На 99% состоит из людей.
Хроники о небезопасном ИИ.
Не нравится? Смени телек.
Нет рекламе. Мой личный канал.
"Мнение автора" != "Мнение компании, где автор работает".
Папка с каналами по безопасности ИИ:
https://t.me/addlist/KQ6ZpCqAO-I1NmUy
Post #1243
923
Forwarded from OK ML
10 сентября Anthropic опубликовала Detecting and countering misuse of AI
— отчёт о злоупотреблениях Claude, выявленных с декабря 2025 по август 2026 года
В нём есть мошенничество, слежка и операции влияния. Но самое интересное, как ИИ встраивают в кибератаки.
Несколько показательных кейсов по тематике канала +-.
😮 Чужие ключи оплачивают продолжение атаки
Операторы, которых Anthropic считает связанными с ShinyHunters, крали API-ключи к ИИ-сервисам из инфраструктуры жертв и использовали их в дальнейших операциях. Один такой ключ применяли примерно три недели, в том числе для атак на другие организации.
То есть ключ к модели — уже ресурс для атакующего: доступ к вычислениям, которые помогают штурмовать следующую цель.
😕 Оператор задаёт цель, агент разбирается в деталях
Anthropic описывает подход vibe hacking (ничего нового, в целом, но повторение — мать учения), человек поручает получить данные или использовать найденные учётные данные, а ИИ изучает окружение, пишет и запускает скрипты, анализирует результат и повторяет действия. В одном из описанных эпизодов от украденного токена разработчика до полного административного контроля над облачной средой прошло около трёх часов.
🏌️ Обнаружение вредоноса запускает его переработку
В операции GTG-20006 агенты отслеживали, обнаруживают ли защитные продукты вредоносные инструменты. При срабатывании запускали изменение и пересборку кода, повторяя цикл до обхода существующего обнаружения.
Человек преимущественно дорабатывал Claude Code skills, управлявшие этими процессами.
Что это значит? Новая сигнатура может стать сигналом для автоматической адаптации атакующего.
🎳 Одна точка входа открывает доступ к клиентам поставщика
В другом случае после компрометации SaaS-провайдера атакующие извлекли данные примерно 200 его клиентов. Затем примерно за 34 часа выгрузили более 2100 наборов токенов Azure AD, относящихся к более чем 40 корпоративным средам. По оценке Anthropic, почти всю эту работу выполнили ИИ-агенты.
Технически здесь интересен замкнутый цикл управления атакой.
Агент получает состояние среды через инструменты: ответы API, ошибки выполнения, доступные права, результаты проверок. Выбирает следующее действие, запускает его и использует результат для корректировки плана. Внешняя среда становится источником обратной связи.
В кейсе с пересборкой вредоноса сигнал обнаружения превращается в критерий следующей итерации (изменить артефакт, пересобрать, проверить снова). Это можно рассматривать как оптимизацию относительно конкретного детектора.
Так получается, что нужно сравнивать длительность двух циклов — адаптации атакующего и реакции защитника. Если новый вариант появляется быстрее, чем защитники анализируют его и обновляют правила, обнаружение отдельного файла даёт всё более короткую паузу.
😳 Поэтому важна корреляция событий на уровне всей операции (использование токена из нового окружения, расширение привилегий, создание новых учётных данных, массовое чтение и выгрузка). Каждое действие по отдельности может выглядеть штатным, но при этом их последовательность показывает развитие атаки. Любимая UEBA.
И измерять защиту здесь полезно временем 🦸♂️от первого подозрительного действия до ограничения доступа, а также тем, какие ресурсы атакующий успевает охватить за этот интервал. Даже быстрое обнаружение мало помогает, если скомпрометированная учётная запись сохраняет широкие полномочия.
Все!
🦔
— отчёт о злоупотреблениях Claude, выявленных с декабря 2025 по август 2026 года
В нём есть мошенничество, слежка и операции влияния. Но самое интересное, как ИИ встраивают в кибератаки.
Несколько показательных кейсов по тематике канала +-.
😮 Чужие ключи оплачивают продолжение атаки
Операторы, которых Anthropic считает связанными с ShinyHunters, крали API-ключи к ИИ-сервисам из инфраструктуры жертв и использовали их в дальнейших операциях. Один такой ключ применяли примерно три недели, в том числе для атак на другие организации.
То есть ключ к модели — уже ресурс для атакующего: доступ к вычислениям, которые помогают штурмовать следующую цель.
😕 Оператор задаёт цель, агент разбирается в деталях
Anthropic описывает подход vibe hacking (ничего нового, в целом, но повторение — мать учения), человек поручает получить данные или использовать найденные учётные данные, а ИИ изучает окружение, пишет и запускает скрипты, анализирует результат и повторяет действия. В одном из описанных эпизодов от украденного токена разработчика до полного административного контроля над облачной средой прошло около трёх часов.
🏌️ Обнаружение вредоноса запускает его переработку
В операции GTG-20006 агенты отслеживали, обнаруживают ли защитные продукты вредоносные инструменты. При срабатывании запускали изменение и пересборку кода, повторяя цикл до обхода существующего обнаружения.
Человек преимущественно дорабатывал Claude Code skills, управлявшие этими процессами.
Что это значит? Новая сигнатура может стать сигналом для автоматической адаптации атакующего.
🎳 Одна точка входа открывает доступ к клиентам поставщика
В другом случае после компрометации SaaS-провайдера атакующие извлекли данные примерно 200 его клиентов. Затем примерно за 34 часа выгрузили более 2100 наборов токенов Azure AD, относящихся к более чем 40 корпоративным средам. По оценке Anthropic, почти всю эту работу выполнили ИИ-агенты.
Технически здесь интересен замкнутый цикл управления атакой.
Агент получает состояние среды через инструменты: ответы API, ошибки выполнения, доступные права, результаты проверок. Выбирает следующее действие, запускает его и использует результат для корректировки плана. Внешняя среда становится источником обратной связи.
В кейсе с пересборкой вредоноса сигнал обнаружения превращается в критерий следующей итерации (изменить артефакт, пересобрать, проверить снова). Это можно рассматривать как оптимизацию относительно конкретного детектора.
Так получается, что нужно сравнивать длительность двух циклов — адаптации атакующего и реакции защитника. Если новый вариант появляется быстрее, чем защитники анализируют его и обновляют правила, обнаружение отдельного файла даёт всё более короткую паузу.
😳 Поэтому важна корреляция событий на уровне всей операции (использование токена из нового окружения, расширение привилегий, создание новых учётных данных, массовое чтение и выгрузка). Каждое действие по отдельности может выглядеть штатным, но при этом их последовательность показывает развитие атаки. Любимая UEBA.
И измерять защиту здесь полезно временем 🦸♂️от первого подозрительного действия до ограничения доступа, а также тем, какие ресурсы атакующий успевает охватить за этот интервал. Даже быстрое обнаружение мало помогает, если скомпрометированная учётная запись сохраняет широкие полномочия.
Все!
🦔





