Игорь Градов
Игорь Градов
6 мин
ai

ИИ-агенты атаковали госучреждения 10 стран: как утечка 2 431 файла раскрыла угрозу безопасности

Компания Hunt.io в июле 2026 года раскрыла кибершпионскую кампанию, в которой предположительно китайские операторы использовали связку двух ИИ-моделей для автоматизации разведки, написания эксплойтов и управления атаками на госучреждения десяти стран.

ИИ-агенты атаковали госучреждения 10 стран: как утечка 2 431 файла раскрыла угрозу безопасности
Почему это важно

Впервые в публичном отчёте задокументировано разделение ролей между двумя ИИ-агентами внутри реальной кибератаки: один вёл сессии и выполнял команды, второй рассуждал и дорабатывал скрипты, а человек-оператор лишь одобрял ключевые переходы.

Исследование стало возможным из-за ошибки самих атакующих: один из серверов в гонконгском кластере отдавал открытый каталог с 2 431 файлом. Среди них оказались исходный код жертв, журналы операций, веб-шеллы (скрипты для удалённого управления сервером), эксплойты и клоны страниц входа. Отчёт опубликовала Hunt.io, компания, занимающаяся анализом угроз. Атрибуция «китайские операторы» основана на языке заметок и кода, инфраструктуре в Гонконге и профиле целей; Hunt.io оценивает эту связь как умеренно вероятную, не как доказанную.

Показатель Значение Источник
Файлов в открытом каталоге 2 431 Hunt.io
Просканировано государственных хостов более 5 890 в десяти странах Hunt.io
IP-адресов в C2-кластере 13 в четырёх автономных системах Hunt.io
ИИ-модели в логах операторов Claude Code 2.1.165 и DeepSeek-v4-pro Hunt.io
Период активных сессий Claude Code 8 по 12 июня 2026 года Hunt.io

Что именно нашли исследователи?

Отправной точкой стал кластер серверов управления TencShell. Исследователи искали серверы с одинаковым SHA-256-хешем (цифровым отпечатком) HTTP-заголовка на специфичном порту и нашли 13 адресов. Несколько хостов также использовали общий SSH-ключ и TLS-сертификат, что усилило связь внутри кластера.

На одном из серверов обнаружили инструменты ARL, DeepAudit и Vshell. Сами по себе они применяются в легитимном тестировании безопасности. Но рядом лежал чужой исходный код, дампы баз данных, артефакты фишинга и журналы действий. Именно содержимое каталога, а не наличие инструментов, указывает на вторжение.

Hunt.io отдельно оговаривает: обнаруженные Linux-бинарники с общим криптографическим ключом указывают на общую кодовую базу, но пока не подтверждают, что это именно Linux-версии TencShell. Такая осторожность в атрибуции характерна для качественных отчётов и отличает рабочую гипотезу от доказанного факта.

Как атаковали: три вектора первоначального доступа

Операторы не использовали один универсальный эксплойт. Hunt.io описывает как минимум три разных сценария.

  • Тайваньская химическая компания. SQL-инъекция (внедрение вредоносного запроса в базу данных через форму на сайте), после которой извлечены данные и исходный код среды разработки.
  • Тайваньский производитель телеком-оборудования. В публично доступных JavaScript-файлах нашлись ключи облачных сервисов Supabase и токены Azure Logic Apps. Через них, по версии Hunt.io, перечислили облачные учётные записи и скомпрометировали часть из них.
  • Тайский государственный сервис. SQL-инъекция через утилиту SQLMap, обход аутентификации и доступ к административной панели. Внутри обнаружен GIF-polyglot (файл, который выглядит как картинка, но выполняет команды на сервере).

Третий случай показывает типичную ошибку в оценке рисков: SQL-инъекцию часто воспринимают только как способ прочитать базу, но здесь она открыла путь к полному удалённому управлению сервером.

Отдельный кейс: афганское приложение на устаревшем фреймворке Laravel 5.8.38. Операторы получили исходный код и ключи шифрования, а затем написали скрипт для эксплуатации механизма десериализации (процесса, при котором данные превращаются обратно в объекты программы, и если этот процесс не защищён, злоумышленник может подсунуть вредоносный объект). Ключевой момент: утечка репозитория и конфигурации делает успешной эксплуатацию даже давно известной уязвимости.

Какую роль сыграли ИИ-агенты?

В оставленных логах Hunt.io обнаружила постоянные сессии Claude Code версии 2.1.165 за период с 8 по 12 июня 2026 года. Роли между моделями были распределены так:

  • Человек-оператор определял цель и одобрял рискованные переходы.
  • Claude Code выполнял агентные задачи: запускал команды в терминале, сохранял контекст сессий, вёл параллельные задачи и работал с файлами.
  • DeepSeek-v4-pro использовался для рассуждений, доработки скриптов и выбора следующего шага атаки.

Производители моделей (Anthropic и DeepSeek) к атаке не причастны. Речь о том, что операторы применяли их продукты как инструменты, так же как применяли бы любую доступную утилиту.

Тема ИИ-агентов и безопасности здесь выходит за рамки теоретических предупреждений. Логи показывают конкретный рабочий процесс: ИИ-агент не просто генерировал код по запросу, а вёл сессию, помнил контекст предыдущих шагов и координировался со второй моделью.

Как это читать

Отчёт Hunt.io основан на содержимом одного открытого каталога, то есть на ошибке операторов. Это не полная картина кампании, а срез того, что оказалось незащищённым. Атрибуция «предположительно китайские операторы» опирается на косвенные признаки (язык, география, профиль целей) и оценена как умеренно вероятная, не доказанная. Наличие фишинговых страниц для американских целей (Совет округа Колумбия, Delaware County) подтверждает подготовку инфраструктуры, но не подтверждает отправку писем или компрометацию пользователей. Упоминание хостов NASA в результатах сканирования означает разведку, а не успешную атаку.

Что делать с этим прямо сейчас?

Если вы отвечаете за ИТ-инфраструктуру (госсектор, компании РФ и СНГ). Три вектора из отчёта напрямую применимы к отечественным реалиям:

  • SQL-инъекции в государственных веб-сервисах. Проверьте формы ввода и API на устойчивость, особенно в системах на устаревших фреймворках.
  • Утечки ключей в публичных файлах. Прогоните JavaScript-файлы ваших сервисов через сканер секретов: ключи от облачных хранилищ и токены API не должны лежать в открытом доступе.
  • Открытые Jira, GitLab, панели администрирования и VPN-шлюзы. В отчёте именно эти сервисы были приоритетными целями разведки. Они не второстепенные активы, а первая линия обороны.

Если вы автор или маркетолог на Дзене. Тема ИИ-агентов и безопасности сейчас на пике интереса. Этот отчёт даёт конкретный сюжет с фактурой: не абстрактные страхи про «ИИ нас захватит», а реальный кейс с двумя моделями, распределением ролей и логами. Для контента это редкий материал, где можно объяснять сложное через понятную историю.

Если вы предприниматель. Проверьте, не используют ли ваши подрядчики устаревшие версии Laravel, Django или других фреймворков на боевых серверах. Утечка конфигурационного файла с ключами шифрования превращает «теоретическую уязвимость» в практический взлом за один скрипт.

Мнение редакции dzen.guru

По моим наблюдениям, до сих пор в обсуждениях ИИ-агентов и безопасности доминировали два полюса: либо паника («ИИ сам взломает всё»), либо отмахивание («это просто автодополнение кода»). Отчёт Hunt.io показывает реальность посередине: человек-оператор остаётся центром принятия решений, но ИИ-агент берёт на себя рутину разведки, поддержание контекста и параллельное ведение задач. Это не замена хакера, а усилитель его производительности. Для защиты это означает, что скорость атак вырастет: то, на что раньше уходили дни ручной работы, теперь укладывается в несколько сессий. Ответ не в запрете моделей (это бессмысленно), а в том, чтобы сократить поверхность атаки: убрать открытые панели, ротировать ключи, обновить фреймворки. Скучно, но именно это спасает.

Кампания из отчёта Hunt.io затронула госструктуры десяти стран и показала, что ИИ-агенты уже встроены в реальные цепочки атак не как эксперимент, а как рабочий инструмент с распределением ролей. Для тех, кто отвечает за безопасность в РФ, конкретные техники из этого отчёта (SQL-инъекции в госсервисах, утечки облачных ключей, открытые панели) стоит использовать как чек-лист для аудита прямо сегодня.

По данным Hunt.io

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Открытые модели ИИ догоняют лидеров
ai

Открытые модели ИИ догоняют лидеров

Открытые модели ИИ набрали мощность, но не научились отказывать: китайская GLM-5.2 выполнила все опасные запросы, тогда как Claude не позволил завершить ни…

5 мин
ИИ-агенты для локальной установки: LFM2.5 работает без GPU и выдаёт 113 токенов в секунду
ai

ИИ-агенты для локальной установки: LFM2.5 работает без GPU и выдаёт 113 токенов в секунду

Компания Liquid AI выпустила LFM2.5-2.6B, компактную открытую модель для запуска ИИ-агентов прямо на компьютере или смартфоне, и впервые показала скорость 113…

5 мин
DeepSeek, ИИ, который «уничтожил» OpenAI и Nvidia, спровоцировал ответ: 120 компаний собрали альянс OSAA
ai

DeepSeek, ИИ, который «уничтожил» OpenAI и Nvidia, спровоцировал ответ: 120 компаний собрали альянс OSAA

Nvidia и 120+ компаний объединились в альянс по защите ИИ-агентов: что это за OSAA и как применить их инструменты уже сейчас Nvidia вместе со 120 с лишним…

6 мин