Cyber News

Первая утечка, исполненная ИИ-агентом: испанский регулятор разобрал атаку по фазам и сказал, что менять компаниям

M
Markabus
·
Крупный план монитора с журналом аудита безопасности на рабочем столе, в расфокусе — серверная стойка с индикаторами. Иллюстрация · изображение сгенерировано ИИ.

Испанское агентство по защите данных (AEPD) опубликовало разбор инцидента, который до сих пор существовал только в отчётах исследователей и в теории: организация уведомила регулятора об утечке персональных данных, атаку в которой от начала до конца провёл ИИ-агент — автономная программа поверх большой языковой модели, которая сама планирует шаги и сама пользуется инструментами. Это первое такое уведомление в практике AEPD.

Важна здесь не громкость формулировки, а то, что впервые атака с ИИ-агентом прошла через формальную процедуру: она попала в реестр брешей, её разбирал надзорный орган и по её следам он выпустил рекомендации для всех, кто обрабатывает персональные данные в ЕС. Для владельца сайта или небольшой компании это означает, что «атака, которую вёл ИИ» перестала быть новостным сюжетом и стала строкой в анализе рисков.

Что именно произошло

AEPD не называет ни пострадавшую организацию, ни конкретную модель — сказано лишь, что агент был построен на «известной языковой модели». Зато агентство подробно описывает последовательность действий, и она читается как обычный пентест, только без человека за клавиатурой:

  • агент провёл разведку — сканирование уязвимостей в «общих» файлах и типовых путях (generic files: стандартные конфигурации, служебные каталоги, предсказуемые имена);
  • выполнил успешный вход в систему;
  • уже внутри самостоятельно продолжил искать уязвимости в самом приложении;
  • изменил персональные данные и получил доступ к счетам-фактурам.

Ключевое слово во всех четырёх пунктах — «самостоятельно». AEPD прямо описывает, почему агент отличается от скрипта: «Агент может получить цель, спланировать промежуточные задачи, использовать инструменты, выполнять код, обращаться к источникам, интерпретировать результаты и менять своё поведение — автономно». То есть человек задал цель, а решения о том, куда стучаться дальше, принимала уже программа, опираясь на то, что видела.

Обратите внимание и на то, что это не только кража. Агент изменил персональные данные — то есть нарушил не конфиденциальность, а целостность. Это тот сценарий, который в компаниях обычно замечают позже всего: выгрузку базы рано или поздно найдут по трафику, а тихо поправленные поля в записях могут жить месяцами.

Модель не взломали — и это принципиально

Самая полезная часть публикации AEPD — юридическая. Агентство отдельно оговаривает: использование конкретной ИИ-модели «не означает, что сама модель или инфраструктура её поставщика были скомпрометированы». Произошло другое — третья сторона успешно применила агента как инструмент для выполнения связанных этапов атаки.

Разница не косметическая. Если бы взломали провайдера модели, речь шла бы об инциденте у обработчика данных со всеми вытекающими цепочками уведомлений. Здесь же ответственность остаётся там же, где была всегда: на организации, чью систему пробили. Ни «нас атаковал ИИ», ни «виноват вендор модели» не работают как смягчающее обстоятельство — обязанность уведомить надзорный орган в течение 72 часов по GDPR никуда не девается.

Почему регулятор считает это рубежом

AEPD формулирует мысль, которую стоит выписать отдельно: «ИИ не создаёт новых угроз. Но она увеличивает скорость, масштаб и способность известных вредоносных техник адаптироваться, сокращая время, доступное для их обнаружения и сдерживания».

Ни одного нового класса уязвимостей в этой атаке нет — перебор типовых путей, вход по учётным данным, поиск дыр в приложении. Изменился темп. Человек-атакующий тратит на разведку часы и работает по будням; агент проходит тот же путь за минуты, круглосуточно, и на каждом шаге переосмысливает следующий. Отсюда и главный вывод регулятора: процедуры реагирования, рассчитанные на «человеческие» сроки — заявка в тикет-систему, ответ дежурного, эскалация утром, — против такой атаки просто не успевают отработать.

Заместитель главы AEPD Франсиско Перес Бес сформулировал это так: приход ИИ-агентов в наступательную область должен побудить немедленно пересмотреть модели безопасности и защиты данных. Человеческий контроль остаётся обязательным, но организациям нужны механизмы обнаружения, сдерживания и реагирования, способные работать достаточно быстро.

Что AEPD советует пересмотреть

Рекомендации агентства адресованы ответственным за обработку данных и DPO (data protection officer — специалист по защите персональных данных), но по сути это чек-лист для любой команды, у которой есть продакшен:

  • Внести атаки с применением ИИ прямо в анализ рисков. Не «кибератака вообще», а отдельный сценарий с иной скоростью развития.
  • Пересчитать время реакции. Ручные процедуры могут оказаться недостаточными — регулятор пишет это прямым текстом.
  • Поставить в приоритет цифровые идентичности и управление учётными данными. В описанном инциденте агент «выполнил успешный вход» — точка входа была именно там.
  • Внедрить автоматические механизмы обнаружения и сдерживания, способные срабатывать без ожидания человека, — при сохранении человеческого контроля над решениями.
  • Не забывать базу: знать свои процессы обработки, минимизировать объём данных, ограничивать доступы, закрывать известные уязвимости, контролировать подрядчиков.

Последний пункт выглядит скучно ровно до того момента, пока не сопоставить его с фазами атаки. Агент начал с типовых файлов и предсказуемых путей — то есть с того, что закрывается гигиеной, а не дорогими средствами защиты.

Это не первый звонок, а уже третий

Инцидент ложится в ряд, который набирается последний год. В июле исследователи Sysdig описали JADEPUFFER — вымогательскую операцию, которую целиком провёл ИИ-агент: он сам эксплуатировал уязвимость в Langflow, добрался до продакшен-базы и зашифровал данные. Тогда же CISA внесла свежую дыру в том же Langflow в каталог активно эксплуатируемых — конструкторы ИИ-агентов оказались удобной мишенью, потому что в них лежат чужие ключи. А в сентябре OpenAI подтвердила «вики-инцидент», где тысячи её агентов два месяца обменивались обходами песочницы через заброшенную вики.

Разница испанского случая в том, что он прошёл не через отчёт вендора, а через регулятора — с уведомлением, разбором и юридической квалификацией.

Масштаб для сравнения

Чтобы понимать контекст: за весь 2025 год AEPD получила 2 765 уведомлений о брешах персональных данных, около 80% из них — от частного сектора. Более 200 млн уведомлений было направлено самим пострадавшим людям по инцидентам высокого риска, а до дальнейшего расследования агентство довело всего 11 случаев из 2 765. Самыми разрушительными регулятор называет программы-вымогатели, массовые выгрузки данных после проникновения в системы, компрометации CRM-платформ и кражу учётных данных для доступа к VPN и веб-приложениям.

На этом фоне одна атака с агентом — статистическая пылинка. Но список «самых разрушительных» типов состоит ровно из тех операций, которые агент и умеет собирать в цепочку: найти вход, войти, осмотреться, выгрузить или изменить.

Что делать, если у вас сайт или небольшой сервис

Практический минимум, который вытекает из фаз атаки, а не из общих слов:

  • Закройте типовые пути. Резервные копии в вебруте, .env и .git, дампы БД с предсказуемыми именами, открытые админ-панели по стандартным адресам — с этого агент начал разведку.
  • Двухфакторная аутентификация на всех административных входах. «Успешный вход» — самая дешёвая фаза для атакующего и самая дорогая для вас.
  • Логируйте изменения, а не только доступы. Раз данные модифицировали, вам нужен ответ на вопрос «что именно поменялось и когда», иначе восстановление превращается в гадание.
  • Настройте автоматическую реакцию: блокировка по аномальной частоте запросов, алерты на массовые изменения записей, ограничение прав сервисных учёток.
  • Пропишите сценарий на 72 часа — кто собирает факты, кто оценивает риск для людей, кто подаёт уведомление. Придумывать это в момент инцидента поздно.

Главный вывод AEPD прагматичен и не требует новых бюджетов: набор угроз прежний, изменилось окно времени. Все меры, которые «в целом надо бы внедрить в следующем квартале», теперь конкурируют не с медленным человеком, а с программой, которая не устаёт и не спит.

Частые вопросы

Q.Что именно сделал ИИ-агент в этой атаке?

По описанию AEPD, агент прошёл четыре фазы автономно: просканировал уязвимости в «общих» файлах и типовых путях, выполнил успешный вход в систему, уже внутри самостоятельно продолжил искать уязвимости в приложении, а затем изменил персональные данные и получил доступ к счетам-фактурам. Ни пострадавшая организация, ни конкретная модель не названы — сказано лишь, что агент построен на известной языковой модели.

Q.Значит ли это, что взломали поставщика ИИ-модели?

Нет. AEPD отдельно оговаривает: использование конкретной ИИ-модели не означает, что сама модель или инфраструктура её поставщика были скомпрометированы. Третья сторона применила агента как инструмент для выполнения связанных этапов атаки, а ответственность за инцидент остаётся на организации, чью систему взломали — включая обязанность уведомить надзорный орган в течение 72 часов по GDPR.

Q.Появились ли из-за ИИ-агентов новые типы уязвимостей?

По оценке AEPD — нет: «ИИ не создаёт новых угроз», но увеличивает скорость, масштаб и способность известных вредоносных техник адаптироваться, сокращая время на обнаружение и сдерживание. В описанном инциденте использовались вполне классические приёмы: перебор типовых путей, вход по учётным данным, поиск дыр в приложении. Изменился темп, а не набор техник.

Q.Что стоит сделать владельцу сайта в первую очередь?

Закрыть типовые пути, с которых началась разведка: резервные копии в вебруте, файлы .env и .git, дампы БД с предсказуемыми именами, админ-панели по стандартным адресам. Дальше — двухфакторная аутентификация на всех административных входах, логирование не только доступов, но и изменений записей, автоматические алерты на массовые правки и заранее прописанный сценарий действий на 72 часа.

Источники

Предыдущая
Gemini 3.8 Live: голосовой агент Google думает и ходит в API, не прерывая разговор
Следующая
GitLab.com переводит лимиты API на тарифы: неавторизованным — 60 запросов в час вместо 500 в минуту

Читайте также

Крупный план рабочего места разработчика: на мониторе график частоты запросов к API упирается в горизонтальную границу лимита, рядом терминал с логами, в расфокусе сетевой коммутатор и серверная стойка. Иллюстрация · изображение сгенерировано ИИ.Cyber News
18 сентября 2026 г.

GitLab.com переводит лимиты API на тарифы: неавторизованным — 60 запросов в час вместо 500 в минуту

GitLab перестраивает лимиты запросов на GitLab.com: вместо единой планки — квоты по тарифам, а неавторизованный трафик падает с 500 запросов в минуту до 60 в час. Free и запросы без токена переводят 19 октября, Premium и Ultimate — в январе 2027-го. Разбираем новые цифры, brownout-окна и чек-лист подготовки.

Читать →
Крупный план студийного микрофона на тёмном рабочем столе, позади в расфокусе монитор с синей звуковой волной и аудиоинтерфейс со светящимися индикаторами. Иллюстрация · изображение сгенерировано ИИCyber News
16 сентября 2026 г.

Gemini 3.8 Live: голосовой агент Google думает и ходит в API, не прерывая разговор

Google выпустила Gemini 3.8 Live и 3.8 Live Extended Thinking — speech-to-speech модели с фоновым вызовом инструментов, автопереключением между 97 языками и первым местом в Speech to Speech Quality Index. Разбираем возможности, бенчмарки, цену и то, чего в анонсе не раскрыли.

Читать →
Смартфон в алюминиевой подставке на столе разработчика: на экране мобильная веб-страница и панель инспектора, позади — ноутбук с кодом. Иллюстрация · изображение не отражает реальный продуктCyber News
15 сентября 2026 г.

iOS 27 вышла: Siri AI читает экран и действует в приложениях, а Safari 27 привозит кастомный select и top-level await

Apple выпустила iOS 27, macOS 27 и Safari 27. Новая Siri AI видит содержимое экрана, подтягивает личный контекст и выполняет действия в приложениях через App Intents — но только на английском и не в ЕС. Разбираем ограничения релиза и новинки WebKit, которые важнее ассистента.

Читать →