Автономная атака в реальном времени

Израильская компания Dream обнаружила открытый архив на 160 мегабайт, который оказался рабочим столом киберпреступников. Внутри находились 1395 файлов: отчеты, логи и выгрузки, подписанные агентами с буквенными обозначениями от A до Q. Анализ показал, что за столом сидел не человек, а автоматизированная система.

Операция длилась с 1 по 4 июля 2026 года и состояла из 12 последовательных волн. В каждой волне одновременно работали до восьми суб-агентов, каждый из которых имел свою цель и метод проникновения. Человек в этой схеме участвовал лишь на старте: он запустил систему и указал направление атаки, после чего агенты самостоятельно занимались разведкой, подбором методов входа и принятием решений при неудачах.

Цели и масштаб проникновения

Атака началась с одного правительственного портала. Агенты изучили его скрипты, извлекли адреса, точки API и конфигурацию системы единого входа. Это позволило составить карту из 21 связанной государственной системы и всей национальной архитектуры аутентификации.

В ходе атаки было скомпрометировано 85 учетных записей сотрудников и выгружено более 2500 записей о персонале. Злоумышленники также закрепились в системах через бэкдоры на государственных веб-приложениях. После первичных целей фреймворк начал параллельно сканировать поставщиков ИТ-услуг, правительственную почту, семь энергетических компаний и агентство по ядерной безопасности.

Инструментарий и обход защиты

Для атаки не потребовалось специализированного вредоносного кода или закрытых разработок. В основе системы лежали два открытых ИИ-ассистента — Hermes и OpenClaw. Чтобы обойти ограничения моделей на выполнение опасных действий, атакующие оформили операцию как легитимное тестирование на проникновение. Защитные алгоритмы приняли такую формулировку за чистую монету.

Атаку было сложно заметить не из-за скорости, а из-за траектории действий. После взлома первых учетных записей агенты использовали систему единого входа, чтобы пройти в остальные системы без повторной аутентификации и второго фактора. Классические средства защиты искали подозрительные запросы, но не смогли распознать подозрительную последовательность действий.

Самостоятельный анализ и точность

Система работала по принципу вероятностей, пересчитывая оценку по мере накопления данных. Например, ключевую цепочку атаки агенты оценили в 99%, и на практике она подтвердилась на уровне 98,8%. Фреймворк также обладал механизмом самопроверки: если агент находил уязвимость, она должна была пройти шесть независимых проверок другими агентами.

Интересно, что в итоговом списке не оказалось уязвимостей «нулевого дня». Все взломы произошли из-за простых ошибок: забытых отладочных эндпоинтов без паролей, открытых баз пользователей или токенов без проверки подписи. Лингвистический анализ отчетов указывает на китаеязычного оператора, однако компания Dream не называла конкретную группировку.

Что это значит

Атака продемонстрировала способность ИИ-агентов самостоятельно проводить сложные многоэтапные операции, используя открытые модели и стандартные ошибки конфигурации систем.