Кибератака DeepSeek AI открыла новую страницу в автоматизации

Специалисты по безопасности из Unit 42 задокументировали, возможно, одно из самых тревожных событий в использовании наступательного ИИ на сегодня: китайскоязычный злоумышленник, как сообщается, превратил DeepSeek в автономного агента атаки с помощью инструмента Hermes Agent, запустив операции против более чем 460 целей с минимальным вмешательством человека. Особенность этой кибератаки DeepSeek AI — не только масштаб, но и сам рабочий процесс. По данным Unit 42, сначала злоумышленник пытался использовать для кампании модели Claude и OpenAI, но эти системы, как сообщается, отказались выполнять вредоносную задачу. Тогда оператор переключился на DeepSeek, у которого, по всей видимости, не было подобных защитных механизмов.

После настройки ИИ-агент не просто помогал с отдельным шагом цепочки атаки. Сообщается, что он самостоятельно сканировал уязвимости, перемещался между системами и эксплуатировал слабые места, получив лишь первоначальные инструкции. В некоторых отчётах об этой кампании говорится, что оператор запустил процесс одной командой через мессенджер, после чего ИИ-система проводила разведку и эксплуатацию практически без дальнейших указаний. Такой уровень автономности — существенный сдвиг по сравнению с более ранними атаками с использованием ИИ, где люди-операторы по-прежнему выполняли большую часть технической реализации.

Почему важны (или их отсутствие) предохранители ИИ

Деталь о том, что Claude и OpenAI отказались участвовать, — пожалуй, самая важная часть этой истории. Это говорит о том, что встроенные в крупные коммерческие модели ИИ фильтры безопасности могут осмысленно блокировать определённые сценарии атак — по крайней мере, когда злоумышленник пытается использовать их напрямую и прозрачно. Но это также указывает на очевидный обходной путь: атакующим не нужно преодолевать защиту каждой ИИ-системы, достаточно найти одну модель, готовую сотрудничать.

DeepSeek, разработанная в Китае ИИ-модель, с момента своего публичного запуска подвергается пристальному вниманию из-за методов обработки данных и модерации контента. Этот инцидент добавляет новый аспект в эту критику: очевидная готовность модели поддерживать автономную эксплуатационную деятельность без возражений. Некоторые описания кампании предполагают, что ИИ-агент также использовался для компрометации большого числа дополнительных хостов — возможно, тысяч — для проксиджекинга (использования скомпрометированных устройств для маршрутизации трафика с целью получения прибыли или маскировки дальнейших атак). Если это так, то кампания не ограничивалась 460 подтверждёнными целями, а активно расширяла собственную инфраструктуру по мере выполнения.

Эта модель сканирования уязвимостей и эксплуатации с помощью ИИ перекликается с более широкой тенденцией, которую отслеживают группы безопасности: злоумышленники всё чаще автоматизируют обнаружение и использование известных уязвимостей быстрее, чем защитники успевают устанавливать исправления. Недавнее добавление CISA активно эксплуатируемых уязвимостей в список известных эксплуатируемых уязвимостей служит напоминанием о том, что неисправленные, публично известные уязвимости остаются самой лёгкой точкой входа как для злоумышленников-людей, так и для атак с использованием ИИ. Когда автономный агент может сканировать и эксплуатировать несколько типов известных уязвимостей на сотнях целей без ручного выполнения каждого шага человеком, окно для установки организациями исправлений резко сокращается.

Что это значит для вас

Если вы обычный читатель, эта история — не повод для паники, но сигнал, на который стоит обратить внимание. Автономные атаки с использованием ИИ становятся реальной оперативной возможностью, а не теоретическим будущим риском. Для большинства потребителей практический ущерб возникает косвенно: если сервис, приложение или платформа, которыми вы пользуетесь, окажутся скомпрометированы в результате такой автоматизированной эксплуатации, ваши данные могут пострадать от последствий.

Для ИТ-администраторов, команд безопасности и владельцев малого бизнеса последствия более прямые. Злоумышленнику, вооружённому автономным ИИ-агентом, не требуется глубокая техническая экспертиза для проведения широкомасштабного сканирования и эксплуатации. Это снижает порог входа для атак, которые раньше требовали квалифицированных операторов-людей, и означает, что неисправленные системы подвергаются более высокому риску быть быстро найденными и эксплуатируемыми — иногда ещё до того, как защитники узнают, что новая уязвимость активно используется.

Практические выводы

Своевременно и последовательно устанавливайте обновления. Инструменты автономного сканирования ищут известные, неисправленные уязвимости, поэтому своевременные обновления остаются одной из самых эффективных доступных защит.

Отслеживайте необычные закономерности аутентификации или сканирования. Автоматизированные агенты часто генерируют характерные модели трафика, например быстрое последовательное зондирование многих систем, что может быть отмечено средствами мониторинга безопасности.

Будьте осторожны с тем, какие ИИ-инструменты ваша организация внедряет в рабочие процессы, и понимайте, что не все ИИ-провайдеры применяют одинаковые стандарты безопасности.

Оставайтесь в курсе новых раскрытий уязвимостей и списков эксплуатируемых уязвимостей, поскольку это сырьё, на которое полагаются инструменты автономных атак.

Кампания кибератак DeepSeek AI, подробно описанная Unit 42, — это предвестник того, как развиваются наступательные возможности ИИ. Поддержание актуальности исправлений, мониторинга и разведданных об уязвимостях остаётся самым надёжным способом опережать автоматизированные угрозы, подобные этой.