Автономные ИИ-агенты и атаки на цепочки поставок открывают новую эру кибератак.
В свежем отчёте Google Threat Intelligence Group специалисты фиксируют качественный переход атакующих группировок к автономным многоагентным системам и комплексной автоматизации нападений. Мы собрали главные выводы.
Основные выводы
- Атакующие группировки из Китая и КНДР якобы масштабируют анализ кода и автоматизируют проверку CVE, применяя ИИ-модели, обученные на специализированных ИБ-базах.
- Замечены случаи генерации хакерами обфусцированного кода и внедрения отвлекающей логики в вредоносное ПО.
- Вредоносное ПО переходит к самостоятельному принятию решений. Например, бэкдор PROMPTSPY использует API Gemini для анализа иерархии интерфейса и автономной навигации по ОС Android-устройств, имитируя действия пользователя и скрывая кнопку удаления приложения. Хакеры также применяют автономные ИИ-фреймворки вроде Hexstrike и Strix для непрерывной разведки.
- Атакующие группировки создают теневую инфраструктуру с помощью API-шлюзов и автоматизируют регистрацию аккаунтов. Это позволяет им массово и анонимно использовать платные версии Gemini, Claude и OpenAI в обход систем защиты.
- Атаки на цепочки поставок ИИ. Злоумышленники атакуют не сами ИИ-модели, а библиотеки и плагины, используемые для их интеграции. Например, группировка TeamPCP скомпрометировала репозитории, включая LiteLLM и BerriAI, для кражи облачных ключей и передачи доступа партнёрам для развёртывания программ-вымогателей.
- В экосистеме ИИ-агентов OpenClaw выявлено распространение вредоносных пакетов навыков, позволяющих злоумышленникам выполнять несанкционированный код на заражённом хосте.
- Google применяет ИИ-агента Big Sleep для проактивного поиска уязвимостей и ИИ-модель CodeMender для их автоматического исправления.
- Хакеры обходят фильтры безопасности LLM, заставляя их действовать от лица специалистов по информационной безопасности. Группировка UNC2814 применяла этот метод для поиска RCE-уязвимостей в прошивках TP-Link. Для повышения эффективности атакующие также интегрируют в Claude базу «wooyun-legacy» из 85 000 реальных инцидентов, настраивая модель на поиск скрытых логических ошибок в коде.
- ИИ-модели автоматизируют сбор данных о целях, анализируя и воссоздавая организационные структуры корпоративных департаментов: финансов, ИБ, кадров.
- Вредоносное ПО начинает изменять свой код непосредственно во время исполнения. Семейства вредоносного ПО PROMPTFLUX и HONESTCUE обращаются к API Gemini для динамической генерации кода и обфускации, например VBScript, что позволяет им уклоняться от статического сигнатурного обнаружения.
Обход защитных фильтров
Атакующие эксплуатировали политики безопасности LLM-сканеров кода. Когда автоматизированный ИИ-анализатор сканирует репозиторий, он натыкается, например, на тему оружия массового поражения, после чего срабатывают внутренние фильтры безопасности модели (safety refusal). Модель выдаёт отказ обрабатывать запрос по соображениям безопасности и пропускает анализ самого скрипта, в результате чего вредоносный код ниже комментариев остаётся незамеченным.
Речь идёт о приёме обхода защитных ИИ-сканеров, который применила финансово мотивированная группировка UNC6780 (TeamPCP) во вредоносном загрузчике DUSTMAKER. В начало JavaScript-файлов _index.js злоумышленники вставляли текстовые комментарии в виде фиктивных промптов. В них от лица якобы физика из Лос-Аламосской национальной лаборатории запрашивались инструкции по созданию имплозивного ядерного заряда на базе плутония-239, а также руководства по синтезу биологического оружия. Злоумышленники фактически превратили защитные фильтры ИИ-моделей в инструмент ослепления самой системы безопасности, вызывая отказ в обслуживании на уровне проверки вредоносного кода.

