Обычная автоматизация выполняет заранее заданные шаги. Агентный контур способен оценить результат, выбрать следующий инструмент и перестроить последовательность без новой команды человека. Для киберзащиты это существенная разница: скорость растёт не только на одном этапе, а по всей цепочке действий.
Что делает атаку агентной
Скрипт хорошо повторяет известную процедуру, но останавливается при неожиданном ответе. ИИ-агент получает цель, наблюдает состояние среды, рассуждает о следующем шаге, запускает инструмент и снова оценивает результат. Если один путь не сработал, он может выбрать другой.
Это не означает полной самостоятельности и безошибочности. На практике агент может неправильно понять вывод инструмента, зациклиться или потратить ресурсы впустую. Однако даже несовершенная система снимает с оператора рутинную работу: сортировку результатов, повторные проверки, подготовку кода и ведение большого числа параллельных задач.
Что уже наблюдали команды реагирования
Google Threat Intelligence Group сообщала о переходе злоумышленников от отдельных запросов к ИИ к многоэтапной автоматизации. В одном случае группа проектировала динамический агентный каркас для проверки систем. В другом злоумышленник развернул в скомпрометированной облачной среде многоагентный конвейер массового сбора учётных данных.
Отдельно Google описала панель, которая управляла более чем 23 800 найденными секретами, включая ключи облачных и ИИ-сервисов. Эта цифра относится к конкретному обнаруженному серверу, а не к оценке всех подобных атак. Провайдер сообщил о блокировке связанных ресурсов и обновлении защитных механизмов.
Главный вывод не в том, что ИИ изобрёл новый класс уязвимостей. Он связал разведку, проверку, обработку результата и управление находками в более быстрый цикл.
Какие сигналы меняются для защитника
При ручной атаке активность часто идёт рывками: оператор изучает результат и возвращается позже. Агент способен действовать равномерно, быстро менять параметры и повторять попытки в большом масштабе. Поэтому одиночное событие становится менее информативным, а последовательность — более важной.
Стоит сопоставлять:
- короткие серии однотипных запросов к множеству узлов;
- быстрое переключение между разведкой, проверкой доступа и обращением к секретам;
- создание новых процессов или задач сразу после необычного сетевого события;
- использование облачных адресов, которые обычно считаются доверенными;
- обращения к хранилищам токенов и ключей после срабатывания защитного правила.
По отдельности эти признаки встречаются в обычном администрировании. Корреляция по времени, аккаунту, узлу и цели помогает отличить работу инженера от автоматизированной атаки.
Почему защита должна разрывать цикл
Блокировка одного IP-адреса мало помогает, если система умеет менять маршрут. Запрет одного инструмента не останавливает агента, способного подобрать замену. Защитная мера эффективнее, когда лишает контур обратной связи: ограничивает исходящую сеть, делает секрет недоступным, требует отдельного подтверждения для изменения среды или завершает сессию при смене цели.
Полезно разделить права наблюдения и действия. Сервис, который анализирует журналы, не обязан уметь менять конфигурацию. Агент, проверяющий тестовый стенд, не должен видеть производственные токены. Даже при ошибке или компрометации это уменьшает число доступных продолжений.
Пять мер, которые дают практический эффект
- Короткоживущие учётные данные. Токен, действующий несколько минут и только для одной операции, менее полезен после кражи.
- Разделение сетей. Тестовая среда не должна иметь неограниченный маршрут к производственной.
- Контроль исходящих соединений. Разрешённые назначения задаются явно, а новые адреса требуют проверки.
- Корреляция событий. Журналы идентификации, облака, конечных устройств и приложений анализируются как одна цепочка.
- Остановка по бюджету. Ограничиваются время, число действий, объём запросов и количество затронутых объектов.
Эти меры полезны независимо от того, управляет атакой человек, скрипт или ИИ. Агентный сценарий лишь делает их срочнее.
Как готовиться к инциденту
План реагирования должен предусматривать не только блокировку аккаунта, но и отзыв всех связанных секретов, поиск похожих траекторий и проверку облачной инфраструктуры, откуда шла активность. Если остановить только видимую сессию, автономный конвейер может продолжить работу с уже полученными ключами.
Подробные наблюдения и ограничения исходных данных изложены в отчёте Google Threat Intelligence Group. Это данные расследований Google и Mandiant; они подтверждают существование конкретных кампаний, но не дают полной статистики по всему интернету.
Сравните модели перед запуском
Тарифы, лимиты и список моделей — на стороне сервиса. Если что-то разойдётся с описанным здесь, напишите: поправим материал и проставим новую дату проверки.
Открыть каталог моделейСсылка партнёрская: цена для вас не меняется, проект получает вознаграждение.