Ad
Инциденты

Рой ИИ-агентов атаковал госсистемы Тайваня: за четыре дня взломаны 85 аккаунтов

Маша Даровская
By Маша Даровская , IT-редактор и автор
Рой ИИ-агентов атаковал госсистемы Тайваня: за четыре дня взломаны 85 аккаунтов
Обложка © Anonhaven

Неизвестные операторы использовали систему из ИИ-агентов для многоэтапной атаки на государственную инфраструктуру Тайваня. За четыре дня система провела 12 волн атак, получила доступ как минимум к 85 учётным записям и извлекла более 2500 записей о сотрудниках, а затем расширила поиск целей на другие государственные и инфраструктурные системы.

Сам инцидент официально подтвердили в Управлении кибербезопасности Тайваня 13 августа. Управление кибербезопасности Министерства цифрового развития сообщило, что необычная активность против государственных учреждений была обнаружена ещё в июле, а с 20 июля Национальный институт кибербезопасности начал рассылать предупреждения организациям.

Ведомство пишет о смешанной схеме, где действия хакеров сочетались с использованием OpenClaw и других ИИ-агентов.

Первые публичные цифры появились ещё 29 июля в материале израильской компании Dream. Тогда компания не называла страну и писала об атаке на государственные организации в Азии.

Dream сообщила о 12 волнах атак за четыре дня. Система скомпрометировала 85 учётных записей сотрудников и использовала 84 из них для дальнейшего продвижения во внутренние системы. Были получены более 2500 кадровых записей, учётные данные для внутренних баз и сведения об архитектуре сети.

Dream пишет, что после первоначального проникновения операция расширилась на государственных ИТ-поставщиков, ведомство ядерной безопасности, государственную почтовую систему и семь энергетических компаний.

Financial Times получила дополнительные материалы расследования Dream. За четыре дня система одновременно использовала до восьми автономных агентов и составила карту 21 государственной системы. Одни агенты занимались разведкой, другие исследовали уязвимости, следующие пытались развивать уже полученный доступ.

Когда выбранный путь переставал работать, система могла отправить другого агента искать дополнительную информацию в интернете и подбирать новый вариант.

Dream обнаружила рабочую среду атакующей системы в открытом архиве объёмом около 160 МБ. Внутри находились 1395 файлов, по которым исследователи восстановили устройство операции.

Архив показал использование двух публично доступных агентных систем — Hermes и OpenClaw. Hermes и OpenClaw — не обязательно сами языковые модели. Такие системы играют роль агентной оболочки: дают модели инструменты, доступ к командной строке, возможность запускать действия и организуют длительное выполнение задач.

Какую именно большую языковую модель подключили к системе в тайваньской операции, Dream определить не смогла.

Путаница возникла из-за другой атаки, которую Palo Alto Networks Unit 42 описала 30 июля в техническом отчёте Unit 42 о Hermes + DeepSeek. В ней китайскоязычный оператор действительно использовал Hermes Agent вместе с DeepSeek. Hermes предоставлял терминал, управление через Telegram и систему инструментов, а DeepSeek использовался как механизм рассуждений для выбора целей, поиска уязвимостей и подготовки атак.

ИИ самостоятельно скачивал публичный код эксплуатации, проверял цели и, когда атака на Langflow не сработала, переключился на исследование других продуктов. После этого система выбрала n8n и продолжила поиск.

Более того, автономные попытки Hermes + DeepSeek в исследованном Unit 42 эпизоде не привели к полному взлому намеченных целей. Подтверждённые успешные проникновения в той кампании проводились также обычными ручными методами.

Материалы Dream показали, что защитные ограничения подключённой модели обходились за счёт того, что атакующую деятельность представляли ей как разрешённое тестирование безопасности. То есть операторы подавали задачу в контексте законного пентеста.

Схема не новая. Anthropic ещё в 2025 году описывала злоумышленников, которые убеждали Claude Code, что модель работает в легальной компании по кибербезопасности и выполняет разрешённое тестирование.

Dream подчёркивает, что особенностью операции стала именно самостоятельность выполнения, а не новые способы эксплуатации программных ошибок. Система оценивала найденную информацию, ранжировала возможные пути проникновения и меняла приоритеты.

Если один путь блокировался, другой агент мог отправиться в интернет, собрать дополнительную информацию и предложить следующий вариант. Получается программный аналог небольшой команды: один участник изучает поверхность атаки, второй ищет уязвимости, третий проверяет найденный путь, а координатор перераспределяет работу. Разница в том, что такую команду можно запускать круглосуточно и сразу в нескольких экземплярах.

Anthropic ещё 13 ноября 2025 года раскрыла крупную шпионскую операцию, где злоумышленники использовали Claude Code против примерно 30 целей, включая государственные ведомства, технологические компании и финансовые организации.

Компания оценила долю самостоятельно выполненной моделью тактической работы в 80–90% и назвала тот случай первой известной ей крупномасштабной кибератакой, проведённой без существенного участия человека.

Люди и там выбирали цели, запускали операцию и принимали ключевые решения. Claude выполняла разведку, искала уязвимости, помогала получать учётные данные, двигаться внутри инфраструктуры и извлекать информацию.

Dream заявляет, что её директор по стратегии Амир Беккер ранее не видел настолько сквозной автономной атаки именно на государственную цель, где несколько агентов самостоятельно координировали значительную часть процесса. 

Официальная позиция ещё осторожнее. 13 августа тайваньское Управление кибербезопасности сообщило о гибридной модели в официальном пресс-релизе, где хакеры использовали OpenClaw и другие ИИ-агенты как вспомогательные средства атаки.

Ведомство отмечает способность таких агентов быстро объединять различные техники и использовать резервные или тестовые системы как промежуточные точки. Основными последствиями массового внедрения агентов власти называют скорость, снижение стоимости и возможность увеличивать масштаб операций.

Тайвань также сообщает, что расследование источников, методов и масштаба атаки завершено, а затронутые организации уже провели или завершают необходимые действия.

25 марта тайваньское Управление кибербезопасности отдельно предупреждало о рисках OpenClaw. Ведомство советовало запускать автономные агенты в изолированных виртуальных машинах или контейнерах, выдавать им минимальные права и требовать подтверждение человека для действий с учётными данными, отправкой сообщений и системными командами.

26 мая Национальный институт кибербезопасности Тайваня опубликовал отдельные результаты испытаний OpenClaw и NemoClaw.

Тесты показали три класса риска: вредные инструкции на внешних страницах, заражённые сторонние расширения и потерю части правил безопасности во время продолжительной работы агента.

Через несколько недель OpenClaw уже фигурировал в расследовании настоящей атаки на государственные системы.

Dream не назвала конкретную группу. В рабочих материалах исследователи обнаружили упрощённый китайский, а данные цели были записаны традиционными иероглифами. Dream оценила вероятность связи оператора с материковым Китаем как высокую, однако это аналитическая атрибуция компании, а не окончательно установленный факт. Официальный документ Тайваня страну не называет и говорит только о явных признаках зарубежного происхождения.

Вопросы и ответы

ИИ сам решил атаковать Тайвань?

Нет. Доказательств самостоятельного выбора цели нет. Операцию запустили люди, а агенты самостоятельно выполняли часть последующих задач. Тайвань официально описывает схему как смешанную работу хакеров и ИИ-агентов.

Это первая автономная ИИ-кибератака?

Нет. Anthropic ещё в ноябре 2025 года документировала крупномасштабную кампанию, где Claude выполняла 80–90% тактической работы с минимальным участием человека.

Что тогда нового?

Dream характеризует тайваньский эпизод как первый увиденный компанией пример сквозной автономной операции такого уровня против государственной цели. Это оценка исследователей Dream, а не доказанный мировой рекорд.

Сколько длилась атака?

Dream сообщает о четырёх днях работы и 12 волнах атак.

Сколько аккаунтов удалось получить?

Dream указывает 85 скомпрометированных учётных записей, из которых 84 затем использовали для продвижения во внутренние системы.

Что было украдено?

Более 2500 кадровых записей, учётные данные внутренних баз и сведения об архитектуре сети — это данные расследования Dream.

Ядерное ведомство тоже взломали?

Dream пишет, что операция была расширена на ведомство ядерной безопасности, государственную почту и семь энергетических компаний и эти цели сканировали. Из доступного первичного материала нельзя уверенно утверждать, что все они были успешно взломаны.

Какую модель использовали?

Неизвестно. Подтверждены агентные системы Hermes и OpenClaw, но Dream не смогла определить подключённую языковую модель.

Это был DeepSeek?

Подтверждений нет. Hermes действительно использовался с DeepSeek в другой кампании, обнаруженной Unit 42, но связывать две операции нельзя.

Модель считала атаку разрешённым аудитом?

Материалы показывают, что атакующие представляли действия как санкционированный тест безопасности, что помогало обходить защиту модели. Говорить, что ИИ «верил» в законность атаки, технически некорректно.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.