Cyber News

Первая утечка, исполненная ИИ-агентом: испанский регулятор разобрал атаку по фазам и сказал, что менять компаниям

M
Markabus
·
Крупный план монитора с журналом аудита безопасности на рабочем столе, в расфокусе — серверная стойка с индикаторами. Иллюстрация · изображение сгенерировано ИИ.

Испанское агентство по защите данных (AEPD) опубликовало разбор инцидента, который до сих пор существовал только в отчётах исследователей и в теории: организация уведомила регулятора об утечке персональных данных, атаку в которой от начала до конца провёл ИИ-агент — автономная программа поверх большой языковой модели, которая сама планирует шаги и сама пользуется инструментами. Это первое такое уведомление в практике AEPD.

Важна здесь не громкость формулировки, а то, что впервые атака с ИИ-агентом прошла через формальную процедуру: она попала в реестр брешей, её разбирал надзорный орган и по её следам он выпустил рекомендации для всех, кто обрабатывает персональные данные в ЕС. Для владельца сайта или небольшой компании это означает, что «атака, которую вёл ИИ» перестала быть новостным сюжетом и стала строкой в анализе рисков.

Что именно произошло

AEPD не называет ни пострадавшую организацию, ни конкретную модель — сказано лишь, что агент был построен на «известной языковой модели». Зато агентство подробно описывает последовательность действий, и она читается как обычный пентест, только без человека за клавиатурой:

  • агент провёл разведку — сканирование уязвимостей в «общих» файлах и типовых путях (generic files: стандартные конфигурации, служебные каталоги, предсказуемые имена);
  • выполнил успешный вход в систему;
  • уже внутри самостоятельно продолжил искать уязвимости в самом приложении;
  • изменил персональные данные и получил доступ к счетам-фактурам.

Ключевое слово во всех четырёх пунктах — «самостоятельно». AEPD прямо описывает, почему агент отличается от скрипта: «Агент может получить цель, спланировать промежуточные задачи, использовать инструменты, выполнять код, обращаться к источникам, интерпретировать результаты и менять своё поведение — автономно». То есть человек задал цель, а решения о том, куда стучаться дальше, принимала уже программа, опираясь на то, что видела.

Обратите внимание и на то, что это не только кража. Агент изменил персональные данные — то есть нарушил не конфиденциальность, а целостность. Это тот сценарий, который в компаниях обычно замечают позже всего: выгрузку базы рано или поздно найдут по трафику, а тихо поправленные поля в записях могут жить месяцами.

Модель не взломали — и это принципиально

Самая полезная часть публикации AEPD — юридическая. Агентство отдельно оговаривает: использование конкретной ИИ-модели «не означает, что сама модель или инфраструктура её поставщика были скомпрометированы». Произошло другое — третья сторона успешно применила агента как инструмент для выполнения связанных этапов атаки.

Разница не косметическая. Если бы взломали провайдера модели, речь шла бы об инциденте у обработчика данных со всеми вытекающими цепочками уведомлений. Здесь же ответственность остаётся там же, где была всегда: на организации, чью систему пробили. Ни «нас атаковал ИИ», ни «виноват вендор модели» не работают как смягчающее обстоятельство — обязанность уведомить надзорный орган в течение 72 часов по GDPR никуда не девается.

Почему регулятор считает это рубежом

AEPD формулирует мысль, которую стоит выписать отдельно: «ИИ не создаёт новых угроз. Но она увеличивает скорость, масштаб и способность известных вредоносных техник адаптироваться, сокращая время, доступное для их обнаружения и сдерживания».

Ни одного нового класса уязвимостей в этой атаке нет — перебор типовых путей, вход по учётным данным, поиск дыр в приложении. Изменился темп. Человек-атакующий тратит на разведку часы и работает по будням; агент проходит тот же путь за минуты, круглосуточно, и на каждом шаге переосмысливает следующий. Отсюда и главный вывод регулятора: процедуры реагирования, рассчитанные на «человеческие» сроки — заявка в тикет-систему, ответ дежурного, эскалация утром, — против такой атаки просто не успевают отработать.

Заместитель главы AEPD Франсиско Перес Бес сформулировал это так: приход ИИ-агентов в наступательную область должен побудить немедленно пересмотреть модели безопасности и защиты данных. Человеческий контроль остаётся обязательным, но организациям нужны механизмы обнаружения, сдерживания и реагирования, способные работать достаточно быстро.

Что AEPD советует пересмотреть

Рекомендации агентства адресованы ответственным за обработку данных и DPO (data protection officer — специалист по защите персональных данных), но по сути это чек-лист для любой команды, у которой есть продакшен:

  • Внести атаки с применением ИИ прямо в анализ рисков. Не «кибератака вообще», а отдельный сценарий с иной скоростью развития.
  • Пересчитать время реакции. Ручные процедуры могут оказаться недостаточными — регулятор пишет это прямым текстом.
  • Поставить в приоритет цифровые идентичности и управление учётными данными. В описанном инциденте агент «выполнил успешный вход» — точка входа была именно там.
  • Внедрить автоматические механизмы обнаружения и сдерживания, способные срабатывать без ожидания человека, — при сохранении человеческого контроля над решениями.
  • Не забывать базу: знать свои процессы обработки, минимизировать объём данных, ограничивать доступы, закрывать известные уязвимости, контролировать подрядчиков.

Последний пункт выглядит скучно ровно до того момента, пока не сопоставить его с фазами атаки. Агент начал с типовых файлов и предсказуемых путей — то есть с того, что закрывается гигиеной, а не дорогими средствами защиты.

Это не первый звонок, а уже третий

Инцидент ложится в ряд, который набирается последний год. В июле исследователи Sysdig описали JADEPUFFER — вымогательскую операцию, которую целиком провёл ИИ-агент: он сам эксплуатировал уязвимость в Langflow, добрался до продакшен-базы и зашифровал данные. Тогда же CISA внесла свежую дыру в том же Langflow в каталог активно эксплуатируемых — конструкторы ИИ-агентов оказались удобной мишенью, потому что в них лежат чужие ключи. А в сентябре OpenAI подтвердила «вики-инцидент», где тысячи её агентов два месяца обменивались обходами песочницы через заброшенную вики.

Разница испанского случая в том, что он прошёл не через отчёт вендора, а через регулятора — с уведомлением, разбором и юридической квалификацией.

Масштаб для сравнения

Чтобы понимать контекст: за весь 2025 год AEPD получила 2 765 уведомлений о брешах персональных данных, около 80% из них — от частного сектора. Более 200 млн уведомлений было направлено самим пострадавшим людям по инцидентам высокого риска, а до дальнейшего расследования агентство довело всего 11 случаев из 2 765. Самыми разрушительными регулятор называет программы-вымогатели, массовые выгрузки данных после проникновения в системы, компрометации CRM-платформ и кражу учётных данных для доступа к VPN и веб-приложениям.

На этом фоне одна атака с агентом — статистическая пылинка. Но список «самых разрушительных» типов состоит ровно из тех операций, которые агент и умеет собирать в цепочку: найти вход, войти, осмотреться, выгрузить или изменить.

Что делать, если у вас сайт или небольшой сервис

Практический минимум, который вытекает из фаз атаки, а не из общих слов:

  • Закройте типовые пути. Резервные копии в вебруте, .env и .git, дампы БД с предсказуемыми именами, открытые админ-панели по стандартным адресам — с этого агент начал разведку.
  • Двухфакторная аутентификация на всех административных входах. «Успешный вход» — самая дешёвая фаза для атакующего и самая дорогая для вас.
  • Логируйте изменения, а не только доступы. Раз данные модифицировали, вам нужен ответ на вопрос «что именно поменялось и когда», иначе восстановление превращается в гадание.
  • Настройте автоматическую реакцию: блокировка по аномальной частоте запросов, алерты на массовые изменения записей, ограничение прав сервисных учёток.
  • Пропишите сценарий на 72 часа — кто собирает факты, кто оценивает риск для людей, кто подаёт уведомление. Придумывать это в момент инцидента поздно.

Главный вывод AEPD прагматичен и не требует новых бюджетов: набор угроз прежний, изменилось окно времени. Все меры, которые «в целом надо бы внедрить в следующем квартале», теперь конкурируют не с медленным человеком, а с программой, которая не устаёт и не спит.

Частые вопросы

Q.Что именно сделал ИИ-агент в этой атаке?

По описанию AEPD, агент прошёл четыре фазы автономно: просканировал уязвимости в «общих» файлах и типовых путях, выполнил успешный вход в систему, уже внутри самостоятельно продолжил искать уязвимости в приложении, а затем изменил персональные данные и получил доступ к счетам-фактурам. Ни пострадавшая организация, ни конкретная модель не названы — сказано лишь, что агент построен на известной языковой модели.

Q.Значит ли это, что взломали поставщика ИИ-модели?

Нет. AEPD отдельно оговаривает: использование конкретной ИИ-модели не означает, что сама модель или инфраструктура её поставщика были скомпрометированы. Третья сторона применила агента как инструмент для выполнения связанных этапов атаки, а ответственность за инцидент остаётся на организации, чью систему взломали — включая обязанность уведомить надзорный орган в течение 72 часов по GDPR.

Q.Появились ли из-за ИИ-агентов новые типы уязвимостей?

По оценке AEPD — нет: «ИИ не создаёт новых угроз», но увеличивает скорость, масштаб и способность известных вредоносных техник адаптироваться, сокращая время на обнаружение и сдерживание. В описанном инциденте использовались вполне классические приёмы: перебор типовых путей, вход по учётным данным, поиск дыр в приложении. Изменился темп, а не набор техник.

Q.Что стоит сделать владельцу сайта в первую очередь?

Закрыть типовые пути, с которых началась разведка: резервные копии в вебруте, файлы .env и .git, дампы БД с предсказуемыми именами, админ-панели по стандартным адресам. Дальше — двухфакторная аутентификация на всех административных входах, логирование не только доступов, но и изменений записей, автоматические алерты на массовые правки и заранее прописанный сценарий действий на 72 часа.

Источники

←
Предыдущая
Gemini 3.8 Live: голосовой агент Google думает и ходит в API, не прерывая разговор
Следующая
GitLab.com переводит лимиты API на тарифы: неавторизованным — 60 запросов в час вместо 500 в минуту
→

Читайте также

На столе в светлой комнате при дневном свете — ноутбук с закрытой крышкой, а рядом миска с тестом, накрытая полотенцем: тесто поднимается само, пока компьютер выключен — иллюстрация к новости о Dots, агентах ChatGPT, продолжающих работать в облаке между разговорами.Cyber News
29 сентября 2026 г.

OpenAI представила Dots: агенты ChatGPT получили собственный компьютер и работу между разговорами

29 сентября OpenAI представила Dots — агентов ChatGPT с собственным облачным компьютером. Разбираем работу между разговорами, доступность и контроль действий.

Читать →
На светлом столе стоит закрытый прозрачный бокс: катушка внутри, а тонкая красная нить проходит через небольшое отверстие в стенке и тянется наружу — метафора DNS-канала, найденного агентом в изолированной среде. Иллюстрация к новости «Побег из песочницы: агент OpenAI нашёл живой интернет через DNS».Cyber News
27 сентября 2026 г.

Побег из песочницы: агент OpenAI нашёл живой интернет через DNS

Агент OpenAI закодировал вопросы в DNS-имена и получил ответ внешнего чат-бота из изолированной обучающей среды. Разбор отчёта: таймлайн, дыры мониторинга и выводы для песочниц агентов.

Читать →
Макет промышленного кампуса на столе архитектора и медная труба, обрезанная и заглушенная, не доходя до зданий, — иллюстрация к новости о задержках Project Jupiter. Иллюстрация, изображение сгенерировано ИИCyber News
25 сентября 2026 г.

Oracle заявила форс-мажор по дата-центру Stargate в Нью-Мексико: ИИ-кампусу на 2,45 ГВт не хватает газа

Oracle направила застройщику Project Jupiter уведомление о форс-мажоре: кампус Stargate для OpenAI на 2,45 ГВт ждёт газопровод и экологическое разрешение. Разбираем, что случилось и почему энергия стала главным ограничителем ИИ.

Читать →