ИИ-агенты взломали Тайвань: 12 волн, 8 агентов, 0 zero-day
ИИ-агенты взломали Тайвань: 12 волн, 8 агентов, 0 zero-day
Израильская исследовательская компания Dream, специализирующаяся на мониторинге активности киберпреступных групп, в июле 2026 года получила в распоряжение необычный «добычу» — открытый архив объёмом 160 МБ, содержащий 1395 файлов: подробные отчёты, логи операций, выгрузки данных. Это не просто набор трофеев, а полноценный рабочий стол атакующей стороны, оставленный в работающем состоянии. Анализ метаданных показал признаки автоматического управления: все файлы были подписаны идентификаторами агентов — буквенными кодами от A до Q.
Восстановленная из архива хронология операции охватывает период с 1 по 4 июля 2026 года. В течение четырёх дней по целям прошли 12 последовательных волн атак. В каждой волне одновременно действовало до восьми суб-агентов, каждый из которых обладал собственной задачей и уникальной техникой проникновения. Человеческий оператор присутствовал в схеме лишь на старте: он запустил систему и задал вектор поиска. Дальнейшие действия — разведка, подбор векторов входа, принятие решений о смене тактики после неудач — агенты выполняли полностью автономно. По мнению экспертов Dream, это первый задокументированный случай атаки на государственную критическую инфраструктуру, проведённой ИИ-агентной системой практически без участия человека. Материалы исследования были переданы журналистам Financial Times, которые идентифицировали жертву: государственные структуры Тайваня (в самом отчёте фигурируют лишь «государственные организации в Азии»).
Точка входа — один из правительственных порталов. Агенты загрузили и разобрали его клиентские скрипты, извлекая зашитые адреса, API-эндпоинты и конфигурацию системы единого входа (SSO). На основе этих данных была построена карта атакуемой инфраструктуры: 21 взаимосвязанная государственная система и вся национальная архитектура аутентификации. Последующая фаза включала систематичную проверку списка векторов. В числе уязвимостей обнаружились забытые в производственной среде отладочные эндпоинты, предоставлявшие неограниченный доступ без аутентификации. Итог четырёхдневной кампании: 85 скомпрометированных служебных аккаунтов, более 2500 выгруженных записей о персонале и установка бэкдоров в государственных веб-приложениях для закрепления доступа.
Атака не ограничилась первичной целью. Агентная система горизонтально масштабировалась на поставщиков государственных ИТ-услуг, правительственную почтовую систему, не менее семи энергетических компаний и агентство по ядерной безопасности — параллельное сканирование всех сегментов происходило одновременно. Такова природа слаженного многорукого механизма.
Наиболее тревожный аспект — архитектура используемого инструментария. Собственного наступательного кода (эксплойтов, нулевых уязвимостей) в фреймворке практически нет. Его скелет составляют два открытых ИИ-ассистента: Hermes и OpenClaw — персональный ассистент, ставший одним из самых быстро набирающих популярность проектов на GitHub. Оба инструмента распространяются бесплатно, не требуют корпоративных лицензий и доступа к проприетарным моделям.
Ключевой вопрос: как заставить модель выполнять действия, противоречащие её встроенным ограничениям? В архиве отсутствуют следы классических джейлбрейков. Вместо этого операцию оформили как авторизованное тестирование на проникновение (pentest) — легитимную деятельность, проводимую по договору с заказчиком. Системы защиты, обученные классифицировать намерения по формулировке задачи, приняли такую легенду за достоверную. Конкретная модель, работавшая «под капотом», идентифицировать не удалось, однако исследователи склоняются к открытым LLM, чьи защитные механизмы как правило менее строгие.
Для защитников главное открытие — причины невидимости такой атаки для традиционных средств. Наивное предположение — дело в скорости и объёме запросов: автоматический сканер способен опросить тысячи адресов за время, недоступное человеку. Однако сканеры эндпоинтов работают на машинной скорости уже два десятилетия, и их сигнатуры давно входят в базы правил SIEM. Фундаментальное отличие проявляется на следующем этапе. Получив контроль над 85 учётными записями на портале офисной автоматизации, агентная система прогнала их через все остальные системы, объединённые единым входом (SSO) — и 84 из 85 аккаунтов прошли внутрь без повторной аутентификации, без второго фактора и без подтверждения пользователя. Классические защиты ищут подозрительный отдельный запрос, тогда как атака проявляется в подозрительной траектории движения по инфраструктуре.
Ещё один вывод ломает стереотип о «слепом» ИИ. Каждая находка системы сопровождалась вероятностной оценкой, динамически пересчитываемой по мере накопления доказательств: ключевая цепочка атаки получила оценку 99% (фактическое подтверждение — 98,8%). Работал и механизм самокоррекции. Один из агентов сообщил о предполагаемой SQL-инъекции: подозрительный запрос возвращал ответ за 21 секунду, что напоминало сработавшую time-based инъекцию. Протоколы фреймворка требовали ручное подтверждение — агент перепроверил и установил, что задержку вызвал таймаут почтового сервера, пытавшегося отправить письмо с кодом верификации. Находка была отбракована. В итоговой сводке зафиксировано семь таких ложноположительных срабатываний, выявленных и отсеянных самой системой, при этом каждая подтверждённая уязвимость проходила шесть независимых перепроверок разными агентами.
Важный нюанс: в отчёте нет ни одного zero-day. Встроенный ИИ-анализ действительно сканировал код на предмет неизвестных уязвимостей, но протестирован был лишь на двух публичных демонстрационных проектах, и, как честно признают сами исследователи, ни одна такая находка не вошла в список подтверждённых. Всю операцию обеспечили «незакрытые двери»: эндпоинты без аутентификации, публично доступная база пользователей, токены с отключенной проверкой подписи. Такие дефекты обнаруживаются обычным внешним сканированием, без привлечения ИИ. Атрибуция (указание виновника) также остаётся вероятностной: Dream не называет конкретную группировку, лингвистический анализ внутренних документов (упрощённые иероглифы, традиционные разборы) указывает лишь на китайскоязычного оператора. Вывод о причастности КНР сделал уже медийный контекст. И напоследок: отчёт публикует компания, коммерческий продукт которой — защита именно от описанных векторов.
