TGViewer
AppSec Solutions AppSec Solutions @appsecsolutions · 469 subscribers
Post #547 87
⚠️ ИИ-агент атаковал крупнейшие банки Южной Кореи

В Южной Корее расследуют атаку как минимум на семь финансовых компаний. Злоумышленники получили доступ к персональным данным 68 тысяч человек, включая сведения о годовых доходах и лимитах по кредитам. По данным The Wall Street Journal, были найдены признаки использования Artex AI, открытого ИИ-агента, который подключается к популярным LLM и автоматически ищет уязвимости и планирует атаки.

Этот случай показывает, насколько сократилось время между появлением уязвимости и её эксплуатацией. ИИ-агент за часы делает то, на что у команды атакующих раньше уходили недели, и работает без перерывов. Защищающейся стороне придется отвечать тем же. Безопасность должна быть встроена в разработку и автоматизирована, а самые опасные уязвимости нужно закрывать раньше, чем их найдёт чужой агент».

— отмечает Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.

❓ Что на самом деле изменилось

Принципиально новых техник атак здесь нет. Агенты эксплуатируют те же классические проблемы: забытые сервисы на периметре, уязвимости в ПО, слабую авторизацию в API. Изменилась экономика атаки. Разведка и эксплуатация стали в разы дешевле и быстрее, поэтому атаковать выгодно уже не только крупные банки, но и небольшие компании, до которых раньше «не доходили руки».

Серебряной пули против ИИ-атак нет. Изменился профиль атакующего. Он быстрее и дешевле находит то, что и так было уязвимо. Поэтому защита строится на той же базовой гигиене, только выполнять её нужно системно и быстрее, чем раньше.

Как защитить свои приложения

▶️Управляйте внешней поверхностью атаки. Ведите непрерывную инвентаризацию доменов, внешних API, мобильных бэкендов, партнёрских порталов и тестовых стендов. Разовой инвентаризации недостаточно, ведь агент сканирует периметр постоянно.

▶️Выстройте процесс управления уязвимостями. Задайте SLA на устранение по уровню критичности и учитывайте реальную эксплуатируемость, а не только оценку CVSS. Контролируйте выполнение сроков, особенно для компонентов на периметре.

▶️Встройте безопасность в разработку. Используйте SAST, SCA и DAST в CI/CD, контроль сторонних зависимостей и поиск секретов в коде. Дефект, закрытый до релиза, агент уже не найдёт.

▶️Укрепите аутентификацию и авторизацию. Внедрите MFA для сотрудников и партнёров. Проверяйте права доступа к каждому объекту в API. Соблюдайте принцип минимальных привилегий для сервисных учётных записей.

▶️Сократите время обнаружения. Ограничивайте частоту запросов по учётной записи, токену и ключу API, а не только по IP: блокировка по адресам против распределённых атак малоэффективна. Отслеживайте аномальные выгрузки данных и коррелируйте события в SIEM.

▶️Проверяйте себя так же, как атакует противник. Включите в пентесты и Red Team сценарии с автоматизированными ИИ-инструментами, чтобы оценить защиту на той же скорости.

🔠 Рассылка | МАКС

#ИИхоррор #AppSec_экспертиза
  • 👍 5
  • 💯 2
  • ⚡ 1
More from @appsecsolutions
  1. Oct 7, 2026🔄 AppSec Update: итоги третьего квартала 2026 Раз уж речь зашла об инструментах, самое вр…
  2. Oct 7, 2026🗺 Решения AppSec Solutions вошли в карту инструментов РБПО.рф Эксперты проекта РБПО.рф оп…
  3. Oct 6, 2026🎙 Завтра в эфире AM Live говорим о том, как безопасно использовать ИИ в разработке ИБ-пра…
  4. Oct 6, 2026🔄 Релиз AppSec.Hub 2026.3.3 В новой версии ASPM-платформы мы расширили возможности интегр…
  5. Oct 6, 2026📄 Как контролировать пакеты, образы контейнеров и зависимости в едином артефактории Пакет…
  6. Oct 2, 2026ИИ-агент взломал госпортал Австралии В июне ИИ-агент компании OpenAI получил несанкциониро…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →