🥷Конференция Black Hat 2026 и проблемы защиты идентичностей в эпоху автономных ИИ-агентов
На проходящей в Лас-Вегасе конференции Black Hat USA 2026 с 1 по 6 августа одной из центральных тем стали ИИ и автономные угрозы.
▪️Особое внимание привлёк инцидент OpenAI и Hugging Face. Член технического штаба OpenAI Майкл Далтон и Эрик Уоллес представили доклад об инцидентах автономного взлома корпоративных сетей языковыми моделями.
▪️Другой показательный результат представил директор по исследованиям PortSwigger Джеймс Кеттл. Его автономная система HTTP Terminator обработала 138 RFC по HTTP и SMTP, разделила их на 15 000 микрофрагментов и сформировала 30 000 уникальных векторов рассинхронизации HTTP. Система проверила их на 30 000 веб-сайтов, участвовавших в программах вознаграждения за уязвимости или программах раскрытия уязвимостей. Было выявлено около 700 уязвимых веб-целей, включая банковские сайты и государственную инфраструктуру.
▪️ИБ-исследователи Check Point сообщили об 11 уязвимостях в шести агентных фреймворках, включая LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK. Среди обнаруженных классов были небезопасная десериализация, SSRF, обход каталогов и использование освобождённой памяти.
▪️ Исследование Novee выявило ошибки на границах доверия в процессах, использующих Claude Code, Gemini CLI и Codex. Состояние, на которое мог повлиять злоумышленник, один компонент признавал безопасным, после чего другой обрабатывал его с более широкими полномочиями. В разных демонстрационных цепочках это позволяло добиться RCE, раскрытия секретов, устойчивого перехвата управления агентом и компрометации цепочки поставок ПО.
▪️Отдельный класс риска связан с браузерами, оснащёнными ИИ-агентами. В рамках исследования PleaseFix ИБ-исследователи Zenity продемонстрировали цепочки атак против Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas и Copilot Edge. Скрытая инструкция в письме, календарном приглашении, публикации или на веб-странице могла перенаправить действия агента в интересах злоумышленника. В контролируемых сценариях это позволяло похищать данные и учётные данные, захватывать аккаунты, рассылать фишинговые сообщения через WhatsApp* и инициировать несанкционированные покупки.
📊 Отраслевой контекст:
▪️ Согласно CrowdStrike Global Threat Report 2026, основанному на данных за 2025 год, среднее eCrime breakout time сократилось до 29 минут. Это время от первоначальной компрометации до начала латерального перемещения. Самый быстрый зафиксированный случай занял 27 секунд. Число атак, совершённых злоумышленниками, применявшими ИИ, выросло на 89%.
▪️ По результатам опроса Palo Alto Networksсреди более 2 900 руководителей, принимающих решения в сфере кибербезопасности, на одну человеческую идентичность приходится 109 машинных идентичностей/ Показатель охватывает все машинные идентичности, а не только ИИ-агентов.
Способность отдельных передовых ИИ-агентов самостоятельно искать уязвимости, связывать их в цепочки и действовать без пошагового управления человеком требует пересмотра подходов к изоляции и контролю доступа.
Кроме того, контроля требует вся траектория агента, включая системные инструкции, память, инструменты, MCP-серверы, браузер, учётные данные, токены доступа и CI/CD. 🤖Каждый агент должен рассматриваться как отдельная машинная идентичность с минимально необходимыми правами и ограниченным сетевым доступом. Фильтрации промптов уже недостаточно. Для противодействия будущим угрозам эксперты рекомендуют опираться на базовые принципы защиты, включая сетевую сегментацию и модель нулевого доверия.
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана экстремистской.
✋ @Russian_OSINT