уже умеют делать по отдельности, набрался приличный:
- искать уязвимости в инфраструктуре;
- сканировать сети и сервисы;
- писать рабочие эксплойты под конкретную цель;
- чинить ошибки в собственном коде на лету;
- готовить фишинговые приманки;
- обрабатывать и сортировать украденные секреты;
- частично управлять скомпрометированной инфраструктурой.
Пока это разрозненные модули, а не единый конвейер. Но каждый следующий отчёт показывает, что зазор между отдельными способностями и цельной автономной атакой сокращается быстрее, чем хотелось бы защитникам.
Ранее сообщалось, что Пентагон разрабатывает новую киберстратегию, предусматривающую официальное участие частных компаний в наступательных операциях американских военных. По словам источников, знакомых с проектом документа, подрядчикам могут разрешить не только заниматься защитой инфраструктуры, но и совместно с государственными структурами проводить атаки против хакерских группировок. Ожидается, что документ может существенно изменить распределение ролей между военными и частным бизнесом в киберпространстве.
Эксперты CISOCLUB считают такой сдвиг закономерным этапом развития агентного ИИ, а не разовым эксцессом одной группировки. По их мнению, компаниям стоит закладывать в модель угроз не отдельные подозрительные действия, а цепочки событий, которые по отдельности выглядят безобидно. Они также обратили внимание на премиальный доступ к моделям как на индикатор компрометации инфраструктуры.
Специалисты отдельно указали на мониторинг исходящего трафика из облачных сред, даже если он идёт с доверенных IP. В ближайших отчётах Google число подобных кейсов будет только расти. Похожее развитие событий они допустили и для локального рынка, где облачная инфраструктура организаций устроена похожим образом.



