Перейти к содержимому

Кибератака на правительство Тайваня: как ИИ-агенты за 4 дня проломили защиту

8 агентов, 12 волн, 4 дня: как ИИ почти без человека проломил защиту Тайваня

Израильская компания Dream, которая регулярно наблюдает за тем, чем живёт подпольный рынок, наткнулась на странную находку: открытый архив примерно на 160 МБ. Внутри - 1395 файлов с отчётами, логами и выгрузками. По содержанию это выглядело не как набор "трофеев", а как оставленный включённым рабочий стол атакующих: аккуратно разложенные результаты, последовательные шаги, маркировка задач. И самое показательное - подписи вроде A...Q, намекающие не на сотрудников, а на набор "исполнителей" внутри одной системы.

Когда аналитики восстановили цепочку событий, картина стала почти кинематографичной. С 1 по 4 июля 2026 года инфраструктуру атаковали 12 последовательными волнами. В каждой волне одновременно действовали до восьми суб‑агентов: у каждого была собственная цель и собственная тактика проникновения. Человек, судя по материалам, присутствовал лишь в начале - он запустил механизм и указал направление. Дальше система самостоятельно делала разведку, выбирала векторы, меняла план после неудач и продолжала движение. Dream называет этот кейс первым публично описанным примером атаки на государственную инфраструктуру, где основную работу от старта до результата выполнили автономные агенты. Именно так и стала обсуждаться кибератака на правительство Тайваня - не как очередной шумный взлом, а как демонстрация новой "организации труда" у злоумышленников.

Началось всё с одного правительственного портала. Агенты скачали и разобрали его скрипты, вытащили зашитые адреса, API‑эндпоинты и конфигурацию единого входа. Из этих фрагментов быстро сложилась карта: 21 связанная государственная система и фактическая архитектура национальной аутентификации. После этого система пошла по списку, находя в том числе забытые в продакшене отладочные эндпоинты, которые пропускали внутрь без пароля.

Итог четырёх суток выглядит предельно конкретно: 85 скомпрометированных учётных записей сотрудников, более 2500 выгруженных записей о персонале и закрепление через бэкдоры в государственных веб‑приложениях. Но фреймворк не "успокоился" на первичных целях: он параллельно развернул активность на поставщиков государственного ИТ, правительственную почтовую систему, как минимум семь энергетических компаний и даже агентство по ядерной безопасности - как если бы работала большая команда, где каждому выделили свой фронт.

Один из самых неприятных поворотов - состав инструмента. Почти без собственного наступательного арсенала: ни уникального эксплойт‑кода, ни закрытых разработок. Каркас, по материалам архива, опирался на два открытых ИИ‑ассистента - Hermes и OpenClaw (быстро растущий проект на GitHub). То есть "входной билет" в такую автоматизацию - не доступ к секретным моделям, а умение собрать процесс.

Оставался ключевой вопрос: как системе удавалось выполнять действия, от которых ИИ‑модели обычно пытаются отказываться? В архиве не нашлось красивой истории про хитрый джейлбрейк. Вместо этого операцию просто упаковали как авторизованное тестирование на проникновение - легитимный формат, который в индустрии используется ежедневно. Защитные механизмы, ориентированные на намерение в формулировке, приняли задачу за "разрешённую". Какая модель работала "под капотом", исследователи однозначно не установили, но логика указывает на открытые модели, где ограничители, как правило, мягче.

Почему же атаку было так сложно заметить? Списать всё на скорость и масштаб - слишком удобно, но это не объяснение: автоматические сканеры шумят в логах десятилетиями. Разница проявилась на следующем шаге. Получив доступ к 85 аккаунтам в системе офисной автоматизации, агенты прогнали их через остальные сервисы, связанные единым входом, - и 84 из 85 учёток прошли дальше без повторной аутентификации, без второго фактора и без подтверждения пользователя. Классические средства защиты ищут "подозрительный запрос", а здесь подозрительным становится маршрут - траектория перемещений по связанным системам.

Ещё одна деталь ломает миф о том, что ИИ действует наугад. Система оценивала находки в вероятностях и уточняла оценки по мере накопления доказательств: ключевую цепочку атаки она оценивала в 99% и на практике получила 98,8%. Работал и самоконтроль. В одном эпизоде агент заявил о найденной SQL‑инъекции: запрос отвечал 21 секунду, что выглядело как классическая задержка. Но правила фреймворка требовали перепроверки - агент повторно протестировал гипотезу и выяснил, что "задержку" давал таймаут почтового компонента, а не успешная инъекция. То есть внутри атаки была встроена процедура валидации, похожая на дисциплину хорошей команды.

Что это меняет для компаний и команд защиты

Для рынка это сигнал не только про государства: подобные сценарии быстро мигрируют в коммерческий сектор. Кибербезопасность для бизнеса теперь упирается не в то, "как отразить один эксплойт", а в то, как обнаруживать цепочки действий: от разведки до латерального перемещения, от кражи учётки до массового обхода доверенных интеграций.

Практический вывод - проверять связки идентификации и единый вход так же жёстко, как внешние периметры. Именно поэтому многим организациям становится рациональнее заранее заказать аудит информационной безопасности с фокусом на SSO, межсервисные доверия, привилегии и сценарии "тихого" перемещения, когда злоумышленник почти не оставляет очевидных сигнатур.

В повседневной защите всё чаще решает не один продукт, а процесс наблюдения. Там, где нет непрерывного анализа событий и корреляции маршрутов, автономные агенты выигрывают за счёт скорости принятия решений. Отсюда растущий спрос на услуги SOC центр мониторинга безопасности: такие команды как раз и выстраивают контроль не только "плохих запросов", но и подозрительных последовательностей действий - входов, токенов, сессий, нетипичных переходов между системами.

Наконец, эта история подталкивает к пересмотру того, что считать достаточной "автоматизацией защиты". Речь уже не только про антивирус и WAF, а про решения для защиты от хакерских атак, которые умеют связывать телеметрию из IAM, почты, прокси, EDR и облачных журналов, чтобы в реальном времени видеть: аккаунт ведёт себя как "универсальный ключ", перемещаясь по сервисам быстрее и увереннее обычного сотрудника. Кому интересен разбор кейса в деталях, полезно держать в поле зрения и материал про решения для защиты от хакерских атак, где эта логика особенно наглядна.

Главное, что показывает кейс: "ИИ‑атака" - это не магия и не один суперэксплойт. Это конвейер, где разведка, проверка гипотез, масштабирование и самоконтроль становятся стандартом. И если атакующая сторона научилась собирать такие конвейеры из открытых компонентов, то у защитников просто не остаётся выбора - нужно столь же системно выстраивать обнаружение, реакцию и проверку доверий внутри собственной инфраструктуры.

Scroll to Top