Срыв первой зарегистрированной кибершпионской кампании под управлением ИИ
Недавно мы утверждали, что в кибербезопасности наступила точка перегиба: момент, когда модели ИИ стали по-настоящему полезны для операций по обеспечению кибербезопасности как во благо, так и во вред. Этот вывод был основан на систематических оценках, показавших удвоение возможностей в сфере кибербезопасности за шесть месяцев; мы также отслеживали реальные кибератаки, наблюдая за тем, как злоумышленники используют возможности ИИ. Хотя мы прогнозировали дальнейшее развитие этих возможностей, нас поразило то, с какой скоростью они масштабируются.
В середине сентября 2025 года мы зафиксировали подозрительную активность, которая, как показали последующие исследования, оказалась высокоизощренной шпионской кампанией. Злоумышленники задействовали «агентские» возможности ИИ в беспрецедентной степени, используя ИИ не просто как советника, а для непосредственного выполнения кибератак.
Субъект угрозы — по нашим оценкам, с высокой долей вероятности являющийся спонсируемой китайским государством группировкой — манипулировал нашим инструментом Claude Code, пытаясь проникнуть примерно в тридцать мировых целей, и преуспел в небольшом числе случаев. Объектами операции стали крупные технологические компании, финансовые институты, предприятия химической промышленности и государственные ведомства. Мы полагаем, что это первый задокументированный случай крупномасштабной кибератаки, выполненной без существенного вмешательства человека.
Обнаружив эту активность, мы немедленно начали расследование, чтобы выяснить ее масштабы и характер. В течение следующих десяти дней, по мере того как мы оценивали серьезность и всю полноту операции, мы блокировали выявленные учетные записи, при необходимости уведомляли пострадавшие организации и координировали действия с властями по мере сбора оперативных данных.
Эта кампания имеет серьезные последствия для кибербезопасности в эпоху ИИ-«агентов» — систем, способных автономно работать в течение длительного времени и решать сложные задачи практически без вмешательства человека. Агенты очень ценны для повседневной работы и повышения производительности, но в чужих руках они могут существенно повысить жизнеспособность крупномасштабных кибератак.
Эффективность подобных атак, вероятнее всего, будет только расти. Чтобы не отставать от этой стремительно развивающейся угрозы, мы расширили наши возможности обнаружения и разработали более совершенные классификаторы для выявления вредоносной активности. Мы постоянно работаем над новыми методами расследования и обнаружения масштабных распределенных атак, подобных этой.
Тем временем мы обнародуем информацию об этом случае, чтобы помочь представителям индустрии, правительства и широкого исследовательского сообщества укрепить собственную киберзащиту. Мы и впредь будем регулярно публиковать подобные отчеты и сохранять прозрачность в отношении обнаруживаемых угроз.
Ознакомьтесь с полным отчетом.
Как проводилась кибератака
Атака опиралась на несколько функций моделей ИИ, которых еще год назад не существовало или которые находились на зачаточной стадии:
- Интеллект. Общий уровень возможностей моделей вырос настолько, что они способны следовать сложным инструкциям и понимать контекст способами, делающими возможным выполнение сложнейших задач. Мало того, целый ряд их хорошо развитых специфических навыков — в особенности написание программного кода — напрямую применим в кибератаках.
- Автономность (агентность). Модели могут действовать как агенты, то есть работать в циклах, совершая автономные действия, объединяя задачи в цепочки и принимая решения лишь при минимальном и эпизодическом участии человека.
- Инструменты. Модели имеют доступ к широкому спектру программных инструментов (часто через открытый стандарт Model Context Protocol). Теперь они могут искать информацию в интернете, извлекать данные и выполнять множество других действий, которые раньше были прерогативой исключительно человека-оператора. В случае кибератак такими инструментами могут быть программы для взлома паролей, сканеры сетей и другое ПО, связанное с безопасностью.
На диаграмме ниже показаны различные фазы атаки, каждая из которых потребовала реализации всех трех вышеупомянутых направлений:
Жизненный цикл кибератаки, демонстрирующий переход от таргетинга под руководством человека к атакам, в значительной степени управляемым ИИ с использованием различных инструментов (часто через Model Context Protocol; MCP). На определенных этапах атаки ИИ возвращается к человеку-оператору для проверки и дальнейших указаний.На первом этапе люди-операторы выбрали подходящие цели (например, компанию или государственное учреждение для взлома). Затем они разработали инфраструктуру атаки — систему, созданную для автономного взлома выбранной цели при минимальном участии человека. Эта структура использовала Claude Code в качестве автоматизированного инструмента для проведения киберопераций.
На данном этапе им пришлось убедить Claude — который тщательно обучен избегать вредоносного поведения — принять участие в атаке. Они сделали это путем джейлбрейка (jailbreak), эффективно обманув модель, чтобы обойти ее защитные механизмы. Они разбили свои атаки на мелкие, на вид безобидные задачи, которые Claude выполнял, не зная полного контекста их злонамеренной цели. Они также сообщили Claude, что он является сотрудником легитимной фирмы по кибербезопасности и используется для защитного тестирования.
Затем злоумышленники инициировали вторую фазу атаки, в ходе которой Claude Code изучал системы и инфраструктуру целевой организации и выявлял наиболее ценные базы данных. Claude смог провести эту разведку за малую долю времени, которое потребовалось бы команде хакеров-людей. После этого он доложил операторам-людям, предоставив сводку результатов.
На следующих этапах атаки Claude выявлял и тестировал уязвимости в системах целевых организаций, самостоятельно исследуя и создавая код эксплойтов. Сделав это, инфраструктура позволила использовать Claude для сбора учетных данных (имен пользователей и паролей), что открыло доступ к дальнейшим ресурсам, а затем извлечь большой массив конфиденциальных данных, классифицировав их по степени ценности. Были выявлены учетные записи с наивысшими привилегиями, созданы бэкдоры (лазейки), а эксфильтрация (вывод) данных осуществлялась при минимальном контроле со стороны человека.
На завершающем этапе злоумышленники заставили Claude составить исчерпывающую документацию об атаке, создав удобные файлы со скомпрометированными учетными данными и проанализированными системами, что помогло инфраструктуре спланировать следующий этап киберопераций субъекта угрозы.
В целом злоумышленник смог использовать ИИ для выполнения 80–90% кампании, причем вмешательство человека требовалось лишь эпизодически (возможно, 4–6 критических точек принятия решений на каждую хакерскую кампанию). Объем работы, проделанной ИИ, потребовал бы колоссального времени от человеческой команды. На пике атаки ИИ совершал тысячи запросов, зачастую по несколько в секунду — скорость атаки, которую для хакеров-людей повторить просто невозможно.
Claude работал идеально не всегда. Время от времени у него возникали галлюцинации в отношении учетных данных, либо он заявлял об извлечении секретной информации, которая на самом деле была общедоступной. Это остается препятствием на пути к полностью автономным кибератакам.
Последствия для кибербезопасности
Барьеры для проведения сложных кибератак существенно снизились — и мы прогнозируем, что эта тенденция продолжится. При правильной настройке субъекты угроз теперь могут использовать агентские системы ИИ в течение длительного времени для выполнения работы целых команд опытных хакеров: анализа целевых систем, создания кода эксплойтов и сканирования огромных массивов украденных данных эффективнее любого оператора-человека. Менее опытные и обладающие меньшими ресурсами группировки теперь потенциально способны проводить крупномасштабные атаки подобного рода.
Эта атака представляет собой эскалацию по сравнению с результатами исследования «вайб-хакинга», о которых мы сообщали этим летом: в тех операциях люди принимали самое непосредственное участие, руководя процессом. Здесь же участие человека было значительно менее частым, несмотря на больший масштаб атаки. И хотя мы имеем представление только об использовании Claude, этот пример, вероятно, отражает устойчивые паттерны поведения передовых моделей ИИ в целом и демонстрирует, как злоумышленники адаптируют свои операции для использования самых современных возможностей ИИ.
Это поднимает важный вопрос: если модели ИИ могут использоваться во вред для кибератак такого масштаба, зачем продолжать их разрабатывать и выпускать? Ответ заключается в том, что именно те способности, которые позволяют использовать Claude в таких атаках, делают его ключевым инструментом киберзащиты. Когда сложные кибератаки неизбежно происходят, наша цель заключается в том, чтобы Claude, в который мы заложили мощные средства защиты, помогал специалистам по кибербезопасности обнаруживать будущие версии атак, пресекать их и готовиться к ним. Действительно, наша команда аналитики угроз активно использовала Claude при анализе огромных объемов данных, сгенерированных в ходе именно этого расследования.
В кибербезопасности произошло фундаментальное изменение. Мы рекомендуем группам безопасности экспериментировать с применением ИИ для защиты в таких областях, как автоматизация центров мониторинга безопасности (SOC), обнаружение угроз, оценка уязвимостей и реагирование на инциденты. Мы также советуем разработчикам продолжать инвестировать в средства защиты на всех своих ИИ-платформах для предотвращения злонамеренного использования. Описанные выше методы, несомненно, будут применяться гораздо большим числом злоумышленников, что делает обмен данными об угрозах в отрасли, усовершенствованные методы обнаружения и более надежные элементы контроля безопасности еще более критически важными.
Ознакомьтесь с полным отчетом.
Отредактировано 14 ноября 2025 г.:
- Добавлена дополнительная ссылка на полный отчет в начальном разделе.
- Исправлена ошибка, касающаяся скорости атаки: не «тысячи запросов в секунду», а «тысячи запросов, часто по несколько в секунду».
Полный текст статьи читайте на Anthropic
