Один из крупнейших подрядчиков по кибербезопасности в Соединенных Штатах привел цифры, о которых исследователи безопасности предупреждали весь год: передовые модели искусственного интеллекта, созданные для чат-ботов и помощников по программированию, теперь способны проводить кибератаки в основном самостоятельно. Постоянное освещение событий в области безопасности ИИ можно найти на сайте AI Buzz Wire.
В новом отчете Booz Allen Hamilton, освещенном SC Media и The Register и облетевшем весь мир промышленной безопасности за последнюю неделю, были оценены 18 моделей искусственного интеллекта — девять из США и девять из Китая — и обнаружено, что одна из них автономно завершила полную цепочку кибер-убийств в ходе тестирования: выявление уязвимостей, получение доступа к целевой сети и переход к управлению на уровне администратора без вмешательства человека.
Одна модель завершила цепочку убийств
В отчете, известном как «Индекс кибероружия», Claude Mythos от Anthropic назван единственной моделью, которая завершила всю последовательность атак автономно. Еще несколько человек подошли неловко близко. Согласно сообщению SC Media о результатах, Grok-4.5 от xAI и GPT-5.6 Sol от OpenAI продемонстрировали значительный прогресс в автономной атаке, достигнув полного доступа к домену или горизонтального перемещения внутри скомпрометированных сетей — промежуточных шагов, которые оператор выполняет между первоначальным проникновением и полным контролем.
С точки зрения кибербезопасности цепочка убийств включает в себя разведку, эксплуатацию, эскалацию и постоянство. Модель, выполняющая эту задачу без посторонней помощи, эффективно функционирует как наступательный кибероператор, а не как инструмент, который просто пишет код эксплойта, когда его об этом просят.
Ремни важнее модели
Возможно, наиболее важный вывод отчета касается программного обеспечения, а не моделей. Инструменты для атаки — каркас, который соединяет модель ИИ с реальными хакерскими инструментами, сканерами и платформами эксплойтов — значительно расширяют любые наступательные возможности, которыми уже обладает модель. Модель среднего уровня, подключенная к функциональному оборудованию, может превзойти более мощную модель, работающую в исходном виде, а это означает, что барьер для возможности автономной атаки снижается по причинам, не имеющим ничего общего с выпуском следующей модели.
Аналитики Booz Allen предупреждают, что массовые атаки с использованием искусственного интеллекта со стороны финансово мотивированных преступных группировок и спонсируемых государством субъектов теперь неизбежны. Их прогноз: ожидается, что большинство протестированных моделей в течение шести месяцев достигнут уровня вооружения, сопоставимого с сегодняшними лидерами. Фирма также призывает правительство США установить сроки, в которые операторы критической инфраструктуры должны продемонстрировать устойчивость к атакам с использованием ИИ, а также разработать собственные превосходные наступательные и оборонительные возможности ИИ.
Предупреждение, соответствующее отраслевому
Эта оценка прозвучала на фоне ряда подобных предупреждений внутри самой индустрии искусственного интеллекта. Anthropic ранее отмечала кибератаки с использованием искусственного интеллекта как критический переломный момент, а собственное внедрение OpenAI своей передовой модели сопровождалось необычными публичными раскрытиями о передовых кибервозможностях, включая решение ограничить доступ, пока компания оценивала, что ее модель может сделать с реальными сетями. В отдельном отчете о выводах Booz Allen, опубликованном Industrial Cyber, тот же отчет сформулирован как предупреждение о том, что окна реагирования для критически важной инфраструктуры сужаются по мере увеличения автономности ИИ.
Политические дебаты, которые это питает, больше не являются гипотетическими. Законодатели уже начали расследование рисков кибербезопасности, связанных с моделями искусственного интеллекта иностранного происхождения, работающими внутри критической инфраструктуры США, а операторы сетей сообщили о росте спроса на электроэнергию, обусловленном искусственным интеллектом, что совпало с растущим интересом государства к энергетическим системам. Документированный тест, в котором коммерческая модель ИИ самостоятельно завершает цепочку уничтожений, преобразует эти абстракции в эталон.
Что защитники должны извлечь из этого
Для служб безопасности практическое значение отчета уже, чем его заголовки. Автономное нападение предполагает автономную защиту: те же агентские возможности, которые позволяют использовать эксплойты в цепочке моделей, уже развернуты на синей стороне, сортируя оповещения, сопоставляя телеметрию и внося исправления на машинной скорости. Пробел, который выявил Буз Аллен, носит организационный характер: большинство операторов критической инфраструктуры по-прежнему оценивают реакцию на инциденты в часах, в то время как атаки с помощью ИИ сокращают эквивалентный срок до минут.
Рекомендация фирмы о жестких сроках — это ставка на то, что регулирование, а не давление рынка, устранит этот разрыв. От того, будут ли США двигаться дальше и будут ли поставщики ИИ относиться к оценке наступательных возможностей как к предварительному релизу, как фармакология относится к клиническим испытаниям, будет зависеть то, как на самом деле пройдут следующие шесть месяцев прогноза отчета.
Наступательный рынок уже формируется
Если и требовалось какое-либо подтверждение того, что эта возможность становится категорией продукта, то оно поступило на следующий день после распространения отчета. Как отдельно сообщило SC Media 4 сентября, стартап под названием Abliteration.ai запустил сервис, явно нацеленный на обеспечение наступательных киберопераций, «красных команд» и тестирования агентов с использованием моделей искусственного интеллекта, от которых отказываются другие провайдеры. Выбор времени подчеркивает основную мысль отчета о средствах защиты: узким местом для автономных атак больше не являются возможности модели, а окружающие ее инструменты, а инструменты — это то, что рынок теперь предлагает сам по себе.
Защитным командам не нужно ждать следующего контрольного цикла, чтобы действовать на основании результатов. Шестимесячный период, указанный в отчете, функционально является крайним сроком для инвентаризации активов, сегментации и измерения времени отклика — непривлекательных элементов управления, которые определяют, встречается ли автономный злоумышленник с защищенной сетью или с открытой.
Будьте впереди ИИ
Отслеживайте важные истории безопасности ИИ. Читайте больше новостей об искусственном интеллекте, прежде чем они попадут в вашу сеть.
Читать больше новостей об искусственном интеллекте →