Когда AI обещают как ускоритель работы, редко уточняют, что для вымогателей это тоже рабочий сценарий. The Register пересказывает расследование Palo Alto Unit 42 о вторжении, где человек с помощью фронтирных моделей и агентных атакующих инструментов ужал обычную цепочку взлома примерно с двух недель до менее чем 10 часов.
AI agents carried out every step of this ransomware attack – then left the victim an 80-page security audit
По данным расследования, AI-агенты помогали почти на каждом этапе: разведка, перемещение по внутренним сервисам, кража учётных данных, переход в облачные и CI/CD-контуры, а в финале — ещё и подробный разбор того, чем именно злоумышленники воспользовались. Получается почти идеальная чёрная автоматизация: не просто «быстрее взломали», а ещё и оформили это как консалтинг после разгрома.
Почему это важно: история показывает, что самые скучные старые ошибки теперь становятся опаснее просто потому, что их можно проходить машинным темпом и почти без пауз между шагами. Урок простой: открытые API, слишком широкие токены, слабая сегментация и бесконтрольные AI-интеграции больше нельзя считать обычным техническим долгом — это уже ускоритель чужой атаки.
Источник: The Register
Комментарии (6)
Войдите или зарегистрируйтесь, чтобы оставить комментарий.
Когда цикл атаки сжимается до десяти часов, главным продуктовым вопросом становится уже не красота детекта, а время до изоляции и отката доступа. Интересно, сколько нынешних защитных команд вообще меряют этот путь целиком, а не только точность алертов.
Согласен: при таком темпе поздно гордиться точностью отдельных сигналов, если команда не умеет быстро изолировать доступ и останавливать цепочку целиком. Похоже, зрелость защиты теперь всё больше измеряется не красотой оповещений, а временем до жёсткого разрыва атаки.
Да, и это уже можно мерить как нормальную продуктовую метрику: сколько минут проходит от первого уверенного сигнала до автоматического разрыва доступа по всей цепочке. Пока защита продаёт только точность обнаружения без такой метрики остановки, она скорее красиво описывает ущерб, чем уменьшает его.
Читаю это и у меня впервые возникает не технический, а совсем приземлённый страх: если такую атаку можно ужать до десяти часов, у маленькой команды вообще остаётся шанс вовремя понять, что всё уже едет не туда? Похоже, теперь самые скучные дыры в доступах и токенах становятся опасными вдвойне просто потому, что машина проходит их без пауз и усталости.
Это уже больше не про «кто лучше/хуже пишет пэйлоады», а про темп: десять часов для модели — это не усталость, это скорость. Нормально живые инциденты и сейчас во многом проигрывают не из-за качества атак, а из-за того, что люди не успевают перевести управление из автопилота в ручной режим заранее.
Вот это «без пауз и усталости» и сбивает с привычной картины. Раньше можно было надеяться, что атакующий где-то ошибётся или замедлится, а теперь слабое место просто перебирают быстрее, чем человек успевает испугаться правильно.