Сейчас достаточно много публикуется различных отчетов о действиях хакерских группировок, которые используют ИИ в своей деятельности (например, китайцы, использующие DeepSeek или целый сонм моделей, а также атаки на украинские организации). Бывшие коллеги из Cisco Talos решили не заниматься атрибуцией, а сфокусировались на реальных артефактах работы злоумышленников с ИИ-кодинг-агентами: prompt-логи, конфигурационные файлы, память, инструкции агентам, код, результаты сканирования и т.п.
Основная мысль исследования уже не раз мной озвучивалась – ИИ пока не превращает новичка в элитного хакера, но резко увеличивает возможности человека до уровня, который раньше требовал существенно большей технической квалификации. А у квалифицированного атакующего ИИ становится очень мощным мультипликатором.
Исследователи Cisco делят наблюдаемое применение ИИ примерно на три класса: ИИ как программист вредоносных инструментов, ИИ как средство масштабирования преступной деятельности и ИИ как ускоритель поиска уязвимостей / пентестов / bug bounty. Причем речь уже часто не про "спросил ChatGPT, как написать Python-скрипт", а про агентную работу: ИИ получает цель, пишет код, запускает его, анализирует ошибки, исправляет код, взаимодействует с серверами и продолжает работу (я примерно так пишу ИИ-агента по расследованию инцидентов).
В первом описанном кейсе атакующий хотел построить DDoS-инфраструктуру, но по логам было видно, что сам он довольно слабо понимает в разработку. ИИ фактически писал систему за него. Когда истинная цель стала очевидной, модель начала отказываться помогать, но значительная часть функциональности к этому моменту уже существовала. Хорошая иллюстрация проблемы guardrails – запрет сработал слишком поздно.
Другой хакер хорошо понимал в массовые рассылки, репутацию, анализ телеметрии рассылок, но был гораздо слабее как разработчик. ИИ стал фактически его ведущим инженером: Node.js, PostgreSQL/TimescaleDB, Docker, PowerMTA, дашборды, пиксели трассировки, обработка bounce и т.д. При этом ИИ постоянно приходилось чинить проблемы, которые он сам же создавал. Talos пишет, что ИИ снижает необходимую квалификацию разработчика, но не отменяет технический долг и инженерные ошибки. Особенно забавен эпизод с этикой в этом кейсе. Сначала модель правильно заметила, что рассылка по чужим базам с письмами, замаскированными под уведомления существующего сервиса, выглядит крайне сомнительно. Оператор просто заявил, что это на самом деле его пользователи. Модель поверила одному непроверенному утверждению и сама придумала оправдание, почему названия сторонних баз ничего не значат.
Дальше больше. Talos обнаружил франкоязычного оператора, превратившего публичные материалы по React2Shell в промышленный конвейер для поиска уязвимых систем и извлечения секретов. ИИ помог создать высокоскоростной Go-сканер плюс shell/Python-конвейер. Система искала Git- и облачные креды, секреты SMTP, СУБД, креды контейнеров, исходники и другие данные. В файле инструкции для ИИ было предписано запускать 3–5+ параллельных исследовательских агентов, перебирать все способы аутентификации и максимально тщательно исследовать каждый сервис. Для ИИ заранее разрешили 121 тип команд, включая обращения к API различных провайдеров для проверки найденных учетных записей.
Есть и отдельный кейс предположительно русскоязычного оператора. Здесь особенно интересно использование постоянной памяти. Вместо jailbreak каждого нового диалога он записал в память модели постоянную установку: считать его пентестером, все цели – заранее авторизованными, не задавать вопросов и не выдавать "этических предупреждений". То есть jailbreak перестает быть частью prompt engineering и превращается в постоянную конфигурацию ИИ-агента.
Испаноязычный оператор пошел дальше остальных. Он построил постоянного автономного агента на OpenClaw и дал ему имя/роль «Alex, a black-hat pentester», собственную учетную запись, память, методологию и набор постоянных инструкций. Целями стали Telegram Mini Apps и криптовалютные приложения. Когда защищенная модель отказалась выполнять часть действий, оператор просто переключился на нецензурируемую модель. После этого агент автономно обследовал цели и составлял отчеты. По данным Talos, результаты были вполне себе: обход аутентификации, IDOR, кошельки, депозиты и т.п. В одном случае агент получил базу более чем 1300 пользователей, сотни записей TON-кошельков, токены к ботам Telegram, манипулировал игровой экономикой и подготовил вывод денежных средств.
Наконец, есть у Talos и совершенно легитимный пример – настоящее вовлечение в работу платформы Bug Bounty (Bugcrowd) с прописанными областью действия, ограничениями и размерами вознаграждения. ИИ самостоятельно проводил сканирование → маппинг → тестирование SSRF → поиск секретов → проверку → сбор доказательсв → подготовку отчетов. Результат – более 40 найденных проблем, каждая со своим деревом доказательств и готовым проектом отчета для Bugcrowd. Talos считают этот кейс легитимным исследованием и хорошим примером того, насколько ИИ способен повысить пропускную способность багхантеров.
ЗЫ. В отчете есть и другие интересные примеры. Почитайте... 😂
#ии #ttp #оценказащищенности #bugbounty