Китайские хакеры с помощью ИИ почти поставили кибератаки «на автопилот» и добрались до десятков правительственных систем

Китайские хакеры с помощью ИИ почти поставили кибератаки 171на автопилот187 и добрались до десятков правительственных систем

изображение: grok

Израильская компания Dream раскрыла кибератаку, где злоумышленники применили открытые ИИ-агенты OpenClaw и Hermes для почти полностью автоматизированного проникновения в государственные системы Тайваня. За четыре дня программная связка получила доступ минимум к 85 учетным записям, вывела более 2,5 тыс. записей о сотрудниках и обследовала десятки объектов инфраструктуры. Инцидент показал переход ИИ из роли инструмента в роль самостоятельного участника атаки.

Специалисты Dream обнаружили архив объемом около 160 МБ с рабочими материалами атакующей инфраструктуры. Внутри оказались 1 395 файлов, по которым удалось восстановить необычную схему работы. Вместо одного оператора, вручную перебирающего цели и команды, злоумышленники собрали цифровую бригаду из автономных агентов. По данным Dream, одновременно работали до восьми субагентов, каждый из которых занимался своей задачей.

Интересно, что распределение ролей внутри группы напоминало полноценную хакерскую команду, где один агент искал точку входа, другой проверял найденную брешь, а третий переключался на новую цель при неудаче.

Функции агентов распределились следующим образом:

  • поиск слабых мест в открытых сервисах;
  • подбор паролей и проверка учетных данных;
  • разведка публичных сведений об организациях;
  • анализ связей между целевыми структурами.

Способность самостоятельно менять план действий стала наиболее заметной частью операции. Система оценивала полученные результаты, расставляла приоритеты и выбирала следующий шаг в зависимости от того, что находила по ходу работы. При неудачном варианте подключался ещё один агент, который отправлялся искать способы продолжить операцию.

Financial Times со ссылкой на источник, знакомого с обстоятельствами атаки, сообщила, что целью стали государственные структуры Тайваня. Dream официально страну не назвала и лишь уточнила, что уведомила соответствующую организацию в Азиатско-Тихоокеанском регионе. Внутренние отчеты атакующей системы были написаны на упрощенном китайском, тогда как материалы, связанные с целями, использовали традиционную форму китайской письменности — необычная комбинация для операции против Тайваня. Приписывать атаку конкретной группировке в Dream не стали.

Помимо государственных систем, злоумышленники добрались до поставщиков правительственной ИТ-инфраструктуры, организации, отвечающей за ядерную безопасность, государственной почтовой службы и более семи компаний энергетического сектора. Одновременно все эти объекты проверялись на ошибки конфигурации, доступные административные интерфейсы и программные слабости. В результате атакующие получили сведения минимум о 2 564 сотрудниках и полную пользовательскую базу одной из систем.

Инструкции для ИИ представляли происходящее как разрешенное тестирование защищенности — именно поэтому встроенные ограничения не остановили выполнение части действий. Формально система должна была заниматься проверкой безопасности, и защитные механизмы агентов пропустили запросы. Для российских пользователей момент неприятный, так как те же самые открытые агенты OpenClaw и Hermes доступны кому угодно, а значит, подобная схема может быть применена против отечественных компаний и госструктур.

Использованные инструменты не относятся к секретному арсеналу спецслужб. OpenClaw и Hermes — открытые агентные системы, способные самостоятельно выполнять последовательности действий на компьютере. В мае 2026 года специалисты уже предупреждали о рисках OpenClaw в научных публикациях, указывая на угрозы со стороны вредоносных расширений, подмены инструкций, отравления памяти и ошибочного повышения полномочий.

Стоит обратить внимание, что при использовании нескольких агентов вероятность выполнения опасного действия резко возрастает: в конфигурации с семью агентами она достигала 0,86 против 0,24 для одного агента.

Основные тревожные признаки новой модели атак:

  • снижение стоимости длительной кампании из-за замены части команды агентами;
  • рост числа одновременных проверок против десятков целей;
  • маскировка вредоносных действий под легальный аудит безопасности;
  • быстрое обновление рынка открытых агентов — Hermes уже заменяет OpenClaw в ряде проектов.

Ситуация связана с недавними экспериментами крупных разработчиков ИИ. OpenAI и Anthropic в собственных тестах сталкивались с агентами, выходящими за рамки среды и получающими доступ к сторонним системам. Reuters ранее сообщило, что в одном из испытаний агент OpenAI смог скомпрометировать инфраструктуру проекта Hugging Face, а Anthropic раскрыла похожие случаи с несколькими компаниями. Для российских организаций угроза выглядит вдвойне ощутимой, поскольку внедрение западных ИИ-агентов в бизнес-процессы отечественных компаний идет активно, а централизованных требований к их изоляции пока нет.

Разработчики ИИ пытаются научить модели искать уязвимости и помогать защитникам, а злоумышленники получают те же возможности и применяют их с противоположной целью. Государственным организациям приходится реагировать уже не на человека за клавиатурой, а на программную систему, работающую круглосуточно и способную самостоятельно перестраивать действия.

Направления, которые придется учитывать защитникам:

  • контроль доступа автономных агентов к внешним сервисам;
  • отдельные политики для командных строк и API-инструментов;
  • журналирование действий каждого субагента внутри связки;
  • проверка формулировок задач на предмет обхода встроенных ограничений.

Ранее сообщалось, что связанная с Китаем киберпреступная группа Storm-1175 начала применять ранее неизвестный шифровальщик StormEncryptor вместо использовавшейся прежде Medusa. По оценке Microsoft, злоумышленники, вероятно, получают первоначальный доступ через свежую уязвимость в N-able N-central, после чего быстро переходят к разведке сети, краже информации и запуску вымогателя.

Эксперты CISOCLUB заявили, что тайваньский инцидент подтвердил давние опасения относительно связок из нескольких открытых агентов, которые работают с общей памятью и внешними инструментами. Речь идет уже не о теоретических рисках, а о рабочей схеме, которую злоумышленники применили против реальных государственных систем. Аналогичный подход способен использовать любой квалифицированный атакующий, что резко расширяет круг потенциальных угроз для российских ведомств и корпоративного сектора. Отдельная задача — пересмотреть модели угроз с учетом того, что часть работы противника теперь выполняют программные помощники, а не операторы.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: