Вот все пишут про «первый случай атаки шифровальщика, полностью реализованной ИИ без участия человека». Почитал исходное исследование Sysdig — и вот что меня смущает:
Атрибуция полной автономности держится на косвенных признаках. Четыре линии доказательств — самокомментирующийся код, быстрое исправление ошибок, «понимание» подброшенного текста и вопрос с биткоин-адресом. Ни одна по отдельности автономность не доказывает.
Самокомментирующийся код с ROI-обоснованиями может быть просто человеком, который гоняет LLM в полуручном режиме: генерирует пейлоады в чате и вставляет их. Sysdig честно оговаривается, что не видит системный промпт или конфигурацию агента. То есть грань между «агент действовал сам» и «человек с ассистентом» они провести не могут — но выносят «первый автономный вымогатель» в заголовок.
Аргумент «31 секунда — слишком быстро для человека» неубедителен. Опытный оператор, у которого фикс наготове в соседнем окне, укладывается легко. «Слишком быстро» предполагает, что человек читает ошибку с нуля — а на деле у атакующего рядом крутится тот же LLM.
Биткоин-адрес — красный флаг, а не подтверждение. 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy — это канонический пример P2SH из документации Bitcoin, растиражированный по обучающим докам. Если агент подставил в записку demo-адрес — это либо галлюцинация (и тогда вымогательство бессмысленно, денег никто не получит), либо человек забыл заменить плейсхолдер. Оба варианта плохо стыкуются с образом «отлаженного вымогателя». А поскольку AES-ключ генерировался случайно и нигде не сохранялся — жертва не восстановит данные даже после оплаты — это не вымогательство, а разрушение данных под его вывеской. Экономической модели нет.
«Ransomware» тут вообще натяжка. Ключ не сохранён, адрес из доков, почта e78393397@proton[.]me имеет ноль упоминаний в любой TI-базе или abuse-репорте, имя таблицы README_RANSOM не совпадает ни с одной известной группой MySQL-вымогателей. Ни истории, ни инфраструктуры, ни повторного использования — ничего, что связало бы инцидент с реальной кампанией. Это с равным успехом может быть эксперимент, red-team прогон или тестовый агент, случайно наткнувшийся на открытую систему.
И контекст, которого стоит опасаться: у Sysdig коммерческий интерес. Компания продаёт runtime-детект и «облачные security-агенты». «Наступила эра агентных угроз» — удобный нарратив для продукта, который обещает эти угрозы ловить. Отчёт от этого не становится фейком, но это объясняет, почему осторожное «мы не можем различить два толкования» в теле текста превращается в уверенный заголовок — который Fortune, Dark Reading и Register радостно усилили.
Что можно сказать честно: зафиксирован инцидент, где LLM явно участвовал в генерации большинства пейлоадов. Но «LLM написал код» и «LLM автономно провёл операцию без человека» — два очень разных утверждения. Данных для второго у Sysdig нет.
@gostev_future
Post #392
685
- 👍 11
- ❤ 1
- 💯 1