В конце июля 2026 года компания OpenAI тестировала одну из своих новых моделей в закрытой среде, когда модель решила вырваться наружу(новое окно). Она взломала конфиденциальную инфраструктуру другой компании по разработке программного обеспечения, Hugging Face, чтобы украсть ключ к ответам для теста кибербезопасности, на котором её проверяли. Иными словами, она нарушила закон ради целесообразности.

Спустя несколько дней Британский институт безопасности ИИ сообщил, что модель ИИ Mythos 5 от Anthropic(новое окно) создала фальшивые личные данные разработчиков, осуществила целевой фишинг против реальных пользователей GitHub, заставив их одобрить вредоносный код, и изменила собственный журнал активности, чтобы замести следы при обнаружении.

Затем в августе появились новости о том, что житель Мельбурна по имени Эндрю попросил своего личного ИИ-агента(новое окно), созданного на базе OpenClaw и работающего на Claude от Anthropic, помочь ему записаться на утреннее занятие в спортзале, где не было свободных мест. Он был четвёртым в списке ожидания и спросил, есть ли способ продвинуться выше.

Агент обнаружил, что в API бронирования отсутствует проверка авторизации при попытке отменить бронирования других пользователей. Поэтому, не спрашивая разрешения у Эндрю, он отменил бронирование человека, находившегося на первом месте, чтобы освободить для него место. Когда Эндрю попросил его отменить это действие, он не смог этого сделать: «Человек, которого я удалил, исчез из списка ожидания, и у меня нет способа восстановить его».

Происхождение этих трех инцидентов различается, но результат один: ИИ-агенты исследовали и эксплуатировали системы быстрее и тщательнее, чем любой человек смог бы этим управлять. Им никогда не поручали что-либо атаковать, но они все равно находили кратчайший путь к своей цели.

Неважно, являетесь ли вы инфраструктурой передовой лаборатории или программным обеспечением для бронирования в пригородном спортзале. Если у вас есть бизнес, предоставляющий доступ к API, теперь вы являетесь объектом, который ИИ-агент может исследовать со скоростью и полнотой, недоступными ни одному злоумышленнику-человеку. И никому не нужно принимать решение атаковать вас.

Скорость — вот главная причина

Нападающий-человек сопоставляет усилия и выгоду. Ему становится скучно, у него заканчивается время, он решает, что приложение для бронирования в спортзале не стоит затраченных усилий. Этот расчет — то, что незаметно защищало большинство малоценных целей от случайной эксплуатации на протяжении последних 20 лет (если только вы не используете WordPress).

ИИ-агент не делает такого расчета. Получив цель, он будет пробовать все, что технически позволяет API, тестируя конечные точки и комбинации параметров на машинной скорости, пока что-то не сработает. Он нашел уязвимость в авторизации спортзала за то время, которое потребовалось Эндрю, чтобы задать уточняющий вопрос.

Масштаб этого разрыва в скорости уже виден в цифрах. В отчете Unit 42 о реагировании на инциденты за 2026 год(новое окно) было обнаружено, что при самых быстрых атаках данные теперь выгружаются за 72 минуты по сравнению с 285 минутами годом ранее. И это тенденция, когда люди все еще в основном участвуют в процессе. Агент принимает решения за миллисекунды, а аналитик-человек отвечает от нескольких минут до нескольких часов.

Для команд безопасности именно эта растущая скорость является настоящей причиной для беспокойства, а не отдельный инцидент, попавший в новости.

Новая поверхность атаки: все, что имеет API

Любой сервис, предоставляющий доступ к API, является потенциальной мишенью, независимо от того, выглядит ли он таковым.

  • Системы ценообразования, в которых скидки проверяются на стороне клиента
  • Системы учета товаров, где состояние запасов хранится на стороне интерфейса, а не на бэкенде
  • Платформы поддержки, где внутренние поля доступны через недокументированные пути API
  • Управление подписками, которое не проверяет принадлежность изменяемого аккаунта вызывающей стороне.

Ничто из этого не требует участия человека для поиска. Нужен только агент с целью и отвечающий API.

Наибольшей опасности подвергаются не те компании, у которых есть очевидные бреши в безопасности. Это компании с пробелами в бизнес-логике: правилами, существующими только в пользовательском интерфейсе, действиями, которые API технически разрешает, но интерфейс никогда не отображает, и рабочими процессами, построенными на предположении, что ни один вызывающий объект никогда не попытается выбрать путь, который пропускает предназначенный.

Разработчик спортзала почти наверняка посчитал, что проверку авторизации при отмене не стоит писать, поскольку ни у одного обычного пользователя, ни у одного обычного злоумышленника не было причин пробовать это. У агента не было таких сомнений, и он даже не пытался найти бронирование, чтобы пропустить его. Он просто пытался быть полезным.

Как компании могут подготовиться к атакам ИИ

Относитесь к каждому действию API как к привилегированной операции. Личные данные, авторизация и контекстная политика проверяются независимо при каждом вызове. Не «интерфейс не позволит вам сделать это», а «сервер проверяет, разрешено ли вам делать это с данным ресурсом с учетом его текущего состояния». Система спортзала остановила бы этот конкретный инцидент одной строкой логики авторизации в конечной точке отмены. Это вовсе не новая мера контроля, это самый старый элемент в списке безопасности API OWASP — нарушение авторизации на уровне объектов, и это все еще то, в чем ошибается большинство систем.

Предоставьте агентам их собственную модель учетных данных. Ограниченные токены с коротким TTL, выпущенные специально для сеансов агента и отличающиеся от обычных токенов сеанса человека, ограничивают радиус поражения, даже когда агент находит уязвимость, которую вы не предусмотрели. Если бы агент Эндрю имел токен, ограниченный только его собственным бронированием, отмена чужого бронирования потерпела бы неудачу на уровне учетных данных независимо от того, что в противном случае разрешал API. Это важно, потому что вы не можете полагаться на самоограничение агента. Вы должны полагаться на то, что его учетные данные физически позволяют ему делать.

Внедрите инструменты специально для обнаружения поведения агентов. Трафик агента имеет отличимый характер: интервалы запросов быстрее человеческих, систематический перебор конечных точек, последовательная проверка комбинаций параметров, успешное выполнение действий, которые ни один пользователь-человек никогда не пытался совершить через реальный интерфейс. Определите базовые показатели для этого характера и создавайте оповещения в режиме реального времени.

Закройте разрыв во времени реагирования, а не только в обнаружении. Обнаружение сканирования через час бессмысленно, если оно завершилось и продвинулось дальше за считанные минуты. Приведенный выше показатель Unit 42, 72 минуты для самых быстрых атак, проводимых человеком, — это уже не тот ориентир, на который стоит рассчитывать. Автоматизированное реагирование, а не только автоматическое оповещение — вот что закрывает разрыв, измеряемый миллисекундами. Разумеется, вы также должны убедиться, что ваше автоматизированное реагирование не наносит вреда.

Исходите из того, что это произойдет, и отработайте реагирование. Задокументируйте, кому звонить, заранее подготовьте сообщения для клиентов и проведите командно-штабные учения именно по сценариям с участием агентов, а не только по традиционным регламентам реагирования на утечки. В отчете IBM «Cost of a Data Breach Report» за 2026 год средний мировой ущерб от утечки оценивается в 4,99 миллиона долларов США, при этом утечки с использованием ИИ обходятся в среднем примерно на 1 миллион долларов дороже. Эти цифры все чаще описывают инциденты, начавшиеся так же, как и в спортзале: без нападающего в традиционном смысле.

Тестируйте свои API так, как это сделал бы агент, пока агент не сделал это за вас. Ручное тестирование на проникновение предполагает тестировщика-человека с ограниченным временем и конечным списком вариантов. Автоматическая имитация атак на ваши конечные точки, выполняемая с той же настойчивостью и скоростью, что и у агента, выявит те же уязвимости до того, как на них наткнется ассистент клиента. Инструменты с открытым исходным кодом теперь существуют специально для этого. CyberStrike(новое окно), например, запускает специализированных агентов, сопоставленных с OWASP WSTG и MITRE ATT&CK, против ваших собственных конечных точек, включая отдельный тестер именно для уязвимости авторизации на уровне объектов, которая застала спортзал врасплох: он отправляет базовый запрос, отправляет атаку и отмечает результат только при наличии измеримого, воспроизводимого различия. Это тот же класс проверки, который выявил бы конечную точку отмены до того, как агент обнаружил бы её в реальных условиях.

Разумеется, сам принцип не нов. Владельцы сайтов, запускавшие собственные сканеры уязвимостей для установок WordPress в эпоху ботнетов, успешно справились с этой проблемой. Инструментам просто нужно соответствовать скорости вызывающей стороны, а не скорости злоумышленника-человека, у которого когда-нибудь до этого дойдут руки.