TGViewer
Порвали два трояна Порвали два трояна @kasperskyb2b · 9.4K subscribers
Post #2311 1.21K
😵‍💫 Пятничное чтение: отчёт Anthropic о ландшафте киберугроз

Квартальный отчёт Антропиков о том, как злодеи пытаются использовать Clade, достоин чтения на выходных по двум причинам. Во-первых, он чертовски длинный — PDF-версия потянула на 150 страниц (при минимуме красот). Во-вторых, в нём очень много описаний и оценочных суждений, но минимум статистики и скуповато с IoC. Поэтому практическая ценность в нём густо перемешана с развлекательной.

Отчёт охватывает все сферы испльзования ИИ — от интересных нам киберопераций до не столь интересных (в ИБ-канале) попыток дистилляции и разработки биологического оружия. Злоумышленники применяют ИИ для автоматизации всех этапов атаки. Наиболее примечательные кейсы: автоматическая генерация новых образцов ВПО после детектирования старых защитными решениями конкретной жертвы в операциях APT GTG-20006 (про их новоизобретённую таксономию злоумышленников можно почитать у Гостева), промышленно поставленное извлечение секретов (API-ключей) из сборок мобильных приложений одним из аффилиатов GTG-50014 (Shiny Hunters), фабрика эксплойтов для пограничных устройств, построенная GTG-10007.

К сожалению, за этими увлекательными анекдотами не стоит никакой статистики. Мы не знаем ни базового уровня киберактивности злоумышленников, ни общих цифр по типам атак или TTPs, ни динамики. Эти «атаки, усиленные при помощи ИИ» выросли на 10% или на 1000%? И какую долю всех реальных киберугроз это составляет? В отчёте много раз используется термин uplift, означающий рост возможностей злоумышленников, обусловленный применением ИИ. В начале даже говорится, что отчёт «пытается измерить аплифт». Попытка провалилась, нигде нет конкретных цифр. Понятно, что из единственного потока доступной телеметрии (запросы к модели) не всегда можно понять, насколько активно применяется, допустим, разработанный эксплойт. Но когда автоматизируют разведку или эксфильтрацию у конкретной жертвы, статистика должна быть вполне показательна.

Несмотря на дефицит данных, из отчёта можно сделать несколько практических выводов:

1️⃣ Максимальное внимание обращению с ключами, секретами, сессионными токенами, особенно если это ключи к API ИИ-сервисов. Всё это извлекают в промышленных масштабах: из публичных репо, из сборок приложений, из скомпрометированной инфраструктуры. И немедленно пускают в дело — перепродают и используют самостоятельно, пользуясь полученными бесплатными ресурсами и одновременно маскируя свою деятельность за чужими ключами. Нужны инвентаризация секретов, максимальное сокращение их срока жизни, ограничения прав и привилегий, минимизация доступов к серверам, на которых крутится соответсвтующая инфраструктура. Отдельное направление — постоянно сканировать собственные активы (включая публичные, вроде своего приложения в магазинах приложений) на наличие секретов.
2️⃣ Темп кибератак нарастал давно, но из-за ИИ очень быстрых атакующих становится больше. Если ваш SLA на отзыв ключа 8 часов, за это время могут вытащить все данные.
3️⃣ Многие описанные атаки сосредоточены на краже и переиспользовании учётных данных, включая относительно новые техники вроде фишинга кодов устройств. Ещё одно направление в сфере identity security, где нужно сильно закручивать гайки.
4️⃣ В целом революционных решений вроде покупки AI SOC на базе отчёта принимать не стоит. Авторы сами признают, что техники и тактики злоумышленников не претерпели революционных изменений, но вот планка требований по реализации привычных мер ИБ реально растёт. Нужны ресурсы на увеличения скорости реагирования и покрытия.

#ИИ #угрозы @П2Т
  • 👏 5
  • 💯 3
  • 👍 2
  • 🔥 2
More from @kasperskyb2b
  1. Sep 21, 2026Интересные исследования APT и новости ИБ за неделю 🚀 Анализ новых вторжений APT NightEagl…
  2. Sep 18, 2026Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальност…
  3. Sep 18, 2026👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов. Обнаружи…
  4. Sep 17, 2026⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять Алармистск…
  5. Sep 16, 2026📌 4 уровня кибергигиены Пока в новостях обсуждают, что же такое pace the frontier, главно…
  6. Sep 15, 2026🗣 Как выбрать российскую SIEM в 2026, и что будет дальше Когда: 16 сентября 2026 в 11:00…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →