Сигурност

Редакция Overclock.bg ·

AI агенти проведоха почти автономна атака за 4 дни

AI агенти проведоха почти автономна атака за 4 дни

Между 1 и 4 юли 2026 г. правителствени системи в Азия са били атакувани от група AI агенти, които са работили почти без човешка намеса. Израелската компания за киберзащита Dream публикува техническия си анализ на 12 август, а Financial Times посочи Тайван като жертва, включително регулатора по ядрена безопасност и енергийни компании. Изводът на изследователите е неприятно кратък: цената на компетентната атака се е сринала, а цената на защитата — не.

Как е открита операцията

Инцидентът излиза наяве по случайност. Изследователите на Dream попадат на компресиран архив от 160 MB, оставен незащитен в интернет. Вътре има 1395 файла — не откраднати данни, а работният дневник на самия инструмент: логове, междинни отчети, конфигурации и архитектурата на цялата рамка.

Именно това прави случая толкова стойностен. Обикновено защитниците виждат резултата от атаката; тук за първи път се вижда как машината „мисли“ по време на нея.

Осем агента, дванадесет вълни

Рамката е построена върху два добре познати open source проекта — Hermes и OpenClaw — и се захранва от отворени модели, сред които DeepSeek-V4-Flash. Оркестраторът пуска до осем под-агента едновременно, обозначени с букви от A до Q, всеки с отделна задача: разузнаване, атака по SSO, тестове за заобикаляне на JWT, сканиране на API, проучване на CVE бази, оценка на доставчици.

Схема на разпределението на задачите между под-агентите A до Q в рамката Hermes/OpenClaw Снимка: Dream

За четири дни системата провежда 12 „вълни“ на атака. По пътя картографира 21 свързани правителствени системи, открива над 36 API крайни точки само на една цел и извлича 6 под-области (sub-realms) и 2 RSA ключа за подписване от националната SSO архитектура.

Резултатът: 85 разбити акаунта (12 при първоначалния пробив и още 73 след това), над 2564 досиета на служители, 7 клиентски тайни за single sign-on и достъп до 6 вътрешни бази данни — MSSQL, Oracle и Sybase. От 85-те компрометирани профила 84 са послужили за странично придвижване към други системи, или 98,8 процента успеваемост.

Техниките не са екзотични, скоростта е

Нищо в арсенала не е ново. CAPTCHA-та са решени с Tesseract OCR, при това със стопроцентова точност. Част от токените минават през класическия трик с полето alg, зададено на none. Паролите падат при обикновено password spraying.

"alg": "none"   ← сървърът приема токен без подпис

Разликата е в темпото и в постоянството. Агентите използват байесов механизъм за решения, който оценява вероятността всяка верига от уязвимости да сработи, и се преориентират, когато нещо ги блокира. В дневниците има пет самостоятелни „цикъла на учене“, в които системата чете публични бази с уязвимости, за да си върши работата по-добре. Има и правило за самопроверка: 7 фалшиви положителни резултата са отхвърлени, преди да стигнат до действие.

Кой стои зад атаката

Формално приписване няма. Работните бележки са на китайски, като вътрешните отчети са на опростен, а анализът на целите — на традиционен китайски. Министерството на цифровите въпроси на Тайван потвърди, че през юли е засякло атаки с AI агенти, включително OpenClaw, срещу правителствени структури и че от 20 юли са пуснати предупреждения, но не посочи публично произхода им.

Защитата изостава

Второ изследване, публикувано от The Register, измерва същата асиметрия с числа. Стартъпът Corma на Alon Pluda е тествал четири водещи модела — Claude Opus 4.8, GPT-5.5, Grok 4.3 и DeepSeek V4 — в 241 сценария. Моделите успяват да инсталират задна врата в 85 процента от случаите, но засичат атака само в 19 процента.

„Общите фундаментални модели стават експоненциално по-добри в офанзивната сигурност, но не се подобряват със същото темпо в защитната“, обяснява Pluda. Компанията вдигна 60 млн. долара seed рунд, воден от Sequoia Capital.

Отделно Zhipu обяви модела GLM-5.3, който според компанията изпреварва Anthropic и OpenAI на benchmark-а CyberGym. При тестове върху 269 китайски проекта моделът е намерил 2436 уязвимости, от които 1097 със средна до висока критичност — най-старата на около 40 години. Резултатите са отчетени от самата компания и не са независимо проверени, а на други тестове за сигурност и код GLM-5.3 се представя по-слабо от западните модели.

Какво следва

Ключовият детайл в тайванския случай е, че цялата рамка е сглобена от свободно достъпни компоненти. Тук няма API на голяма лаборатория, което да бъде спряно, нито филтър, който да откаже заявката — за разлика от случаите, в които защитните класификатори на Anthropic не бяха работили месеци наред, а OpenAI разпусна екипа си за катастрофални рискове.

Практическият извод за администраторите е скучен, но точен: SSO е най-уязвимата точка, щом един разбит акаунт води до 21 системи. Задължителна многофакторна автентикация, стриктна проверка на алгоритъма при подписани токени, ограничения на скоростта по API и наблюдение за активност с машинно темпо вършат повече работа от всякакъв нов инструмент. Атакуващият вече не спи между вълните — защитата също не може да си позволи да чака до понеделник.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още