Домой ИИ и технологии Атаки на ИИ-системы: переход от кражи данных к захвату инфраструктуры

Атаки на ИИ-системы: переход от кражи данных к захвату инфраструктуры

Автономные ИИ-агенты получили право менять конфигурации сетей, превращая компрометацию ИИ в угрозу критической инфраструктуре.

В 2025 году злоумышленники активно внедряли вредоносные промпты в легитимные ИИ-инструменты более чем в 90 организациях, что приводило к хищению учётных данных и криптовалютных активов. Ранее подобные инциденты имели существенное ограничение: скомпрометированные системы обладали лишь правами на чтение данных и не могли напрямую модифицировать критическую корпоративную инфраструктуру.

Ситуация кардинально меняется с широким внедрением автономных SOC-агентов. В отличие от инструментов предыдущего поколения, эти системы наделены полномочиями не только анализировать информацию, но и переписывать конфигурации: менять правила межсетевых экранов, корректировать IAM-политики и управлять изоляцией конечных устройств.

Опасность заключается в том, что все действия выполняются через легитимные API-вызовы и авторизованные учётные записи. Атака может оставаться незамеченной, так как злоумышленнику не нужно взаимодействовать с сетью напрямую — достаточно заставить ИИ-агента совершить необходимые изменения «своими руками».

Крупные игроки уже переходят к такой модели работы. Например, Cisco Systems представила решение AgenticOps for Security, поддерживающее автономную ремедиацию фаерволов и контроль соответствия стандартам. В свою очередь, компания Ivanti запустила систему Continuous Compliance и ИИ-агента Neurons, которые автоматизируют проверку политик и исполнение команд.

Автономные агенты и безопасность ИИ
Иллюстрация: Nano Banana Источник: ixbt.com

Иллюстрация: Nano Banana

В отчёте Global Threat Report 2026 от CrowdStrike указано, что количество атак с применением ИИ за год выросло на 89%. Специалисты отмечают, что искусственный интеллект не только сокращает цикл подготовки и реализации взлома, но и сам становится приоритетной целью для злоумышленников.

Дополнительную угрозу создаёт развитие «агентной инфраструктуры», включая атаки через инъекции и использование поддельных MCP-серверов. Национальный центр кибербезопасности Великобритании ранее предупреждал, что подобные методы атак могут оказаться принципиально неустранимыми.

Ключевым риском для современных систем является смещение фокуса с чтения данных на выполнение действий с высокими привилегиями. В профильный перечень OWASP Agentic Top 10 вошли десять классов угроз, среди которых:

  • захват цели агента (agent goal hijacking), допускающий «перепрошивку» через входные данные;
  • неправильное использование инструментов (tool misuse);
  • подмена идентичности и прав;
  • уязвимости сторонних плагинов и сервисов;
  • выполнение небезопасного кода;
  • отравление контекста и памяти;
  • отсутствие защиты коммуникаций между агентами;
  • каскадные ошибки в цепочках действий;
  • манипуляция пользователем через доверие к ИИ;
  • неконтролируемый «дрейф» поведения системы со временем.

Масштаб проблемы подчёркивают данные Palo Alto Networks: в современной корпоративной среде соотношение машинных и человеческих идентичностей достигает 82:1. Любой новый агент дополнительно дестабилизирует этот баланс. Исследования показывают, что 47% компаний уже фиксировали нежелательное поведение ИИ-агентов, при этом лишь 5% организаций уверены в своей способности оперативно изолировать скомпрометированный узел.

Отрасль пытается интегрировать защитные механизмы на уровне архитектуры. Однако главный вопрос остается открытым: успеют ли системы контроля развиваться быстрее, чем автономные агенты будут получать новые права доступа. Переход к системам, способным модифицировать инфраструктуру, окончательно меняет модель угроз: сегодня компрометация ИИ означает не просто утечку данных, а потенциальный захват управления всей корпоративной сетью.

Источник: https://www.ixbt.com