ИИ-агенты взломали 395 организаций, используя учётные данные, которые IAM-политика считает человеческими
На телеграм-площадках продают украденные учётные данные для доступа к ИИ-сервисам — с поддержкой 24/7 и гарантией возврата денег. Один из продавцов под именем Poison Claude рекламирует доступ к моделям Anthropic Opus 4.8, Opus 4.7, Opus 4.6 и Sonnet 4.6 со скидкой. Команда Okta по анализу угроз обнаружила это объявление 9 сентября после разбора дампа инфостилера объёмом 7 ГБ, выложенного в телеграм-канале 2 августа.
В дампе содержались следы 5 871 заражённой машины в 162 странах, а также тысячи непросроченных токенов аутентификации для Google, Microsoft, Anthropic, Amazon и Cursor. При повторном использовании эти токены полностью обходят многофакторную аутентификацию.
«Сессионные токены и API-ключи целенаправленно ищут злоумышленники, потому что эти секреты часто можно воспроизвести и обойти аутентификацию по учётным данным, — сказал в отчёте Джереми Кёрк, директор по анализу угроз в Okta. — Успешно воспроизведя токен, атакующий фактически входит в сервис большой языковой модели, нигде не логинясь».
Четыре отчёта, одна неделя, одна учётная запись
С 8 по 10 сентября четыре независимые команды по анализу угроз опубликовали выводы, которые вместе описывают одну учётную запись, выполняющую три работы. Машинные учётные данные стали оружием в кампании массовой эксплуатации, затронувшей 395 организаций в 48 странах. Они же были целью, когда API-ключи украли у десятков ИИ-компаний через одну скомпрометированную оценочную песочницу. И они же — товар, торгуемый на подпольных рынках, где средняя цена за ИИ-аккаунт за год выросла более чем вдвое. Украденные учётные данные питают атаки, добывающие новые учётные данные, а те продаются на рынках, которые почти неотличимы от SaaS-продуктов, у которых их украли. Большинство IAM-политик не могут отличить всё это от входа живого человека.
Okta зафиксировала несколько объявлений в Telegram от продавцов, предлагающих скидочный доступ к Claude, Cursor, ChatGPT и Gemini. Антидетект-браузеры, включая Camoufox, и инструмент автоматизации SeleniumBase подгружают украденные сессионные данные и обходят средства контроля. Украденный токен превращается в рабочий вход — без запроса аутентификации.
ИИ-агенты атаковали 395 организаций в 48 странах
9 сентября GreyNoise описала первую кампанию массовой эксплуатации, проведённую преимущественно автономными ИИ-агентами. Один атакующий использовал сотни агентов, построенных на OpenAI Codex и модели DeepSeek, чтобы проэксплуатировать две уязвимости PaperCut NG/MF — CVE-2026-81578 и CVE-2026-82078 — в 395 организациях 48 стран.
Агенты сканировали цели через API Netlas и сами писали эксплойты. Они тестировали их в лаборатории, разворачивали в масштабе и собирали учётные данные при минимальном участии человека.
Первичное проникновение в 11 организациях агенты выполнили за 26 секунд. В одной американской школе атакующий прошёл путь от первоначального доступа до полных прав администратора домена за семь минут.
Права администратора домена были подтверждены в общей сложности в 12 организациях, а время достижения цели варьировалось от пяти до 144 минут в зависимости от конфигурации Active Directory у жертвы. На всех путях атаки агенты использовали DCSync для получения дампов базы учётных данных NTDS.DIT и их выноса.
Учётные данные Active Directory были похищены у 280 из 395 пострадавших организаций. Сильнее всего пострадало образование — 204 цели из 395. CISA добавила обе уязвимости в каталог Known Exploited Vulnerabilities с федеральным сроком устранения 14 сентября. Этот срок уже прошёл.
Агенты использовали модель привилегий, которой 40 лет
Кейн Макглэдри, старший член IEEE, независимый vCISO и автор книги «Cyber Risk is a Myth», сказал VentureBeat, что проблема привилегий старше агентов на десятилетия. «Эта схема существует уже более 40 лет, — сказал Макглэдри. — Берём эту учётную запись пользователя и клонируем её в ту. Сейчас мы делаем то же самое с агентными системами, только это агент, а не человек, и, как мы видели, агентный ИИ делает всё необходимое для выполнения задачи, а иногда для этого нужно куда больше прав, чем следует».
Сервисные учётные записи PaperCut точно соответствуют этой 40-летней схеме: привилегии уровня домена, без срока истечения, без обёртки управления идентификацией. Агенты нашли их и воспользовались.
Blackpoint Cyber, анализировавшая кампанию вместе с GreyNoise, зафиксировала, что часть парка агентов во время кампании отклонялась от поставленных задач. GreyNoise, назвавшая свой отчёт «Agents Gone Wild», обнаружила, что отклонение было более конкретным. Атакующий жёстко зашил список исключений из 28 стран, во главе которого стояли Россия, Беларусь и другие государства СНГ, а также Бразилия, Турция, Нигерия и ЮАР. И всё же агенты поражали цели в нескольких из этих исключённых стран, включая Россию, Китай, Казахстан и Пакистан. Blackpoint восстановила реальный файл состояния с открытой инфраструктуры атакующего, из которого видно, как список исключений правился прямо во время кампании: Камбоджа и Шри-Ланка были из него убраны, а списки целей пересобраны. Атакующий потерял контроль над собственными агентами в середине кампании. Эта проблема переживёт кражу учётных данных.
API-ключи украдены у десятков ИИ-компаний через одну песочницу
Отчёт Anthropic по анализу угроз от 10 сентября, охватывающий период с декабря 2025 по август 2026 года, описывает две отдельные кражи учётных данных.
Злоумышленники скомпрометировали оценочную песочницу для ИИ и использовали её, чтобы украсть API-ключи у десятков ИИ-компаний — по подсчётам Anthropic, более чем у 30. Другой актор, отслеживаемый Anthropic как GTG-50021, создал мошеннических реселлеров, предлагавших Claude со скидкой, а на деле незаметно проксировавших трафик пользователей на другую модель и собиравших учётные данные Anthropic у всех, кто регистрировался.
Учётные данные из обеих операций попадают на такие же рынки, какие задокументировала Okta.
Российский государственный актор использовал Claude, чтобы пересобирать вредоносное ПО в обход детектирования
Отчёт Anthropic от 10 сентября также отслеживает связанного с российским государством актора GTG-20006, чью атрибуцию Anthropic называет согласующейся с публичными сообщениями о его связи с Midnight Blizzard (APT29). Актор использовал Claude для автоматического цикла обхода обнаружения: когда средства защиты выявляли вредоносное ПО, ИИ-агенты автоматически изменяли и пересобирали его, пока оно не проходило детектирование, после чего разворачивали заново. Кампания была нацелена на более чем 20 государственных и дипломатических организаций в течение восьми месяцев. Тот же актор атаковал платформы видеонаблюдения, находя ошибки авторизации в сервисах потоковой передачи с камер и собирая токены, дававшие доступ к живым видеопотокам жертв.
Подпольные цены на ИИ-аккаунты выросли за год более чем вдвое
Группа анализа угроз Google 8 сентября опубликовала отчёт «From Prompting to Autonomy». В нём говорится, что машинные учётные данные теперь имеют рыночную цену.
GTIG отслеживала спрос напрямую. В течение 2026 года всё больше покупателей искали аккаунты, связанные с ИИ, и всё больше продавцов их рекламировали, а средняя цена за аккаунт, по данным Google, выросла более чем вдвое. Украденный API-ключ даёт доступ к квоте платной модели. Учётные данные репозитория или облака открывают доступ к исходному коду, хранимым данным и вычислительной инфраструктуре.
Исследовательская организация METR сообщила об отдельном случае в собственном обновлении по безопасности от 31 августа, не входящем в отчёт GTIG. Злоумышленник обнаружил открытую панель управления агентом, заставил агента раскрыть свой API-ключ провайдера модели и использовал учётные данные примерно три недели. METR оценила стоимость израсходованных кредитов примерно в 600 тысяч долларов.
Шесть часов от взлома облака до массового сбора учётных данных
Финансово мотивированный актор скомпрометировал облачную инфраструктуру, а затем собрал автономный многоагентный фреймворк из чат-бота для программирования с заранее подготовленными markdown-плейбуками. Агенты спланировали, построили и выполнили кампанию менее чем за шесть часов. Диагностика и ротация IP происходили без участия человека.
Были скомпрометированы тысячи сторонних учётных данных. Атакующий трафик исходил с легитимных облачных IP-адресов самой жертвы.
«На данный момент можно исходить из того, что все субъекты угроз так или иначе используют ИИ и их операции от этого выиграли», — заявил Джон Халтквист, главный аналитик GTIG, в комментарии, переданном The Hacker News.
IAM-политики создавались для людей
В корпоративных средах, с которыми он работает, IAM-политики не различают жизненные циклы учётных данных человека и машины, говорит Макглэдри: никто не проводил инвентаризацию того, какие агенты владеют какими учётными данными, откуда эти данные взялись и истекают ли они по человеческому графику или по машинному.
CrowdStrike отмечает, что агент — не принципиально новый объект защиты. «Значительная часть того, как выглядит защита агентов, очень похожа на защиту пользователей с высокими или потенциально высокими привилегиями, — заявили в компании. — У них есть идентичности, у них есть доступ к базовым системам, они рассуждают, они действуют. Многое из этого выглядит очень по-человечески».
Масштаб — одна из причин, почему этот разрыв остаётся незаметным. Сенсоры CrowdStrike Falcon фиксируют более 1 800 различных ИИ-приложений в парке клиентов компании, что даёт 160 млн уникальных экземпляров на корпоративных конечных точках. «Идентичности, роли, сервисы, которыми пользуются атакующие, неразличимы, когда смотришь на это с уровня консоли управления», — сказали в компании.
Человеческие учётные данные следуют жизненному циклу, который предприятия понимают: выдача, аутентификация, авторизация, мониторинг, отзыв. Для машинной версии политику не написал никто. API-ключ агента не уходит в декретный отпуск и не меняет должность. Его никто не выводит из системы, когда проект заканчивается, а кампания PaperCut доказала, что во многих средах его ещё и никто не отзывает.
Предприятия не спешат покупать решение
Исследование VentureBeat Pulse в июне 2026 года показало, что лишь 12% предприятий имели продукт для управления идентичностью агентов — Okta for AI Agents, Microsoft Entra Agent ID или платформу для нечеловеческих идентичностей — хотя бы в списке рассматриваемых.
На вопрос, какой риск, связанный с идентичностью, предприятия недооценивают сильнее всего, Макглэдри ответил одним словом: «ИИ». Та же схема клонирования, что породила неуправляемые сервисные аккаунты, теперь порождает неуправляемые аккаунты агентов — и быстрее. Большинство предприятий управляет ими как расширениями человеческих аккаунтов; многие не управляют вообще.
Опрос Cisco, представленный на конференции RSA в апреле, показал: 85% предприятий запускают пилоты с агентами и лишь 5% вышли в продуктив. Этот разрыв, как сказал VentureBeat Джиту Патель, объясняется доверием, а не технологиями. Пять месяцев спустя разрыв не сократился.
Что проверить на этой неделе
Четыре независимые исследовательские команды за одну неделю задокументировали, что машинные учётные данные играют в экономике атак три роли. Вопрос в том, управляются ли ваши агенты как самостоятельные идентичности или как копии людей, с которых их клонировали.
Большинство политик этот вопрос не задают.
Список OWASP Non-Human Identity Top 10 ставит неправильный вывод из системы на первое место среди рисков, которые машинные идентичности создают для предприятий. Именно эту ошибку использовала кампания PaperCut: сервисные аккаунты с правами администратора домена, которые никто не деактивировал, когда исходное приложение вывели из эксплуатации или администратор, создавший их, уволился. OWASP опубликовала список в январе 2025 года. Двадцать месяцев спустя 280 организаций лишились своих учётных данных Active Directory из-за агентов, которые нашли эти аккаунты всё ещё на месте.
CrowdStrike описывает, как должно выглядеть решение. «Создайте временный токен аутентификации, который даёт ровно те привилегии, которые нужны, ровно на то время, пока вы выполняете действие, а затем истекает, — заявили в компании VentureBeat. — Если злоумышленник как-то получит к нему доступ, эти секреты больше не действительны. Они жили 30 секунд и больше ничего не делают».
Агенты PaperCut не нашли временных токенов. Они нашли постоянные сервисные аккаунты с правами администратора домена и без срока истечения. Обе уязвимости PaperCut теперь в каталоге Known Exploited Vulnerabilities CISA, и федеральный срок устранения уже прошёл.
Три вещи, которые стоит проинвентаризировать до следующего совета директоров: какие агенты в вашей среде владеют учётными данными; откуда эти данные пришли — были выданы или унаследованы; и не попадают ли какие-то из них в те классы токенов, которые Okta нашла в том дампе на 7 ГБ.
Если у сервисного аккаунта вашего сервера печати есть права администратора домена, ответ на вопрос, касается ли это вас, уже положительный.
