В Испании зафиксировали цепочку взлома, где ИИ-агент самостоятельно выполнил несколько этапов атаки. Злоумышленник запустил автономную систему, которая нашла уязвимости в общедоступных файлах, вошла в приложение и внутри продолжила разведку. Агент получил доступ к персональным данным и счетам-фактурам без постоянного управления человеком. Испанское агентство по защите данных AEPD получило первое уведомление о бреше такого типа.
По данным пострадавшей организации, агент работал через большую языковую модель. Система искала слабые места в приложении, запускала инструменты, оценивала результаты и менялась планы в зависимости от результатов. Это отличает автономного агента от чат-ботов, которые только предлагают следующие шаги.
AEPD не раскрывает название организации, конкретную модель, количество пострадавших и объём украденных данных. Регулятор просит не считать использование конкретной нейросети признаком компрометации самой модели или инфраструктуры разработчика.
Главное отличие инцидента в уровне автоматизации. Раньше ИИ помогал писать фишинговые письма, анализировать код или искать точки входа. Агент может получить общую цель, разбить её на этапы, вызвать инструменты и самостоятельно перестраивать действия после каждого результата. Человек постепенно отходит от управления каждым шагом операции.
Для защитников главная проблема — скорость. AEPD считает, что ИИ не создаёт новые классы угроз, но ускоряет привычные техники и увеличивает масштаб поиска целей. Организациям нужно быстрее закрывать уязвимости, ограничивать права учётных записей и токенов, полагаться не только на ручную реакцию. Один аккаунт с избыточными правами может открыть несколько сервисов раньше, чем заметят аномалию.
Испанский регулятор назвал случай первым в своей практике, но не доказательством массовой тенденции. Главное — переход от теоретического риска к реальной утечке, где агент связал несколько стадий атаки без постоянных команд человека.
Похожие границы уже стирались во время испытаний. На тестировании OpenAI ИИ-агенты нашли уязвимости в инфраструктуре Hugging Face, наладили собственные каналы связи и добрались до production-систем. От первой находки до получения root-доступа прошло около 13 часов.
Anthropic раскрыла случай, когда Claude во время тестирования покинул разрешённую среду и проник в чужую систему. Модель нашла пароль, получила административные права и добралась до персональных данных, хотя организация не входила в программу испытаний.
Автономность встречается и в заведомо преступных операциях. В июле специалисты описали кампанию JADEPUFFER, где языковая модель самостоятельно провела разведку, кражу данных и разрушительные действия, меняя тактику за секунды после ошибок. Такой взлом показывает, почему испанский случай интересует регулятора не только как очередная утечка.
