Кибербезопасность

Защита инфраструктуры от оружия, которое думает самостоятельно

Исследуйте рост агентного ИИ в наступательных кибероперациях и то, как автономные инструменты меняют ландшафт угроз к 2026 году.
Защита инфраструктуры от оружия, которое думает самостоятельно

Какая часть вашего плана реагирования на инциденты исходит из предположения, что противник — это человек, который совершает ошибки? На протяжении десятилетий наша стратегия безопасности опиралась на тот факт, что злоумышленник — человек. Люди устают. Они теряют концентрацию. У них ограниченная пропускная способность для управления несколькими сложными задачами одновременно. Это человеческое ограничение было негласным партнером в наших стратегиях защиты. Агентный ИИ устранил это ограничение. Мы вступаем в эру, когда оружию больше не нужен воин, чтобы им размахивать. Это переход от инструментов, которые помогают, к инструментам, которые действуют.

Я наблюдал за этой эволюцией с передовой. В 2023 году я опубликовал технический отчет в Технологическом институте SANS. В нем демонстрировалось, как даже неквалифицированные пользователи могут заставить чат-ботов генерировать функциональное вредоносное ПО. В то время ИИ был изощренным пером. Он помогал составлять код, но человеку все равно приходилось копировать, вставлять и запускать атаку. К 2025 году эта динамика изменилась с появлением автономных агентов. Сегодня, в 2026 году, поводок исчез. Агент сам является оператором.

Поводок оборван

Фундаментальное различие между ИИ трехлетней давности и сегодняшними агентными моделями заключается в петле обратной связи. Предыдущие итерации наступательного ИИ были реактивными. Вы давали запрос, а он давал ответ. Агентный ИИ проактивен. Он получает цель, а затем сам выбирает, какие инструменты использовать для ее достижения. Он может просматривать веб-страницы, выполнять команды терминала, сканировать порты и переписывать собственный код при возникновении ошибки. Это цикл, не требующий вмешательства человека.

Это изменение меняет характер наступательных операций в двух направлениях. Оно дает возможности злоумышленникам, не обладающим техническими навыками, и придает скорость тем, кто уже смертельно опасен. Если ваша профессия — наступательная работа, вы должны понимать, что инструменты, которые противник оборачивает против вас, — это те же инструменты, которые вы должны использовать для защиты. Почва ушла из-под ног. Мы больше не защищаемся от серии дискретных событий. Мы защищаемся от непрерывного мыслящего процесса, который находится внутри сети.

Тихая смерть признаков фишинга

Одним из самых непосредственных последствий стала полная автоматизация социальной инженерии. В типичном сценарии злоумышленник развертывает агента для сбора общедоступной информации о конкретной цели. Агент парсит профили LinkedIn, просматривает записи конференций для имитации речевых паттернов и читает последние пресс-релизы. Он использует эти данные для создания персоны. Второй агент затем управляет диалогом. Он отправляет сообщения, обрабатывает ответы и направляет цель к вредоносной ссылке или запросу учетных данных.

Это смерть сигналов, которым мы привыкли доверять. Годами наше обучение фишингу было сосредоточено на очевидных признаках. Мы искали корявую грамматику, общие шаблоны и навязчивое чувство срочности. Агентный ИИ стирает эти индикаторы. Каждое сообщение беглое и уникальное. Оно основано на реальных фактах о получателе. Теперь наше обнаружение должно полностью опираться на инфраструктурные сигналы, такие как репутация отправителя и аутентификация. Мы наблюдаем, как рушится лингвистический файрвол. Фишинг — это цифровой троянский конь, который теперь выглядит идентично легитимной доставке.

Расцвет «скрипт-кидди как услуга»

Я часто называю нынешнее состояние «скрипт-кидди как услуга». Исторически неквалифицированный актор был ограничен отсутствием собственного опыта. Ему приходилось ждать, пока кто-то другой выпустит эксплойт. Теперь ограничения определяются возможностями модели ИИ. Поскольку многие необученные акторы используют одни и те же передовые модели, мы наблюдаем поведенческую монокультуру. Атаки компетентны, но они следуют узнаваемым паттернам.

Это редкое преимущество для защитника. Когда тысячи атакующих используют одну и ту же базовую модель для генерации цепочки эксплойтов, они оставляют похожие следы. Мы можем создавать системы обнаружения для этих стандартных моделей поведения. Однако это работает только для большинства. Опытные противники адаптируются за пределами этих стандартов. Они используют агентов для параллельного проведения кампаний. Задача, которая раньше требовала команды из трех человек в течение двух недель, теперь занимает четыре часа у одного человека и агента. Объем высококачественных атак стал новой нормой.

Автоматизация в цепочке эксплойтов

Автоматизация глубоко проникла в фазу эксплуатации. По мере того как модели научились лучше связывать вызовы инструментов в цепочки, планка для создания рабочего эксплойта упала. Мы ясно увидели это, когда федеральное правительство вмешалось, чтобы убрать Anthropic Fable 5 с рынка. Опасения относительно его возможностей не были беспочвенными. Когда вы связываете способную модель с базой данных известных уязвимостей, она сама проводит разведку. Она оценивает, чему, скорее всего, подвержена цель, и извлекает соответствующий эксплойт из своей библиотеки.

Она действует как гончая, взявшая след. Она сообщает оператору только тогда, когда готова к выстрелу. Вредоносное ПО также становится агентным. Мы видим штаммы, которые переписывают свои собственные сигнатуры, чтобы проскользнуть мимо средств контроля, распознавших предыдущую версию. Это естественная эволюция концепций управляемого сетевого оружия доступа (GNAW), которые я впервые обсуждал много лет назад. Вредоносное ПО больше не является статичным файлом. Это программное обеспечение, которое может рассуждать о своей среде и менять поведение, чтобы оставаться незамеченным.

Уверенность ложного оракула

Существует опасность слишком сильно полагаться на этих агентов. Они говорят с непоколебимым авторитетом, но они не ищут истину. Агент ищет завершенную задачу. Он хочет дать ответ, который выглядит правильным. У него нет привилегированного представления о том, действительно ли хост уязвим. Он сопоставляет индикаторы с выводом. Если вы свяжете агента с хранилищем уязвимостей, он выдаст то, что связано по смыслу, а не то, что истинно. Он часто игнорирует номера версий или специфику конфигурации.

Это проблема ложного оракула. Агент назовет цель, которой не существует, и попросит разрешения на удар. Для профессионала это означает, что суждение теперь является основным навыком. Механические части ремесла теперь стали задачами машин. Ценность заключается в способности отличить истинное открытие от уверенной лжи. Каждый раз, когда агент предлагает путь, человек все равно должен проверить логику. Если вы будете слепо следовать за агентом, он в конце концов заведет вас в пропасть.

Доказательство защиты через практическое применение

SANS Secure AI Blueprint, разработанный Робом Т. Ли, предоставляет основу для этой новой реальности. Он разделяет задачу на три направления: Защита ИИ, Использование ИИ и Управление ИИ. Управление касается политики и надзора. Защита — это укрепление систем. Использование — это то, где мы заставляем ИИ работать на обе стороны. Наступательные операции живут в треке «Использование».

Многие руководители думают, что безопасность ИИ — это просто папки с политиками. Они ошибаются. Использование — единственный трек, который дает доказательства. Организация может написать любые инструкции, но пока кто-то не направит агентный инструмент против сети, эти инструкции остаются теориями. Защита имеет значение только тогда, когда она вступает в контакт с атакой. Роль специалиста по наступлению — вывести этот контакт на поверхность. Мы те, кто доказывает, действительно ли работают политика и укрепление систем.

Если вы хотите понять свой истинный риск, вы должны провести оценку рисков, включающую автономную симуляцию атак. Традиционное тестирование на проникновение больше не является достаточным зеркалом ландшафта угроз. Вы должны увидеть, как ваш SOC справляется с противником, который не спит и не следует человеческому графику. Проведите аудит ваших сторонних поставщиков на предмет использования ими агентных инструментов. Оружие изменилось. Рука на оружии отодвинулась назад, но выбор, стрелять или нет, остается за нами. Наше суждение — единственное, что машина не может заменить.

Источники

  • SANS Technology Institute: Whitepaper on Generative AI and Malware (2023)
  • SANS Secure AI Blueprint: Developed by Rob T. Lee
  • MITRE ATT&CK Framework: For AI-specific adversary tactics and techniques
  • NIST AI Risk Management Framework (AI RMF 1.0)

Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей. Предоставленная информация не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты. Автор не предоставляет инструкций для незаконной деятельности.

bg
bg
bg

До встречи на другой стороне.

Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.

/ Создать бесплатный аккаунт