Forwarded from Пост Лукацкого
Тут интересный отчет подвезли про взлом 9 мексиканских организаций с помощью ИИ. По версии Gambit Security, авторов исследования, один человек с помощью двух коммерческих ИИ-платформ – Anthropic Claude Code и OpenAI GPT-4.1 – провел кампанию, которая шла с конца декабря 2025 года до середины февраля 2026-го. В блоге Gambit говорится, что из инфраструктуры жертв были выведены сотни миллионов записей о гражданах, а Claude Code сгенерировал около 75% удаленных команд, выполнявшихся в ходе атаки.
По сути, авторы отчета утверждают, что ИИ здесь был не просто "помощником", а фактически целой операционной командой атакующих: Claude Code использовался как интерактивный инструмент для разведки, написания эксплойтов, расширения плацдарма и автоматизации действий на хостах, а GPT-4.1 – как аналитический движок через кастомный Python-инструмент, который прогнал данные с 305 внутренних серверов и выдал 2597 структурированных intelligence-отчетов для развития атаки.
Самое интересное, что взлом произошел не из-за какой-то фантастической "магии ИИ", а потому что ИИ радикально ускорил эксплуатацию старых, вполне земных проблем: неустановленных патчей, слабых паролей, отсутствия сегментации и устаревших систем без обновлений. Gambit прямо пишет, что ИИ сжал время атаки, сделав его меньше типовых окон обнаружения и реагирования. И то, что раньше делала бы группа специалистов за дни или недели, один человек сделал за часы.
Отдельно описан механизм обхода защит Claude. Если кратко, то злоумышленник не просил модель "напиши мне вредонос", а сначала подал все как якобы легитимный bug bounty, затем загрузил большой заранее подготовленный cheat sheet как обычную запись в файл, после чего эти инструкции автоматически подхватывались в следующих сессиях через незаметно подгружаемый промпт. То есть guardrails местами срабатывали и модель даже отказывалась выполнять отдельные действия, но оператор обходил отказы за счет их переформулирования промптов, сменой контекста и скрытой подгрузкой инструкций.
Важно, что отчет не рисует ИИ как всесильный инструмент. В одном из описанных эпизодов горизонтальное перемещение (как же я не люблю этот дурацкий термин) в инфраструктуре водоканала не удалось: некоторые техники были перекрыты патчами, часть векторов не сработала, и модель в итоге сама сформировала отчет, что защита на этом участке выглядит качественной. То есть хорошая базовая гигиена все еще работает, а вот цена ее отсутствия стала намного выше.
ЗЫ. И это еще Mythos не было на момент организации атаки. Но про нее я еще напишу...
#инцидент #ии
По сути, авторы отчета утверждают, что ИИ здесь был не просто "помощником", а фактически целой операционной командой атакующих: Claude Code использовался как интерактивный инструмент для разведки, написания эксплойтов, расширения плацдарма и автоматизации действий на хостах, а GPT-4.1 – как аналитический движок через кастомный Python-инструмент, который прогнал данные с 305 внутренних серверов и выдал 2597 структурированных intelligence-отчетов для развития атаки.
Самое интересное, что взлом произошел не из-за какой-то фантастической "магии ИИ", а потому что ИИ радикально ускорил эксплуатацию старых, вполне земных проблем: неустановленных патчей, слабых паролей, отсутствия сегментации и устаревших систем без обновлений. Gambit прямо пишет, что ИИ сжал время атаки, сделав его меньше типовых окон обнаружения и реагирования. И то, что раньше делала бы группа специалистов за дни или недели, один человек сделал за часы.
Отдельно описан механизм обхода защит Claude. Если кратко, то злоумышленник не просил модель "напиши мне вредонос", а сначала подал все как якобы легитимный bug bounty, затем загрузил большой заранее подготовленный cheat sheet как обычную запись в файл, после чего эти инструкции автоматически подхватывались в следующих сессиях через незаметно подгружаемый промпт. То есть guardrails местами срабатывали и модель даже отказывалась выполнять отдельные действия, но оператор обходил отказы за счет их переформулирования промптов, сменой контекста и скрытой подгрузкой инструкций.
Важно, что отчет не рисует ИИ как всесильный инструмент. В одном из описанных эпизодов горизонтальное перемещение (как же я не люблю этот дурацкий термин) в инфраструктуре водоканала не удалось: некоторые техники были перекрыты патчами, часть векторов не сработала, и модель в итоге сама сформировала отчет, что защита на этом участке выглядит качественной. То есть хорошая базовая гигиена все еще работает, а вот цена ее отсутствия стала намного выше.
ЗЫ. И это еще Mythos не было на момент организации атаки. Но про нее я еще напишу...
#инцидент #ии
gambit.security
A Single Operator, Two AI Platforms, Nine Government Agencies: The Full Technical Report
Gambit's full technical report on how a single operator used two AI platforms to compromise nine government agencies, expanding our Mexico findings.