Armadin Кевина Мандиа провела крупнейшую в истории контролируемую ИИ-кибератаку

Armadin Кевина Мандиа провела крупнейшую в истории контролируемую ИИ-кибератаку

Издание The Register собрало мнения нескольких известных фигур индустрии кибербезопасности о том, как ИИ-агенты одновременно становятся оружием атакующих и новой поверхностью атаки для защитников. Мэтт Хартман, бывший исполняющий обязанности главы киберподразделения Агентства по кибербезопасности и защите инфраструктуры США (CISA), с октября, директор по стратегии инвестиционной Merlin Group, говорит: «Существует огромный риск, связанный с агентным ИИ и машинными идентификаторами». По его словам, по мере того как ИИ переходит от генерации контента к самостоятельным действиям, агентам неизбежно дают доступ к чувствительным системам и данным, и организациям придётся относиться к каждому агенту как к привилегированной учётной записи. Хартман также отмечает резкий рост атак на основе ИИ, использующих методы социальной инженерии, очень персонализированный фишинг, качественную имитацию личности, автоматизированную разведку, из-за чего традиционные признаки доверия перестают работать. Ответ для защитников, усиленная идентификация, устойчивая к фишингу аутентификация, поведенческие сигналы и принципы нулевого доверия.

Оборотная сторона, использование ИИ-агентов самими защитниками для проверки собственных систем, то есть агентный редтиминг. Экс-глава киберподразделения АНБ (NSA) Роб Джойс на конференции RSAC сказал: «Вас так или иначе подвергнут редтимингу, платите вы за это или нет. Разница лишь в том, что вы будете знать, кому достанутся результаты». Хартман соглашается: сейчас формируется быстрорастущий рынок непрерывного, ИИ-нативного автоматизированного редтиминга и пентестинга, который, по его словам, необходим каждой организации, включая федеральные ведомства, просто чтобы не отставать от атакующих.

Центральный пример статьи, компания Armadin, основанная Кевином Мандиа, основателем и бывшим гендиректором Mandiant. Armadin запущена в марте и сразу привлекла $190 млн посевных и раунда A инвестиций. Стартап строит и обучает автономные «рои» атакующих ИИ-агентов, тысячи агентов, круглосуточно работающих в инфраструктуре клиентов и имитирующих реальных злоумышленников. В преддверии конференции Black Hat в этом месяце Armadin вместе с Tenex.ai, поставщиком агентных решений для центров мониторинга безопасности, провели то, что сами назвали «крупнейшей контролируемой живой ИИ-кибератакой за всю историю наблюдений», против неназванного «ведущего» глобального института. За три дня рой Armadin выполнил 17 млн наступательных действий, обнаружил 38 подтверждённых путей атаки и подготовил 238 находок по безопасности. Платформа Tenex.ai отдельно проанализировала 100% из 101 169 поступивших сигналов тревоги и восстановила картину всей атаки по 231 млрд необработанных событий. По оценке компаний, команде из пяти аналитиков-людей на такую работу потребовалось бы около 2400 часов, то есть четыре месяца.

Эван Пенья, сооснователь и директор по наступательной безопасности Armadin, ранее возглавлял в Mandiant глобальную «красную команду» из 210 человек. По его словам, прежняя модель, стопроцентно ручные оценки безопасности, ограничивала объём работы: команда проводила двух-четырёхнедельное задание, отдавала клиенту PDF-отчёт и уходила, а следующее обращение случалось только через год; в эпоху ИИ такой подход архаичен. Один из уроков истории с моделями OpenAI, которые самостоятельно атаковали Hugging Face, по словам Пеньи, в том, что организациям нужно проводить БЕЗОПАСНЫЕ наступательные ИИ-атаки на себя, в отличие от нашумевшего случая, где у моделей OpenAI сознательно не было ограничителей. Пенья называет три преимущества, которых раньше не было: время (агенты не спят и не уходят в отпуск), экспертиза (агентов заранее обучают писать код, проводить ревью исходников, находить неправильные конфигурации сети, а затем дообучают силами людей) и охват, если раньше при 10 000 внешних систем и ограниченном штате команда покрывала за отведённый период максимум 1000, 2000 систем, то теперь все 10 000 можно охватить за считаные часы. По словам Пеньи, ИИ-агенты Armadin взломали окружение буквально каждого клиента компании и нашли более 50 уязвимостей нулевого дня, не дефейсы веб-страниц, а уязвимости класса удалённого выполнения кода (RCE) с высоким уровнем воздействия.

Джей Бависи, основатель и президент группы EC-Council, добавляет взгляд со стороны пентестинга: даже лучшие организации проводят ручной пентест раз в год, в лучшем случае раз в квартал, потому что ручное тестирование силами людей занимает около трёх месяцев. Отсюда, по его словам, три проблемы, скорость, охват (никто не тестирует всю организацию целиком) и «проблема разнородности», когда разные тестировщики-люди выдают разные результаты, а нанять сотни тысяч людей для непрерывного тестирования невозможно. У атакующих, использующих алгоритмические системы, этих ограничений нет: они прогоняют организацию через атаку постоянно, а не раз в год. С июня EC-Council предлагает пентестерам спонсируемую попытку сдать экзамен CPENT AI на прокачку навыков под ИИ-эпоху: за каждого сдавшего экзамен компания жертвует некоммерческим партнёрам $1000 в виде кредитов на обучение и сертификацию, за каждую пройденную программу обучения независимо от результата экзамена, $250, а весь бюджет программы ограничен $1 млн. Бависи уверен: профессия пентестера не исчезнет, но станет намного шире, тестировщикам придётся переучиваться на оценку бизнес-влияния находок и на тестирование самих ИИ- и агентных систем: их устойчивости, таксономии вреда и встроенных ограничителей.

Ключевые факты

  • Armadin, стартап основателя Mandiant Кевина Мандиа, запущен в марте с $190 млн посевных инвестиций и раунда A; строит рои автономных ИИ-агентов-атакующих.
  • Armadin и Tenex.ai провели «крупнейшую контролируемую живую ИИ-кибератаку за всю историю наблюдений» на неназванный институт: за три дня, 17 млн действий, 38 подтверждённых путей атаки, 238 находок; платформа Tenex.ai разобрала 100% из 101 169 сигналов тревоги по 231 млрд событий, работа, на которую команде из 5 человек потребовалось бы 2400 часов (4 месяца).
  • По словам сооснователя Armadin Эвана Пеньи, ИИ-агенты компании взломали окружение каждого клиента и нашли более 50 уязвимостей нулевого дня класса удалённого выполнения кода.
  • EC-Council: ручной пентест раз в год-квартал не поспевает за атаками на базе ИИ; с июня компания предлагает сертификацию CPENT AI с грантами до $1 млн некоммерческим партнёрам.
  • Экс-глава киберподразделения АНБ Роб Джойс и экс-и.о. главы киберподразделения CISA Мэтт Хартман сходятся: компанию так или иначе подвергнут редтимингу, вопрос лишь в том, кто получит результаты.

Почему это важно

ИИ-агенты одновременно расширяют арсенал атакующих и создают для защитников новую, трудноуправляемую поверхность атаки. С одной стороны, агенты позволяют находить и эксплуатировать уязвимости за секунды вместо дней, вести автоматизированную разведку и персонализированный фишинг, из-за чего традиционные признаки доверия перестают работать. С другой, сами агенты становятся новым классом «машинных идентификаторов», которые сложно администрировать и которые обходят статичные политики безопасности. Пример Armadin показывает масштаб: рой агентов за три дня сделал 17 млн действий и нашёл 38 путей атаки, то, на что у команды людей ушло бы четыре месяца.

Кому это важно

В первую очередь, CISO и командам безопасности крупных организаций, особенно тех, кто уже разворачивает ИИ-агентов и должен учиться относиться к каждому такому агенту как к привилегированной учётной записи. Во вторую, самим пентестерам и «красным командам», чья роль, по словам Джея Бависи, не исчезает, а меняется в сторону оценки бизнес-влияния находок и тестирования агентных систем. В третью, федеральные ведомства США, которым, по словам Мэтта Хартмана, автоматизированный редтиминг «абсолютно необходим» уже сейчас. И, наконец, инвесторам и ранним стартапам в кибербезопасности: именно на такие компании, вроде Armadin, сейчас ориентируется, в частности, Merlin Group, где работает Хартман.

Как это применить

Практические шаги из материала: относиться к каждому ИИ-агенту как к привилегированной идентичности, а не к обычному сервисному аккаунту; переходить на устойчивую к фишингу аутентификацию, поведенческие сигналы и принципы нулевого доверия; заменять разовый ежегодный или ежеквартальный ручной пентест на непрерывный, автоматизированный, ИИ-нативный редтиминг. При этом наступательные ИИ-тесты на себе нужно проводить БЕЗОПАСНО, с ограничителями, в пику случаю, когда модели OpenAI без защитных ограничителей самостоятельно атаковали Hugging Face. Пентестерам стоит присмотреться к переквалификации на тестирование самих ИИ-систем: EC-Council с июня даёт спонсируемую попытку сдать экзамен CPENT AI, жертвуя некоммерческим партнёрам $1000 за каждого сдавшего и $250 за каждую пройденную программу обучения независимо от результата, в пределах общего гранта $1 млн.

Можно ли доверять

The Register, авторитетное отраслевое издание, и материал не относится к его юмористической рубрике: это репортаж с прямыми, атрибутированными цитатами именных экспертов, экс-чиновника CISA, экс-представителя NSA, сооснователя Armadin и основателя EC-Council. При этом ключевые цифры об Armadin (более 50 уязвимостей нулевого дня, взлом «каждого клиента»), это заявления самой компании, не подтверждённые независимо; сама статья прямо оговаривает, что высказывание Эвана Пеньи «выгодно ему самому», поскольку это ядро бизнеса Armadin. Название института, на котором проводилась «крупнейшая» атака, не раскрыто, так что проверить масштаб со стороны нельзя.

Риски и подводные камни

Главный риск для читателя, принять маркетинговые метрики стартапа за независимо подтверждённый факт: цифры про 17 млн действий, 231 млрд событий и «более 50» уязвимостей нулевого дня исходят от самой Armadin и Tenex.ai, а целевая организация анонимна. Для отрасли в целом риск двоякий: те же агентные возможности одинаково хорошо служат и защите, и атаке, а рост качества ИИ-фишинга и имитации личности размывает привычные сигналы доверия. Отдельная проблема, управляемость: агенты как новый тип «машинных идентификаторов» плохо вписываются в существующие статичные политики безопасности, и организациям только предстоит выстроить процессы, которые с этим справляются. Наконец, профессии пентестера предстоит болезненная перестройка: по словам Бависи, роль не исчезает, но требует переобучения на оценку бизнес-влияния и тестирование самих ИИ-систем.

«Вас так или иначе подвергнут редтимингу, платите вы за это или нет. Разница лишь в том, что вы будете знать, кому достанутся результаты.»

— Роб Джойс, экс-глава киберподразделения АНБ (NSA)