ИИ-агенты устроились в хак-группировки на full-time

ИИ-агенты устроились в хак-группировки на full-time

изображение: grok

Google Threat Intelligence Group выпустила очередной отчёт Q3 2026 AI Threat Tracker, и по нему видно, что нейросети в руках преступников перестали быть просто автокомплитом для кода. Модели теперь сами ищут дыры в инфраструктуре, тащат учётки и чинят собственные баги по ходу атаки. В одном из кейсов Mandiant вся операция от захода в облако до кражи тысяч паролей заняла меньше шести часов, и человек там нужен был примерно как продакт-менеджер, который просто ставит задачи в трекер.

Ещё пару лет назад типичный расклад выглядел просто. Хакер открывал чат-бот, просил накидать скрипт для брутфорса или объяснить, как обойти WAF, копировал ответ и шёл работать руками дальше. Сейчас у части группировок вместо разового промпта появился полноценный воркфлоу, где модели выдают не один ответ, а целую цепочку задач и сами переключаются между ними без постоянных пинков от оператора.

Для условного джуна из хак-группы это натурально апгрейд до сеньора без роста зарплаты. Агенту закидывают бриф, а дальше он сам разбирается с рутиной, пока человек изредка заглядывает проверить прогресс, как тимлид в пятницу вечером.

Чем больше операций модель берёт на автопилот, тем меньше ручной возни остаётся человеку и тем больше кампаний одна и та же команда способна вести в одно и то же время, пока оператор просто мониторит прогресс.

Шесть часов на всё

Кейс, который разобрала Mandiant во втором квартале 2026 года, стартовал с компрометации облачной инфраструктуры финансово мотивированной группой. Дальше в игру вступила связка из ИИ-чат-бота для разработки, текстовой инструкции и набора команд для агента.

За шесть часов агент закрыл почти весь цикл атаки. Что конкретно он тащил на себе:

  • поиск уязвимых точек входа в инфраструктуре жертвы;
  • разбор и исправление ошибок, вылезающих прямо в процессе работы;
  • смену IP-адресов для обхода банов и фильтров;
  • координацию между несколькими подзадачами без ручных подсказок оператора.

Тысячи учётных данных сторонних сервисов утекли, а трафик атаки шёл через легитимные IP жертвы, потому что операция происходила прямо из её же облака. Для защитных систем такая активность выглядит как рутинный процесс, а не как чужой в доме.

Отмечается, что премиальный доступ к моделям и вычислительным мощностям пока остаётся тем самым бутылочным горлышком, которое мешает подобным экспериментам превратиться в поток. Хороший агент требует не только промпта, но и денег на GPU.

Для российских пользователей сервисов, где инфраструктура нередко арендуется у тех же облачных провайдеров, что и у жертв из отчёта, это не абстрактный сюжет из другого полушария, а рабочий вектор, который рано или поздно тестируют и на локальных целях.

Сервер с 23 800 украденных секретов

GTIG наткнулась на открытый извне сервер управления с системой разведки под названием Recon. Внутри лежали не только логи, но и целый набор конфигов и баз знаний, по которым легко читается устройство всей автоматизации.

На сервере нашлись:

  • файл AGENTS.md с инструкциями для агента;
  • KNOWLEDGE.md с накопленной базой знаний по целям;
  • agentic_vuln_research.md с заметками по уязвимостям;
  • каталоги .openclaw/ и memory/ с рабочим состоянием агента.

Панель управления в реальном времени показывала больше 23 800 украденных секретов, в том числе ключи доступа к облачным платформам и к самим ИИ-сервисам. Это уже не тихий стилер, который раз в сутки сливает пароли одним архивом оператору. Это живая система, которая сама сортирует, проверяет и раскладывает по полочкам огромный массив ворованных данных.

Шпионы тоже играются с агентами

Группа, связанная с КНР, использовала Gemini для проектирования динамической платформы пентеста, которая должна была сама оценивать состояние цели и выбирать дальнейшие шаги без жёстко прописанного плана действий. GTIG нашла эти наработки на этапе разработки и отключила связанные активы до того, как инструмент пошёл в бой.

Другая группа, тоже связанная с КНР, собрала цепочку из нескольких инструментов сразу:

  • CC Switch для маршрутизации запросов сразу к Claude, Gemini и Codex;
  • Burp Suite для поиска слабых мест в веб-приложениях;
  • Phalanx для автоматизации пентеста;
  • Shai-Hulud на этапе постэксплуатации для сбора учётных данных.

Модели здесь писали кастомные эксплойты, готовили приманки под фишинг и правили баги в коде на лету. ИИ не заменил классический тулкит хакера, а встроился в него как новый сотрудник команды, который никогда не спит и не просит отгул.

Уточняется, что полностью самостоятельных атак от разведки до финальной кражи данных без единого касания человеком GTIG в реальном мире пока не фиксировала. Это существенная деталь, которая пока отделяет текущий этап от настоящего апокалипсиса из фантастики.

Отдельные кусочки такой цепочки уже собраны и рабочие. Модель ищет уязвимость, другая пишет эксплойт, третья чинит баг, а IP меняются в фоновом режиме сами. Вопрос смещается с того, пользуются ли хакеры нейросетями, на то, сколько рутины они уже готовы отдать на аутсорс роботу. Для пользователей из СНГ и России тренд тоже актуален, поскольку коммерческие и open weight модели, которые фигурируют в отчёте, доступны в том числе локальным группировкам, а не только тем, кто атакует западные компании.

Список того, что агенты уже умеют делать по отдельности, набрался приличный:

  • искать уязвимости в инфраструктуре;
  • сканировать сети и сервисы;
  • писать рабочие эксплойты под конкретную цель;
  • чинить ошибки в собственном коде на лету;
  • готовить фишинговые приманки;
  • обрабатывать и сортировать украденные секреты;
  • частично управлять скомпрометированной инфраструктурой.

Пока это разрозненные модули, а не единый конвейер. Но каждый следующий отчёт показывает, что зазор между отдельными способностями и цельной автономной атакой сокращается быстрее, чем хотелось бы защитникам.

Ранее сообщалось, что Пентагон разрабатывает новую киберстратегию, предусматривающую официальное участие частных компаний в наступательных операциях американских военных. По словам источников, знакомых с проектом документа, подрядчикам могут разрешить не только заниматься защитой инфраструктуры, но и совместно с государственными структурами проводить атаки против хакерских группировок. Ожидается, что документ может существенно изменить распределение ролей между военными и частным бизнесом в киберпространстве.

Эксперты CISOCLUB считают такой сдвиг закономерным этапом развития агентного ИИ, а не разовым эксцессом одной группировки. По их мнению, компаниям стоит закладывать в модель угроз не отдельные подозрительные действия, а цепочки событий, которые по отдельности выглядят безобидно. Они также обратили внимание на премиальный доступ к моделям как на индикатор компрометации инфраструктуры.

Специалисты отдельно указали на мониторинг исходящего трафика из облачных сред, даже если он идёт с доверенных IP. В ближайших отчётах Google число подобных кейсов будет только расти. Похожее развитие событий они допустили и для локального рынка, где облачная инфраструктура организаций устроена похожим образом.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: