
Google Threat Intelligence Group (GTIG) опубликовала отчет за второй квартал 2026 года, в котором зафиксирован качественный сдвиг в тактике злоумышленников: от простого промптинга LLM они перешли к полностью автономным агентным рабочим процессам. Ключевое событие — успешная атака, занявшая менее шести часов от компрометации одного облачного ресурса до запуска массовой кампании по сбору учетных данных.
Рекордная скорость: от взлома до сбора данных за 5:59
GTIG наблюдала, как после получения доступа к облачному ресурсу злоумышленники развернули мультиагентный фреймворк, который автономно спланировал, построил и выполнил атаку. Агенты управляли сканированием сети, разрешали операционные ошибки (например, перебор портов при блокировке) и в конечном итоге собрали базу учетных данных. Человек в цикле практически отсутствовал — время принятия решений сократилось до секунд. Это сжимает традиционное окно для защиты: если раньше у команды безопасности были часы на реакцию после первого подозрительного события, то теперь — минуты.
Атаки на цепочку поставок AI-разработки
В отчете также описана группа UNC6780, которая атакует не конечные продукты, а инструменты разработчиков. Злоумышленники применяют несколько тактик для обмана AI-кодинг ассистентов (например, GitHub Copilot) и LLM-сканеров безопасности. Они внедряют вредоносный код в открытые репозитории, маскируя его под легитимные обновления. AI-ассистент, обученный на публичных данных, может предложить этот код разработчику, а LLM-сканер — не распознать угрозу, так как она замаскирована под стандартный патч. Это создает новый класс уязвимостей в цепочке поставок ПО.
AI-активы как новая цель: модели, API-ключи и облачные квоты
GTIG отмечает рост атак на проприетарные AI-модели, исходные коды, промпты и API-ключи. Целями становятся компании из секторов здравоохранения, правительства и медиа. Злоумышленники воруют модели для реверс-инжиниринга, API-ключи — для несанкционированного доступа к платным сервисам (LLMJacking), а также захватывают облачные квоты для запуска своих вычислительных нагрузок. Это уже не теория: AI-активы приравниваются по ценности к финансовым данным и коммерческой тайне.
Практические последствия и ограничения
Отчет GTIG — это разведка по угрозам, а не руководство по защите. В нем нет универсальных рецептов, но есть четкие индикаторы: скорость атаки требует автоматизации ответа (SOAR), а защита цепочки поставок AI-инструментов становится критической. Пока что такие атаки требуют высокой квалификации и доступа к ресурсам, но тренд на автоматизацию снижает порог входа. Разработчикам стоит пересмотреть политики использования AI-ассистентов в CI/CD и мониторинг облачных API-запросов.
Источники
— Оригинальный отчет Google GTIG: https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai
— Блог Google DeepMind (дополнительный контекст по безопасности AI): https://deepmind.google/discover/blog/
