8 агентов, 12 волн, 4 дня: как ИИ в одиночку взломал правительство Тайваня. Hermes.. Hermes. OpenClaw.
8 агентов, 12 волн, 4 дня: как ИИ в одиночку взломал правительство Тайваня - 1

Израильская компания Dream занималась рутиной — отслеживала активность в среде киберпреступников. В очередном улове оказался открытый архив на 160 мегабайт. Внутри лежали 1395 файлов: отчеты, логи, выгрузки. Это был не набор трофеев, а рабочий стол атакующих, оставленный включенным. Судя по содержимому, за столом сидел не человек. Файлы были подписаны агентами с буквенными обозначениями, от A до Q.

Из архива восстановилась вся операция. С 1 по 4 июля 2026 года по целям прошли 12 последовательных волн. В каждой волне работали до восьми суб-агентов одновременно, и у каждого были собственная цель и собственная техника проникновения. Человек в этой схеме тоже был: он запустил систему и указал, куда смотреть. Дальше все — разведку, подбор способов входа, решение, куда двигаться после неудачи, — агенты делали сами. Именно поэтому Dream называет случай первым известным примером атаки на государственную инфраструктуру, которую от начала и до конца вели почти без человека. Материал компания отдала журналистам Financial Times, которые и назвали жертву: Тайвань. В изначальном отчете значатся лишь “государственные структуры в Азии”.

Начиналось все с одного правительственного портала. Агенты скачали и разобрали его скрипты, вытащив зашитые адреса, точки API (эндпоинты) и конфигурацию системы единого входа. Из этого сложилась карта: 21 связанная государственная система и вся национальная архитектура аутентификации. Дальше пошла работа по списку. В нем оказались и забытые в продакшене отладочные эндпоинты, которые пускали внутрь вообще без пароля. Итог четырех дней — 85 скомпрометированных учетных записей сотрудников, больше 2500 выгруженных записей о персонале и закрепление в системах через бэкдоры на государственных веб-приложениях.

На первичных целях фреймворк не остановился. Он развернулся на поставщиков государственного ИТ, правительственную почтовую систему, не менее семи энергетических компаний и агентство по ядерной безопасности — и сканировал их параллельно. Так работает слаженная команда, у которой много рук.

Самое неприятное в этой истории выясняется, когда смотришь, из чего собран инструмент. Собственного наступательного инструментария в нем практически нет: ни своего эксплойт-кода, ни закрытых разработок. Каркас — два открытых ИИ-ассистента: Hermes и OpenClaw, персональный ассистент, ставший одним из самых быстрорастущих на GitHub. Оба качаются бесплатно и не требуют ни корпоративного аккаунта, ни доступа к закрытой модели.

Оставался вопрос, как заставить модель делать то, от чего она обязана отказываться. Ответа в духе хитрого джейлбрейка в архиве нет. Операцию просто оформили как авторизованное тестирование на проникновение — легитимную работу, которую специалисты по безопасности выполняют каждый день по договору с заказчиком. Защита, обученная различать намерения по формулировке задачи, приняла эту формулировку за чистую монету. Какая именно модель крутилась под капотом, исследователи установить не смогли — но скорее речь об открытых моделях, защитные алгоритмы которых обычно не так строги.

Теперь главное для тех, кто такие системы защищает: почему эту атаку было тяжело заметить. Соблазнительно решить, что дело в скорости и объеме — машина стучится в тысячи адресов, живой человек столько не осилит. Но автоматические сканеры перебирают эндпоинты на машинной скорости уже лет двадцать, и в логах это давно привычный шум. Разница вылезает шагом позже. Взломав 85 учетных записей на портале офисной автоматизации, связка агентов прогнала их через все остальные системы, объединенные единым входом, — и 84 из 85 прошли внутрь без повторной аутентификации, без второго фактора и без подтверждения пользователя. Классические средства защиты ищут подозрительный запрос, а искать нужно подозрительную траекторию.

Еще одно наблюдение из архива ломает привычную картинку, в которой ИИ бьет вслепую. Каждую находку система оценивала в вероятностях и пересчитывала оценку по мере накопления доказательств: ключевую цепочку атаки она оценила в 99% и получила на практике 98,8%. Работал и обратный механизм. Однажды агент отрапортовал о найденной SQL-инъекции: подозрительный запрос отвечал 21 секунду, что выглядело как сработавшая задержка. Правила фреймворка требовали подтвердить находку вручную, агент перепроверил — и выяснил, что задержку давал таймаут почтового сервера, пытавшегося отправить письмо с кодом подтверждения. Находку отбраковали. Всего в итоговой сводке семь таких ложных срабатываний, которые связка агентов поймала сама, а каждая подтвержденная уязвимость обязана была пережить шесть независимых перепроверок разными агентами.

Что еще важно. Ни одного zero day в отчете нет. Встроенный в фреймворк ИИ-анализ действительно искал неизвестные уязвимости, но отработал по двум публичным демонстрационным проектам, и, как честно пишут сами исследователи, ни одна его находка не попала в итоговый список подтвержденных дыр. Все, что сработало, — незакрытые двери: эндпоинты без аутентификации, выставленная наружу база пользователей, токены с отключенной проверкой подписи. Такое находят обычным сканированием снаружи, без всякого ИИ. Атрибуция — то есть указание на конкретного виновника — тоже мягкая: Dream не назвала группировку, а лингвистический анализ указывает лишь на китаеязычного оператора: внутренние отчеты написаны упрощенными иероглифами, а разборы по целям традиционными. Вывод про материковый Китай пресса достроила уже сама. И еще одно стоит держать в уме: отчет выпустила компания, которая продает защиту ровно от того, о чем рассказывает.

P.S. Поддержать меня можно подпиской на канал “сбежавшая нейросеть”, где я рассказываю про ИИ с творческой стороны.

Автор: runaway_llm

Источник

  • Запись добавлена: 15.08.2026 в 14:07
  • Оставлено в