Когда ваш ИИ-помощник работает на хакера
Многие до сих пор думают, что главная опасность ИИ - это когда он однажды заменит людей. Это пока далеко. А прямо сейчас происходит кое-что более приземленное и неочевидное.
ИИ-помощник с доступом к вашим системам - это новый сотрудник, которого очень легко обмануть. И он даже не чувствует подвоха.
Почему так выходит❓
Помощник не отличает информацию от приказа.
Всё, что он прочитал по дороге - описание задачи, чужая инструкция, файл с настройками, даже текст ошибки, - он может принять за команду от вас. И выполнить. С вашими правами и вашими доступами.
Дальше три истории. В каждой фигурирует слово "репозиторий" - так называют папку с кодом, которую разработчики выкладывают в открытый доступ, чтобы другие брали готовое и не писали с нуля. Все программисты пользуются ими каждый день. Теперь ими же пользуются и ИИ-помощники.
🔸 Февраль 2026. Copilot, ИИ-помощник от Microsoft.
Исследователи Orca Security показали: достаточно спрятать текст в описании рабочей задачи, чтобы Copilot сам отдал злоумышленнику ключ доступа ко всему репозиторию компании. Microsoft дыру закрыла.
🔸 Июнь 2026. Microsoft Azure.
Уже не эксперимент, а реальная атака. Вредонос подкладывали в чужие репозитории так, что он срабатывал в момент, когда разработчик открывал папку в ИИ-помощнике. GitHub экстренно заблокировал 73 репозитория в подразделениях Microsoft. Червь получил имя Miasma.
🔸 Июль 2026. ChatGPT, Gemini и Claude.
Злоумышленники создали около 7 600 поддельных репозиториев, больше 800 из них - под видом готовых «навыков» для ИИ. В тестах все три помощника сами находили эти подделки и рекомендовали их людям. 14 миллионов скачиваний. Внутри - программа, которая ворует пароли, ключи и активные сессии. Схему раскрыла компания Island.
Почему это касается вас, а не только айтишников ⚠️
Обычная проверка ищет подозрительный код. А зацепка чаще не в коде - в безобидном комментарии к задаче и файле с настройками.
Взломанный ИИ-помощник ведет себя не как вирус, а как ваш сотрудник: с его правами и его доступом к почте, CRM и документам.
Что делать
С умом подходить к использованию агентов. С умом = с правилами.
🔹 давать агенту минимум прав и только под конкретную задачу;
🔹 держать его в отдельной среде, без боевых паролей и данных;
🔹 разрешать только проверенные вами инструменты и дополнения, а не те, что он «нашел сам»;
🔹 требовать подтверждения человека на опасных действиях;
🔹 вести журнал: что агент сделал и почему.
ИИ-агент - не игрушка и не угроза. Это элемент инфраструктуры. Ему нужны права, политики и аудит - как и всему остальному.
📄 Технические подробности и детали историй - в нашей статье
Хотите понять, где у вас сейчас дыра, - напишите @krasheninni
Post #44
32