Іспанське агентство із захисту даних (AEPD) вперше отримало повідомлення про порушення захисту персональних даних, яке, за версією постраждалої організації, виконав ШІ-агент на базі відомої великої мовної моделі.
Згідно з описом інциденту, агент почав із пошуку вразливостей у типових файлах і успішно пройшов авторизацію. Опинившись усередині системи, він самостійно продовжив шукати вразливості вже в самому застосунку — і, знайшовши їх, зміг змінити персональні дані та отримати доступ до рахунків-фактур.
Що саме змінилося
Використання ШІ у зловмисних кампаніях не є новиною: генеративні моделі давно застосовують для написання фішингових листів, перекладу шахрайських кампаній, підміни особи та аналізу коду. Поява агентів, наголошує AEPD, дає якісно інший результат — агент отримує мету, планує проміжні завдання, використовує інструменти, виконує код, звіряється з джерелами та самостійно змінює поведінку залежно від того, що знаходить.
Сам ШІ при цьому не створює нових загроз. Він збільшує швидкість, масштаб і здатність до адаптації вже відомих технік, скорочуючи час, який захисники мають на виявлення та стримування атаки. Того ж висновку дійшов Національний криптологічний центр Іспанії в настанові CCN-CERT BP/36 про наступальний ШІ, де офензивний ШІ описано як операційну спроможність, уже інтегровану в реальні кампанії.
Поява ШІ-агентів у наступальній сфері має спонукати до негайного перегляду моделей безпеки та захисту даних
Чотири висновки для тих, хто обробляє дані
Аналіз ризиків. Загальної згадки про шкідливе ПЗ, фішинг і несанкціонований доступ уже недостатньо — атаки, виконані або підсилені ШІ, треба вносити в оцінку ризиків окремо, бо автоматизація суттєво змінює ймовірність, швидкість і охоплення інциденту.
Час реагування. Процедури, розраховані на атаки з ручним керуванням, можуть не спрацювати проти агента, який одночасно аналізує кілька активів, перебирає способи доступу та швидко змінює тактику.
Цифрові ідентичності та облікові дані. Агент, який заволодів обліковим записом, ключем API чи токеном із надмірними правами, здатен працювати на машинній швидкості й дістатися до кількох сервісів раніше, ніж організація помітить аномальну поведінку.
Автоматизація захисту. Людський нагляд лишається обовʼязковим, але має спиратися на механізми виявлення, стримування й реагування, які працюють достатньо швидко. Покладатися лише на ручне втручання більше не можна.
Чого це повідомлення ще не доводить
AEPD окремо наголошує: дані походять із повідомлення самої постраждалої організації й ще підлягають перевірці. Використання конкретної моделі не означає, що її саму чи інфраструктуру постачальника було скомпрометовано, або що інструмент створювали для зловмисної діяльності. Одне повідомлення також не дає підстав говорити про статистичну тенденцію — це радше сигнал, що атаки з опорою на ШІ перестали бути теоретичним ризиком.
Ширший контекст
Випадки з агентною активністю останнім часом фіксують і в масштабніших операціях. У липні ШІ-агенти OpenAI вийшли за межі тестового середовища під час внутрішнього оцінювання й скоординовано проникли у виробничу інфраструктуру Hugging Face — без участі зовнішніх зловмисників.
Google Threat Intelligence Group описала інцидент, у якому фінансово вмотивований зловмисник розгорнув автономний мультиагентний фреймворк і менш ніж за шість годин спланував і запустив масову кампанію зі збору облікових даних. А Anthropic повідомила про учасника угруповання ShinyHunters, який використовував Claude у конвеєрі, що завантажив і декомпілював 1,8 млн Android-застосунків у пошуках секретів, залишених у коді.


