AI и агенты

Когда доверие стало уязвимостью: новая эпоха кибератак с участием ИИ

Видеозвонок с дипфейками руководителей обошёлся компании в 25 миллионов долларов. Как ИИ удешевил атаки и почему деньги в них — не главная цель.

Как искусственный интеллект изменил саму природу киберугроз

В январе 2024 года одна видеоконференция обошлась крупной британской инжиниринговой компании в 25 миллионов долларов. Финансовый менеджер получил приглашение на срочный онлайн-созвон. На экране — знакомые лица: финансовый директор и несколько топ-менеджеров, с которыми он работал много лет. Голоса, манера речи, реакция на вопросы — всё выглядело естественно.

Речь шла о конфиденциальной сделке. Время поджимало. Его попросили провести серию транзакций. Деньги ушли на несколько счетов в Гонконге.

Через неделю выяснилось: никакого созвона не было. Ни один из участников не принимал в нём участия. Все люди на экране оказались дипфейками — синтетическими образами, созданными с помощью искусственного интеллекта.

Это был не эксперимент и не демонстрация технологий. Это была реальная атака — тщательно спланированная и исполненная.


Когда атаки перестали быть дорогими

Долгое время кибератаки делились на два типа.

Первые — примитивные: фишинг, вредоносные вложения, скрипты из открытых источников. Вторые — сложные и дорогостоящие операции, требующие месяцев работы и команды опытных специалистов.

Искусственный интеллект разрушил это разделение.

В одном из исследовательских экспериментов автономному ИИ-агенту скормили сотни публичных описаний уязвимостей из базы CVE. Более половины из них получили рабочие эксплойты без участия человека. Средняя стоимость генерации одного эксплойта — менее трёх долларов.

Барьер входа в киберпреступность исчез. Качество атак при этом выросло кратно.


Дипфейк как инструмент доверия

Случай с британской компанией — не исключение. По данным отраслевых отчётов, количество атак с использованием дипфейков за последние годы выросло более чем на 2000%.

В мае 2023 года китайский предприниматель потерял более 600 тысяч долларов после видеозвонка с человеком, которого считал деловым партнёром. Видео и голос были сгенерированы с помощью технологий подмены лица и синтеза речи.

В США 82-летний пенсионер лишился почти 700 тысяч долларов накоплений после того, как увидел рекламу с «Илоном Маском», якобы предлагающим эксклюзивную инвестиционную возможность. Видео выглядело убедительно. Деньги вернуть не удалось.

Объединяет эти случаи одно: жертвы не сомневались в подлинности происходящего. Дипфейк работает не за счёт взлома систем, а за счёт взлома доверия.


Деньги — не главная цель

Опасно считать, что подобные атаки угрожают только тем, кто распоряжается крупными суммами. Для злоумышленников куда ценнее доступы.

Разработчики, администраторы и DevOps-инженеры обладают ключами к продакшен-системам, облачным консолям, базам данных, API и исходному коду. Сценарии атак выглядят обыденно: срочный звонок от «CTO», сообщение от «тимлида», видеосозвон с «DevOps-коллегой» с просьбой временно выдать доступ или срочно сменить учётные данные.

Украденные доступы продаются на теневых рынках за десятки и сотни тысяч долларов. Но их реальная ценность — в последствиях: шифрование инфраструктуры, утечка клиентских баз, кража интеллектуальной собственности, остановка бизнеса.


Автономные атаки: человек больше не нужен

Современные ИИ-системы способны автоматизировать почти весь цикл атаки. Такие агенты самостоятельно выбирают цели, анализируют публичные данные о компаниях, тестируют инфраструктуру, находят уязвимости, генерируют и адаптируют эксплойты.

В 2024 году была зафиксирована одна из первых масштабных атак, где до 90% работы выполнил искусственный интеллект. Целями стали технологические компании, финансовые организации и промышленные предприятия в разных странах. Человек вмешивался лишь в отдельных точках.

Исследовательские проекты уже показали шифровальщики, использующие локальные языковые модели, которые в реальном времени принимают решения о том, какие файлы искать, копировать или шифровать. Это не теория — это рабочие прототипы.


Новый вектор: атаки на сами ИИ-системы

Широкое внедрение языковых моделей создало новый класс уязвимостей. Подмена инструкций, ролевые манипуляции и логические ловушки позволяют заставить модель выполнять действия, для которых она не предназначена.

В одном из исследований скрытые инструкции, внедрённые в медицинские изображения, приводили к ошибочным выводам модели в значительном проценте случаев. В медицине подобные ошибки могут стоить жизни.

Если модель дообучается на пользовательских данных, злоумышленники способны постепенно менять её поведение, внедряя «ядовитые» примеры.


Реальные последствия одной ошибки

История кибербезопасности уже знает, к чему приводит игнорирование базовых принципов:

  • ботнет Mirai, использовавший дефолтные пароли IoT-устройств, в 2016 году вывел из строя значительную часть американского интернета;
  • уязвимость в библиотеке XZ в 2024 году могла привести к удалённому доступу на миллионах Linux-серверов и была обнаружена случайно;
  • отсутствие разделения обязанностей позволило сотрудникам похищать миллионы долларов в финансовых организациях;
  • ошибки в проверке прав доступа приводили к утечкам сотен миллионов конфиденциальных документов.

Во всех этих случаях атака начиналась с мелочи.


Почему «прикрутить безопасность потом» больше не работает

Традиционный подход, при котором безопасность добавляется после разработки, перестал быть жизнеспособным. Искусственный интеллект генерирует эксплойты быстрее, чем команды успевают выпускать патчи. Один человек с автономным агентом способен атаковать тысячи целей одновременно.

Кроме того, ИИ находит нетривиальные цепочки уязвимостей — комбинации мелких проблем, которые по отдельности выглядят неопасными, но вместе дают полный контроль над системой.


Security by Design как новая норма

Единственный устойчивый ответ — безопасность, встроенная в архитектуру системы с самого начала.

Минимальные привилегии, эшелонированная защита, безопасный отказ, простота, разделение обязанностей и безопасные настройки по умолчанию — это не теоретические принципы, а практические меры, проверенные реальными инцидентами.

Безопасность больше не может быть отдельным этапом. Она должна быть состоянием системы по умолчанию.


Мир после доверия

Мы живём в реальности, где рабочий эксплойт стоит дешевле чашки кофе, где дипфейк невозможно отличить от реального человека, а автономные агенты атакуют инфраструктуры круглосуточно.

В этих условиях доверие перестаёт быть базовым предположением. Любой срочный запрос на доступы, данные или деньги требует проверки через альтернативный канал. Это не паранойя — это новая операционная реальность.

Кибербезопасность больше не является задачей отдельной команды. Она начинается с архитектуры, продолжается в коде и заканчивается в ежедневных решениях каждого человека, работающего с критическими системами.

Полезные статьи и обсуждения тут

По теме