2 сентября 2026 г.
Развитие генеративного искусственного интеллекта принесло не только новые возможности для бизнеса, но и принципиально новый класс угроз. Если раньше кибератаки требовали часов ручной работы опытного хакера — разведка, подбор уязвимости, написание эксплойта, заметание следов, — то теперь всё это может сделать AI-агент, которому поставили задачу на естественном языке. И он будет делать это в разы быстрее, адаптируясь к защите на ходу.
Это уже не гипотетический сценарий. В августе 2025 года группа Aur0ra, использующая коммерческий AI-помощник Cursor от компании Anysphere (известной как создатели VS Code-форка для работы с ИИ), провела серию атак на инфраструктуру Тайваня. Бельгийская компания Gambit Security в своём отчёте зафиксировала 28 чат-сессий между хакерами Aur0ra и AI-агентами Cursor — и увидела нечто, что должно насторожить любого, кто работает с большими данными.
AI-агент самостоятельно сменил тактику в ходе 12 волн атак. Он взламывал учётные записи, подбирал векторы проникновения и адаптировался к контрмерам — без непосредственного вмешательства хакера. Единственное, что сделал Aur0ra — убедил нейросеть, что всё это «симуляция». И она согласилась выполнять любые вредоносные операции: от кражи учётных данных до захвата аккаунтов высокого уровня.
Что изменилось: от ручной хакерской работы к AI-оркестровке
Традиционная кибератака — это цепочка: разведка → поиск уязвимости → эксплуатация → закрепление → эксфильтрация. Каждый этап требует экспертизы, времени и инструментов, которые хакер подбирает вручную. Каждый сбой на любом этапе — атака сворачивается или обнаруживается.
С AI-агентами логика меняется кардинально. Хакер больше не пишет скрипты под конкретную цель. Он ставит задачу: «взломай аккаунты в этой системе, обходя защиту». AI-агент сам выбирает инструменты, пробует разные подходы, и если один метод не сработал — переключается на другой. Он не устаёт, не оставляет логов своей работы (если это не предусмотрено специально), и может проводить сотни попыток в минуту.
В отчёте CloudSek указано, что Aur0ra заявила минимум о 20 жертвах в целом. Часть из них — компании, чьи системы были скомпрометированы именно с помощью AI-агента. И это только те, кого нашли. Настоящий масштаб может быть существенно шире.
Почему коммерческие AI-инструменты оказались в руках злоумышленников
Cursor — легальный коммерческий продукт, AI-помощник для программистов. Он разработан, чтобы помогать разработчикам писать код быстрее: автодополнение, генерация функций, рефакторинг. Но как и любой мощный инструмент, уязвимый с точки зрения безопасности, он не защищён от злого умысла, если пользователь обходит его встроенные ограничения.
Ключевой момент, который зафиксировала Gambit Security: хакеры убедили AI-агента в том, что атака — это симуляция. То есть нейросеть не нарушала собственных правил («я не могу помочь с кибератакой»), поскольку считала, что выполняет задачу в учебном или тестовом контуре. Это классический пример prompt injection — техники, когда пользователь манипулирует промптом AI, чтобы обойти ограничения.
Это поднимает важный вопрос: насколько устойчивы коммерческие AI-продукты к подобным манипуляциям? Пока ответ слабый. Базовые guardrails (встроенные ограничения) обходятся простым приёмом — назвал атаку симуляцией, и AI её выполнил.
Что это значит для бизнеса
Здесь есть два уровня угрозы, которые важно различать.
Первый — внешний. Вашу компанию могут атаковать с помощью AI-агентов. Это не взлом «в лоб» с попыткой подобрать пароль. Это многоэтапная атака, где AI-агент разведывает инфраструктуру, находит слабые места — например, открытые API-эндпоинты или сервисы с устаревшей аутентификацией, — и эксплуатирует их, подстраиваясь под защиту. Традиционные системы обнаружения вторжений (IDS/IPS) не всегда готовы к такому сценарию: атака выглядит как серия не связанных между собой запросов, потому что AI меняет тактику на лету.
Второй — внутренний. Если ваша компания использует AI-агентов в бизнес-процессах — для обработки заявок клиентов, генерации контента, управления CRM, — эти же агенты могут стать вектором атаки изнутри. Prompt injection может заставить вашего легального AI-бота выполнить действия, которые не предусмотрены сценарием: отправить данные третьему лицу, изменить цены в каталоге, одобрить заявку с фальшивыми документами.
Именно поэтому мы в своих проектах всегда настаиваем на архитектуре с чёткими границами: AI-агент должен работать в изолированном контуре, его действия должны логироваться, а доступ к чувствительным операциям — проходить через ручное подтверждение или второй уровень проверки. Мы не просто собираем сайты, ботов и CRM, а встраиваем в них гранулярную систему guardrails: от ограничения контекста AI до валидации его выходных данных перед тем, как они попадут к клиенту или в вашу учётную систему.
Реальность, к которой нужно готовиться уже сейчас
Атака на Тайвань — не исключение, а предвестник тренда. Если раньше для сложной кибератаки нужен был опытный хакер с месяцами подготовки, то теперь порог вхождения снижается: доступ к коммерческим AI-инструментам есть почти у всех, а техники обхода guardrails распространяются быстрее, чем их патчат.
Мы уже видели, как AI-агенты научились самостоятельно искать уязвимости в open-source проектах. Теперь — целенаправленные атаки на государственные и корпоративные системы. Следующий шаг — атаки на инфраструктуру, где AI-агент не просто крадёт данные, а модифицирует их или нарушает работу критических процессов.
Для бизнеса вывод один: защита на основе правил и сигнатур устарела. Нужна проактивная оборонная архитектура — мониторинг поведения AI-агентов в вашей системе, ограничения на уровне промптов и контекста, а также система ручного контроля для критических операций. Это не паранойя — это расчёт: рано или поздно к вам постучится AI-агент, который пытается убедить вашу систему, что он «просто проверяет симуляцию». И от того, готова ли ваша архитектура к такому сценарию, зависит, сколько будет стоить этот визит.