В 2025 году злоумышленники активно внедряли вредоносные промпты в легитимные ИИ-инструменты более чем в 90 организациях, что приводило к хищению учётных данных и криптовалютных активов. Ранее подобные инциденты имели существенное ограничение: скомпрометированные системы обладали лишь правами на чтение данных и не могли напрямую модифицировать критическую корпоративную инфраструктуру.
Ситуация кардинально меняется с широким внедрением автономных SOC-агентов. В отличие от инструментов предыдущего поколения, эти системы наделены полномочиями не только анализировать информацию, но и переписывать конфигурации: менять правила межсетевых экранов, корректировать IAM-политики и управлять изоляцией конечных устройств.
Опасность заключается в том, что все действия выполняются через легитимные API-вызовы и авторизованные учётные записи. Атака может оставаться незамеченной, так как злоумышленнику не нужно взаимодействовать с сетью напрямую — достаточно заставить ИИ-агента совершить необходимые изменения «своими руками».
Крупные игроки уже переходят к такой модели работы. Например, Cisco Systems представила решение AgenticOps for Security, поддерживающее автономную ремедиацию фаерволов и контроль соответствия стандартам. В свою очередь, компания Ivanti запустила систему Continuous Compliance и ИИ-агента Neurons, которые автоматизируют проверку политик и исполнение команд.

Иллюстрация: Nano Banana
В отчёте Global Threat Report 2026 от CrowdStrike указано, что количество атак с применением ИИ за год выросло на 89%. Специалисты отмечают, что искусственный интеллект не только сокращает цикл подготовки и реализации взлома, но и сам становится приоритетной целью для злоумышленников.
Дополнительную угрозу создаёт развитие «агентной инфраструктуры», включая атаки через инъекции и использование поддельных MCP-серверов. Национальный центр кибербезопасности Великобритании ранее предупреждал, что подобные методы атак могут оказаться принципиально неустранимыми.
Ключевым риском для современных систем является смещение фокуса с чтения данных на выполнение действий с высокими привилегиями. В профильный перечень OWASP Agentic Top 10 вошли десять классов угроз, среди которых:
- захват цели агента (agent goal hijacking), допускающий «перепрошивку» через входные данные;
- неправильное использование инструментов (tool misuse);
- подмена идентичности и прав;
- уязвимости сторонних плагинов и сервисов;
- выполнение небезопасного кода;
- отравление контекста и памяти;
- отсутствие защиты коммуникаций между агентами;
- каскадные ошибки в цепочках действий;
- манипуляция пользователем через доверие к ИИ;
- неконтролируемый «дрейф» поведения системы со временем.
Масштаб проблемы подчёркивают данные Palo Alto Networks: в современной корпоративной среде соотношение машинных и человеческих идентичностей достигает 82:1. Любой новый агент дополнительно дестабилизирует этот баланс. Исследования показывают, что 47% компаний уже фиксировали нежелательное поведение ИИ-агентов, при этом лишь 5% организаций уверены в своей способности оперативно изолировать скомпрометированный узел.
Отрасль пытается интегрировать защитные механизмы на уровне архитектуры. Однако главный вопрос остается открытым: успеют ли системы контроля развиваться быстрее, чем автономные агенты будут получать новые права доступа. Переход к системам, способным модифицировать инфраструктуру, окончательно меняет модель угроз: сегодня компрометация ИИ означает не просто утечку данных, а потенциальный захват управления всей корпоративной сетью.






