Ad
Искусственный интеллект

ИИ-агенты за пять дней взломали 27 компаний

Маша Даровская
By Маша Даровская , IT-редактор и автор
ИИ-агенты за пять дней взломали 27 компаний
Обложка © Anonhaven

Один китайскоязычный злоумышленник использовал несколько ИИ-агентов для массовых атак на интернет-магазины и другие компании. С 10 по 15 сентября 2026 года он запустил 105 отдельных проектов атак, как минимум 27 организаций были скомпрометированы в разной степени. Исследователи обнаружили на сервере оператора данные более 600 тыс. действующих банковских карт, украденные у двух компаний.

Кампания началась как минимум в июле и продолжалась на момент публикации расследования 22 сентября. Ее обнаружили специалисты Gambit Security, получившие доступ к оставленному открытым промежуточному серверу злоумышленника. Там хранились журналы работы агентов, инструменты, команды оператора и часть похищенной информации. Исследователи отдельно предупреждают, что отчет пока предварительный: часть данных уже была удалена с сервера, поэтому реальный масштаб может быть больше.

Связь злоумышленника с китайскими государственными структурами или известными группировками не установлена. На Китай указывает язык: команды ИИ-агентам оператор писал преимущественно на китайском. 

Оператор собрал инфраструктуру вокруг трех инструментов с открытым исходным кодом: Strix, Cairn и Hermes. Каждый отвечал за свою часть работы.

Strix использовался для поиска уязвимостей. С 23 по 31 августа его запускали 146 раз против 138 узлов. Суммарно он отработал 633 часа сканирования за 195 часов реального времени: несколько проверок шли одновременно. Сначала система обращалась через OpenRouter к модели GLM 5.2, затем ее перевели на DeepSeek v4 Pro.

Cairn получал конкретную цель — например, добиться выполнения команд на сервере или получить административный доступ. После этого система могла часами самостоятельно проверять разные способы проникновения, пока не достигала результата, не упиралась в ограничение времени или оператор не останавливал задачу. Здесь использовалась DeepSeek v4.1 Flash.

Hermes управлял операцией, запускал задания и участвовал в действиях после проникновения. На найденном сервере для него были настроены 121 отдельная функция, 78 из которых относились к атакам. Агент работал с Claude Opus 4.6. В журналах есть указание, что более новые модели Claude отказывались выполнять часть запросов, после чего оператор возвращался к этой версии.

BleepingComputer подтверждает основные показатели расследования: более 100 атак за пять дней, не менее 27 скомпрометированных компаний, 146 запусков Strix против 138 узлов и использование трех отдельных агентских инструментов.

Участие человека при этом сохранялось. В 260 сессиях Hermes оператор отправил 1951 сообщение — в среднем несколько указаний на одну цель. Команды были короткими: изучить отчет об уязвимостях, проверить возможность выполнения кода, войти в административную панель, исследовать API или очистить следы. Основную техническую работу после постановки задачи выполняли агенты.

ИИ-системы не работали по единому заранее записанному сценарию. Они проверяли реакцию целевой системы и меняли следующие действия в зависимости от результата.

В одном подробно восстановленном случае первой точкой входа стала SQL-инъекция. Через нее агент получил одноразовый пароль из базы данных и обошел многофакторную аутентификацию. Затем он вошел в административную панель, воспользовался небезопасной загрузкой файлов и добился выполнения команд на сервере.

На этом атака не закончилась. Агент повысил привилегии, получил доступ к сетевому хранилищу, нашел учетные данные WordPress, захватил еще один сервер, выгрузил секреты из AWS Secrets Manager и в итоге добрался до основной базы Magento с платежными данными.

Получилась длинная цепочка из обычных уязвимостей и ошибок конфигурации. Необычным был темп: ИИ самостоятельно продолжал проверять следующие варианты после каждого успешного шага.

Подобные атаки могли завершаться за несколько часов. При успешном проникновении доступ обычно удавалось получить менее чем за сутки.

Оператор не выбирал все компании вручную. В одном случае он использовал сервис рейтинга сайтов, открыл категорию интернет-магазинов и исключил компании, работавшие на крупных готовых платформах электронной коммерции. В результате осталось 301 потенциальная цель с собственными решениями.

В команду агенту оператор добавил требование проверять только уязвимости высокой опасности и использовать прокси.

Логика была простой: собственный код мог содержать уникальные ошибки, которые сложнее обнаружить массовыми защитными средствами. Некоторые другие цели выбирались отдельно. Были и случаи, когда агенту сразу передавали уже действующий административный пароль.

Forbes пишет, что помимо Claude и DeepSeek оператор использовал модель Kimi китайской компании Moonshot AI. В опубликованном техническом разборе Gambit отдельная роль Kimi не описана, поэтому определить, какую именно часть атаки выполняла эта модель, по открытым данным нельзя. Anthropic подтвердила изданию, что обнаружила связанную с кампанией учетную запись Claude и заблокировала ее.

На инфраструктуре злоумышленника нашли данные более 600 тыс. действующих банковских карт. Они были похищены у двух компаний, а не собраны понемногу со всех атакованных организаций.

Компания Overwatch Data, привлеченная к анализу находки, проверила массив и сочла с высокой уверенностью, что данные уникальны и подлинны. Только карт, выпущенных банками США, насчитывалось 488 372 — около 79% всего массива.

Еще 13 559 относились к ОАЭ, 6785 — к Саудовской Аравии, 6522 — к Великобритании. В наборе присутствовали карты почти из двух сотен других стран и территорий.

Forbes указывает более точную общую оценку — не менее 618 тыс. карт. Пока нет подтверждений, что все они использовались для покупок или вывода денег. В одном случае платежная компания проверила часть номеров и обнаружила, что как минимум 60% из них прежде не отмечались как связанные с мошенничеством. Информация о скомпрометированных картах была передана их эмитентам.

Кража существующих баз была только одной частью операции. После получения доступа агенты пытались внедрять на страницы оплаты скиммеры — вредоносные сценарии, которые перехватывают данные банковской карты в момент ввода покупателем.

В журналах нашли задания на установку таких скриптов как минимум для 27 конкретных жертв. Исследователи подтвердили их присутствие на 19 из этих сайтов во время кампании.

Позже вместе с независимым исследователем безопасности они обнаружили еще более 100 сайтов, зараженных скиммером, связанным с той же инфраструктурой.

Вредоносный код прятали разными способами. Иногда его добавляли в конец уже существующего JavaScript-файла и возвращали исходную дату изменения. В других случаях скрипт помещали непосредственно на страницу оплаты, внутрь блока Google Tag, в поля базы данных или серверный кеш.

На одном сайте доступ к AWS позволил изменить содержимое хранилища, из которого магазин загружал файлы через сеть доставки контента. В другом случае модифицировали развертывание приложения в Kubernetes.

Особенно настойчиво агент действовал на сайте американского продавца вина. После обновления приложения чистая версия страницы восстанавливалась и скиммер исчезал. Злоумышленник оставил периодическую задачу, которая каждые две минуты проверяла файл и снова добавляла вредоносный код, если тот был удален.

BleepingComputer насчитал как минимум 119 сайтов с платежными скиммерами, связанными с этой операцией.

Автоматизация создала еще одну проблему: ИИ мог причинять дополнительный ущерб при выполнении слишком широких инструкций.

В одной из функций Hermes содержалось указание после копирования платежных данных очистить исходные поля в базе Magento. Оператор действительно отдавал подобные команды во время атаки.

У другого пострадавшего — продавца велосипедов — агент сначала создавал временные таблицы для обработки информации, а затем запустил очистку. Условие удаления оказалось слишком широким: система удалила 180 таблиц, названия которых совпали с заданными шаблонами. Под удаление попали и резервные таблицы, созданные администраторами самой компании.

Первоначально Forbes оценил расходы злоумышленника примерно в $8 тыс. Более подробный технический отчет дает другую цифру.

На найденном сервере сохранилась информация об учетной записи OpenRouter. К 25 августа за четыре недели через нее было потрачено $7005,71. После этой даты кампания продолжалась еще около трех недель, причем число запросов к моделям выросло примерно вдвое. Исследователи оценивают общие расходы за наблюдавшийся период в $12–18 тыс. При этом речь идет о всей работе с моделями, а не о цене пятидневной серии атак с 10 по 15 сентября.

Отдельно сохранилась собственная статистика оператора по 101 завершенному сканированию. Средняя стоимость обработки одной цели составила $25,46. Самая дешевая проверка обошлась в $3,13, самая дорогая — в $79,31.

Сентябрьский отчет Anthropic об использовании Claude злоумышленниками показывает схожую тенденцию. Компания фиксирует переход от обычных запросов к чат-боту к системам, где модель самостоятельно запускает инструменты, проводит разведку, проверяет инфраструктуру, выполняет команды и обрабатывает похищенные данные.

В некоторых расследованных Anthropic операциях многоагентные системы самостоятельно выполняли цепочки действий в течение нескольких часов или дней, а человек оставался главным образом на этапах выбора целей и оценки результатов.

При этом сами способы проникновения остаются знакомыми: украденные учетные данные, открытые сервисы, неустановленные обновления, SQL-инъекции и другие давно известные проблемы. Меняется скорость и объем работы, которую способен выполнить один оператор.

Вопросы и ответы

ИИ действительно взломал 100 компаний за пять дней?

Нет. С 10 по 15 сентября оператор запустил 105 отдельных проектов атак. Gambit подтверждает компрометацию как минимум 27 компаний в разной степени. Кампания идет как минимум с июля и затронула дополнительные цели.

Откуда взялись более 600 тысяч банковских карт?

Основной массив был выгружен из систем двух пострадавших компаний. На сервере злоумышленника обнаружили не менее 600 тыс. действующих карт; Forbes приводит оценку более 618 тыс.

В атаке использовали Claude и DeepSeek?

Да. В технических журналах подтверждены Claude Opus 4.6, DeepSeek v4 Pro, DeepSeek v4.1 Flash и GLM 5.2. Forbes также сообщает об использовании Kimi, но ее конкретная роль в опубликованном техническом отчете не раскрыта.

Злоумышленник был связан с Китаем?

Таких доказательств в опубликованных материалах нет. Оператор писал команды на китайском языке, поэтому его корректно называть китайскоязычным. Его личность и принадлежность к какой-либо группировке не установлены.

Сколько стоили атаки?

Gambit оценивает общие расходы на модели за наблюдавшийся период в $12–18 тыс. В собственной статистике оператора средняя стоимость одного завершенного сканирования составляла $25,46.

Агенты действовали полностью самостоятельно?

Не полностью. Человек выбирал цели, запускал операции и давал отдельные указания. После получения задачи агенты могли часами самостоятельно искать уязвимости, проверять разные способы проникновения и продолжать работу после получения доступа.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.