Первая «автономная» ИИ-атака на государство: что известно на самом деле

8 агентов за 96 часов взломали 21 систему

Первая «автономная» ИИ-атака на государство: что известно на самом деле

«ИИ впервые самостоятельно атаковал государство — начало восстания машин», — именно так звучали заголовки мировых СМИ после опубликованного 12 августа 2026 г. отчёта израильской компании Dream о кибератаке с помощью ИИ-агентов. Однако в громких заголовках мало правды и если разобраться детальнее — реальность устроена сложнее. Но в некоторых случаях, наоборот, тревожнее. 

Меня зовут Илья Балберов, специалист по ИБ компании Б-152. Я сверил отчёт Dream с публикациями Financial Times и другими мировыми и российскими СМИ, отделил подтверждённые факты от маркетинга и разобрал новую реальность, в которой мы уже живём.

ВАМ ПРИШЛО ПРИГЛАШЕНИЕ 💌
Приходите к нам в соцсети поделиться своим мнением и почитать, что пишут другие. А ещё там выходит дополнительный контент, которого нет на сайте — шпаргалки, опросы и разная дурка. В общем, вот тележка, вот ВК — велком!

Коротко: что произошло 

С 1 по 4 июля 2026 года некие хакеры (язык внутренних сообщений указывает на связь с Китаем) запустили масштабную кибератаку с помощью до 8 ИИ-агентов против государственной инфраструктуры Тайваня.

За 96 часов они обследовали 21 государственную IT-систему, скомпрометировали не менее 85 учётных записей госслужащих и вывели более 2,5 тысяч личных дел сотрудников. 

На этом хакеры не остановились: операция расширилась на IT-подрядчиков госорганов, правительственную почтовую систему, Комиссию по ядерной безопасности Тайваня и не менее 7 компаний энергетического сектора.

Операцию обнаружила израильская компания Dream, а первая публикация вышла в свет на Financial Times. Кенни Хуанг, председатель Taiwan Network Information Center, назвал это первым раскрытым случаем полностью автономной атаки против государства. Амир Бекер, директор по стратегии Dream, сформулировал жёстче: «Я никогда раньше не видел настолько сквозной автономной атаки на государственный объект. Теперь правительствам по всему миру придётся исходить из того, что они находятся под постоянной ИИ-атакой».

Звучит интригующе? Позвольте сделать две важные оговорки.

Оговорка №1. Атака — «почти автономная»

В отчёте Dream используется термин near-autonomous — «почти автономная». Это не стилистическая осторожность, а точное описание. Прежде чем нейросеть начала работу, человек определил рамки атаки: выбор страны, цели, формулировка задачи и запуск генерации. Да, в дальнейшем ИИ-агенты действительно выполняли впечатляющий набор функций самостоятельно: вели разведку, выбирали векторы, оценивали результат, меняли тактику при блокировках, передавали находки друг другу и расширяли операцию на новые системы. Но создал такую систему всё же человек.

Оговорка №2. У источника есть коммерческий интерес

Да, вот такая простая и логичная причина красиво сформировать свой отчёт. Dream основана в 2023 году Шалевом Хулио — сооснователем NSO Group, разработчика шпионского софта Pegasus — и бывшим канцлером Австрии Себастьяном Курцем. Компания продаёт ИИ-защиту государствам и оценивается в миллиарды долларов.

Это не значит, что отчёт недостоверен: техническая часть выглядит правдоподобно и согласуется с наблюдениями других исследователей. Но читать его нужно как документ заинтересованной стороны — с поправкой на то, что громкость кейса конвертируется в спрос на продукт.

От теорий заговора к фактам: механика кибератаки — подготовка и две волны

1-4 июля: разведка

До 8 ИИ-агентов вели параллельную работу по 21 системе. Каждый действовал независимо, но в рамках общей цели — найти точку входа.

Агенты одновременно сканировали периметр, анализировали открытые порты и ответы серверов. Каждый прорабатывал несколько векторов: эксплуатацию известных уязвимостей, подбор учётных данных, фишинг. При неудаче результат уходил дальше по цепочке. Следующий агент пробовал альтернативный путь, не повторяя прежних провальных. Тактика корректировалась в ходе операции: система фиксировала собственные ошибки и меняла подход без участия оператора.

Ключевая деталь: хакеры обошли встроенные защитные агентные фреймворки Hermes и OpenClaw, которые призваны блокировать подобные операции. Задача была оформлена как авторизованное тестирование на проникновение, и этого хватило.

Результаты первой волны:

  • 8 ИИ-агентов;
  • 96 часов почти автономной работы; 
  • 21 государственная IT-система;
  • не менее 85 учётных записей госслужащих;
  • более 2,5 тысяч личных дел сотрудников.

Полезный блок со скидкой

Сканирование периметра, разбор ответов серверов, работа с известными уязвимостями — всё это обычные рабочие задачи специалиста по ИБ, просто выполненные не в ту сторону. Разбираться в них можно с нуля: в Практикуме есть курс «Специалист по информационной безопасности» — про сетевую безопасность, уязвимости и реагирование на инциденты. Если хочется сразу в наступательную часть, есть «Кибербезопасность: веб-пентест» для тех, у кого уже есть техническая база.

По промокоду: KOD (можно просто нажать) вы получите скидку при покупке любого курса.

Вторая волна: расширение

Опираясь на добытые данные, операция пошла дальше — на IT-подрядчиков госорганов, правительственную почтовую систему, комиссию по ядерной безопасности и энергетические компании.

Здесь нужна точность. Комиссия по ядерной безопасности — надзорный орган, а не оператор станций. Реакторами она не управляет. Более того, Тайвань остановил последний реактор Маньшань в мае 2025 г. Подтверждённого доступа к технологическим сетям, АСУ ТП или системам управления в отчёте нет: речь о корпоративном IT-контуре.

Но значимость цели от этого не падает. У регулятора хранятся результаты проверок, отчёты о нештатных ситуациях, проектная документация, переписка с операторами и персональные данные инспекторов. Это карта отраслевых слабых мест плюс список людей, через которых к этим местам можно подобраться.

Как обнаружили атаку: защита увидела активность, но детали выдала неряшливость хакеров.

Министерство цифровых дел Тайваня (MODA) зафиксировало подозрительную активность в начале июля и начало выпускать предупреждения. То есть система защиты сработала исправно, однако полную картину получилось узнать случайно. Вышеупомянутая компания Dream наткнулась на незакрытый рабочий каталог самих атакующих: 160 мегабайт, около 1 400 файлов — логи, промпты, результаты, рабочие заметки агентов. Кампанию выдала неряшливость операторов.

Отсюда следует вывод: критически важным становится настраивать систему защиты информации, но, как показывает практика, не всегда всё зависит только от неё.

3 главных последствия, или Реальность, в которой мы уже живём

1. Минимальные навыки, пара ИИ-агентов и корректный промпт — набор молодого хакера современности

Раньше кибератаки совершали хорошо подкованные специалисты, им требовалось время и значительные ресурсы. Сейчас — порог входа значительно упал.

По данным Dream, вся система ИИ-агентов была собрана из свободно скачиваемых нейросетей (например, в артефактах обнаружена модель DeepSeek-V4-Flash), а для атаки даже не понадобилось платного API. Но тезис «теперь хакеру нужен только ноутбук и интернет» всё равно (пока ещё) не верен. 

Реальный масштаб изменения: не «атаковать может кто угодно», а «там, где раньше нужна была команда, теперь достаточно одного человека, умеющего писать грамотный промпт».

2. Скорость реакции не успевает за самой атакой (примерно в 7 раз) 

Типичный цикл выглядит так: обнаружение инцидента (2-8 недель) → реагирование команды (1-2 недели) → локализация и восстановление (2-4 недели). Итого 1-3 месяца.

Вся операция этих хакеров уложилась в 96 часов. Атака завершилась, а данные ушли задолго до того, как типичный цикл реагирования успевает начаться. 

3. Похищенные персональные данные — новый чёрный

2,5 тысяч личных дел госслужащих — не «инцидент с персональными данными», а лишь начало более крупной беды:

  1. Продвинутая социальная инженерия и целевой фишинг. Массовое проведение фишинговых атак, персонализировано настроенных под каждую конкретную жертву Это письма якобы от руководителя, с деталями, которые известны только внутри компании, звонки «из IT-отдела» с корректным упоминанием должности, подразделения и имени непосредственного руководителя, инструкции от «главного бухгалтера» по почте. 
  2. Компрометация через доверие к подрядчикам. Контакты поставщиков, партнёров и аудиторов позволяют выдать себя за доверенное лицо и войти в сети третьих сторон.

Утечка персональных данных стала первым звеном цепочки атаки. Каждая слитая база данных — это готовый боекомплект для того, кто придёт за вашей инфраструктурой.

Тайваньский эпизод: не восстание машин, но и не разовая акция 

Это первое задокументированное подтверждение того, что схема «человек ставит задачу → обходит политику этики и безопасности → ИИ-агенты автономно выполняют работу» работает против реальной государственной инфраструктуры и доводится до результата за 4 суток.

Природа атак пока не изменилась: те же уязвимости, те же учётные данные, тот же фишинг. Изменились сроки, стоимость и последствия. Единственный верный вывод: не погружаться в панику от новых возможностей нейросетей, а принимать срочные и фундаментальные меры защиты информации. 

Советуем дополнительно почитать

Как устроена и зачем нужна двухфакторная аутентификация — восемь способов второго фактора от SMS до аппаратных токенов и семь правил, которые не дают увести учётку одним украденным паролем.

Доксинг: что это такое простыми словами, как защититься и что делать — как из открытых кусочков собирают досье на человека и пошаговый алгоритм действий, если ваши данные уже опубликовали.

SQL-инъекции: механика атак, типы и методы защиты с примерами — Union-, Error- и Blind-инъекции на примерах, обход аутентификации и пять уровней защиты, начиная с prepared statements.

Как защитить API-ключи от утечки: чек-лист разработчика — где ключи утекают чаще всего (Git, логи, Docker-образы), как хранить секреты и что делать в первые минуты после компрометации.

Что такое DevSecOps: простое объяснение и примеры — принцип Shift Left, инструменты SAST, SCA и DAST и как встроить проверки в разработку, не поссорив команды.

Вам может быть интересно
medium