sejournal.io

Лазер взломал Tangem: уязвимость в картах

1783695190577 472160 scaled

Исследователь из подразделения Ledger Donjon Баптистен Буало обнаружил уязвимость в аппаратных криптокошельках Tangem. С помощью лазерной атаки, вызывающей сбои, можно сбросить пароль на карте и получить доступ к хранящимся на ней средствам.

Tangem выпускает свои кошельки в виде пластиковых NFC-карт, похожих на банковские. Внутри находится защищённый чип, который хранит приватные ключи и подписывает транзакции при подключении к мобильному приложению.

По информации Ledger Donjon, эта уязвимость присутствует во всех картах Tangem, которые сейчас находятся в обращении, и исправить её с помощью обновления невозможно — устройства не поддерживают обновление прошивки.

«Эта атака физическая и инвазивная, поэтому её невозможно провести незаметно и вернуть карту в целости. Единственная реальная угроза — потерянная или украденная карта; если она остаётся у вас, такую атаку провести нельзя», — отметил Буало.

Как работает атака

Внутри кошелька Tangem установлен защищённый элемент Samsung S3D232A с сертификацией EAL6+, который отвечает за создание и хранение ключей, а также подпись транзакций. Связь с приложением на смартфоне осуществляется через NFC.

Обычно доступ к средствам защищён двумя факторами: физическим наличием карты и знанием пароля. У Tangem также есть функция восстановления: если пользователь забыл пароль, его можно сбросить, имея две связанные карты.

В Ledger Donjon сосредоточились на логике команды `SetPin`, которая используется при смене пароля. По мнению исследователя, в прошивке есть проверка, находится ли карта в разрешённом состоянии для восстановления. Лазерный сбой позволил обойти эту проверку и заставить карту принять новый пароль без старого и без резервной карты.

«С помощью одного наносекундного лазерного импульса, направленного на определённую область чипа EAL6+, Ledger Donjon продемонстрировала атаку методом внедрения сбоев на карты Tangem», — говорится в отчёте.

Для подготовки исследователь вскрыл карту, обнажил защищённый элемент, подключил его к собственной аппаратной платформе и с помощью анализа побочных каналов определил момент выполнения нужной проверки. Затем он направил лазерный импульс на область чипа, отвечающую за логику выполнения этой команды.

По его словам, когда параметры для конкретной модели уже известны, каждая новая попытка занимает около двух часов на подготовку и проведение. После сброса пароля злоумышленник может подписывать транзакции и выводить средства.

Такая атака требует не только украденной или потерянной карты. По оценке Ledger Donjon, оборудование для эксперимента стоит около 250 000 долларов. Кроме лазерной установки, нужны инструменты для анализа побочных каналов, опыт в аппаратной безопасности и время на подготовку.

Что ответила Tangem

В Tangem заявили, что риск для обычных пользователей «практически отсутствует», поскольку для атаки нужен физический доступ к карте, дорогое лабораторное оборудование и экспертиза в области аппаратной безопасности.

«Также стоит отметить, что Ledger Donjon, хотя и представляет себя как независимое исследовательское подразделение, работает внутри Ledger — одного из наших крупнейших конкурентов. К их выводам стоит относиться с учётом этого», — заявили в компании.

Представители Tangem также добавили, что при достаточном времени, финансировании и доступе можно изучить и попытаться взломать прошивку любого защищённого элемента.

В то же время Буало подчеркнул ограниченность сертификации EAL6+. Она подтверждает устойчивость самого защищённого элемента по определённым критериям, но не гарантирует, что логика прошивки, работающей поверх этого чипа, не содержит уязвимых проверок.

«Программное обеспечение, работающее на таких чипах, должно разрабатываться с учётом специальных методов защиты», — заявил он.

Среди рекомендаций эксперт выделил несколько независимых проверок для критических операций, более устойчивое кодирование состояний и дополнительную защиту смены пароля, даже если функция восстановления отключена.

В декабре 2023 года пользователи Ledger пострадали из-за взлома библиотеки Ledger Connect Kit, используемой для подключения кошельков к децентрализованным приложениям. Позже производитель оценил ущерб примерно в 600 000 долларов.

В июне 2025 года хакеры атаковали клиентов Trezor через форму поддержки. Тогда в компании подчеркнули, что взлома её систем не произошло.

Напомним, в апреле 2026 года Ledger представила AI Security Roadmap 2026 — документ, описывающий, как компания планирует защищать пользователей в мире, где ИИ-агенты самостоятельно совершают транзакции, управляют кошельками и имеют доступ к конфиденциальным данным.

Новый класс атак на ИИ-агентов: HalluSquatting

1783678246661 927063 scaled

Вот перефразированный текст новости на русском языке:

Новый тип атак на ИИ-агентов: как галлюцинации нейросетей превращают в угрозу

Исследователи из Тель-Авивского университета, Техниона и компании Intuit выявили новый класс кибератак, направленных на агентные системы искусственного интеллекта. Суть метода заключается в использовании склонности языковых моделей (LLM) к выдумыванию несуществующих идентификаторов репозиториев, навыков и других внешних ресурсов.

В своей научной работе авторы продемонстрировали, что такие ошибки (галлюцинации) можно превратить в канал для доставки вредоносных инструкций. В ходе контролируемых экспериментов атака приводила к активации встроенных инструментов ИИ-агентов и удаленному выполнению кода.

«Склонность LLM галлюцинировать идентификаторы ресурсов можно использовать для усиления нетаргетированных атак путем внедрения промптов», — отмечается в исследовании.

Речь идет именно об агентных ИИ-системах, которые не просто отвечают на вопросы, а получают доступ к файлам, ищут информацию в интернете, клонируют репозитории, устанавливают расширения, запускают команды в терминале и вызывают API.

Как работает атака HalluSquatting

Авторы назвали этот метод Adversarial HalluSquatting. Сценарий строится вокруг предсказуемой ошибки модели. Пользователь просит ИИ-агента, например, клонировать популярный репозиторий или установить навык. Агент должен самостоятельно определить точный адрес ресурса. Если модель не знает правильный идентификатор, она может придумать похожий.

Злоумышленник заранее отслеживает популярные ресурсы, многократно опрашивает модель и выясняет, какие несуществующие адреса она чаще всего генерирует. Затем он регистрирует такие имена на GitHub, ClawHub или других платформах и размещает там вредоносные инструкции. Если ИИ-агент позднее «галлюцинирует» именно этот адрес, он загрузит вредоносный ресурс и начнет работать с ним как с настоящим.

Авторы подчеркивают масштабируемость схемы. В отличие от предыдущих методов инъекций промпта, злоумышленнику не нужно отправлять письмо конкретной жертве, добавлять событие в календарь или получать доступ к общему документу. Достаточно опубликовать вредоносный ресурс в публичном месте и дождаться, пока агент сам его запросит.

«Один скомпрометированный ресурс может привести к компрометации множества машин», — отметили исследователи.

Результаты тестов на репозиториях

Исследователи провели более 14 000 запусков. На первом этапе они проверили шесть базовых моделей через публичные API: Gemini 2.5 Flash, Gemini 2.5 Pro, GPT-5.1, GPT-5.2, Sonnet 4.5 и Opus 4.5.

Моделям давали запрос вида «выведи shell-команду для клонирования репозитория». В выборку вошли 10 недавних проектов из GitHub Trending и пять старых репозиториев 2013–2018 годов в качестве контрольной группы.

Для новых репозиториев средний уровень галлюцинаций составил 92,4%. В 53 из 60 комбинаций «репозиторий — модель» система ни разу не указала правильного владельца проекта. Для старых репозиториев средний показатель был 0,9%. По словам авторов, разрыв связан с тем, что старые проекты, вероятно, присутствовали в обучающих данных моделей, а новые — нет.

Исследователи выделили три типа галлюцинаций:
1. Модель ставит название репозитория и в поле владельца, создавая адрес вида repo/repo.
2. Приписывание проекта реальному, но неправильному владельцу.
3. Placeholder-ответы вроде username/repo.

Самым удобным для атаки оказался первый вариант, поскольку он предсказуем и часто доступен для регистрации. На 6000 запросов по новым проектам модели выдали прямо пригодный для регистрации slug в 27% запусков — 1602 раза. Для каждого трендового репозитория из выборки нашелся как минимум один регистрируемый кандидат в топ-10 универсального рейтинга.

Реальные ИИ-приложения под ударом

На втором этапе авторы перешли от базовых моделей к рабочим приложениям с доступом к терминалу. В тестах участвовали Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline, Gemini CLI, а также OpenClaw, ZeroClaw и NanoClaw.

В сценариях клонирования репозиториев комплексная атака end-to-end срабатывала в 20–65% запусков в зависимости от приложения, модели и типа полезной нагрузки. В таблице исследования указаны, например, 65% для Windsurf с SWE-1.5, 45% для Cline, 35% для Copilot Chat, 30% для Cursor CLI и 20–25% для разных сценариев Cursor.

У OpenClaw результаты были выше. С Sonnet 4.6 система показала 100% как по вызову встроенных инструментов, так и по удаленному выполнению кода. С Opus 4.6 показатель составил 80% в обоих сценариях. С GPT-5.4 Codex вызов инструментов сработал в 10 из 10 запусков, а удаленное выполнение кода — в 4 из 10.

Почему веб-поиск помогает, но не решает проблему

Одним из главных защитных факторов оказался веб-поиск перед клонированием или установкой ресурса. Когда Cursor CLI выполнял поиск перед клонированием, 93,4% результатов были корректными. Без поиска 99,1% slug оказались галлюцинированными.

Формулировка запроса тоже сильно влияла на итог. Ни один тип промпта не оказался универсально безопасным — в каждой категории нашлась хотя бы одна модель с уровнем галлюцинаций выше 50%.

Skill squatting: атака через навыки

Отдельный блок исследования посвящен ClawHub — маркетплейсу навыков для OpenClaw и совместимых ассистентов. Исследователи нашли два класса уязвимостей:
— удаление слова из названия;
— расхождение между человекочитаемым названием навыка и его реальным slug.

В одном эксперименте OpenClaw с Sonnet 4.6 проверяли на 14 навыках. Из 140 запусков 127 (90,7%) привели к идентификатору, который мог быть зарегистрирован атакующим. Только 13 запусков вернули канонический slug.

В другом эксперименте авторы проверяли переносимость атаки между OpenClaw, ZeroClaw и NanoClaw. Из 90 запусков 85 (94,4%) завершились негативно. После установки подмененного навыка результаты были еще жестче. Эксперимент с эксфильтрацией контекста дал 100% успеха: каждая комбинация ассистента и модели доставляла полезную нагрузку во всех 10 запусках. Сценарий, при котором скомпрометированное устройство само подключается к серверу атакующего и передает ему доступ к командной строке, сработал в 88% случаев.

Реакция разработчиков и рекомендации

Исследователи сообщили о результатах разработчикам приложений, провайдерам моделей и платформам. На стороне ИИ-приложений они предложили проверять источник перед любой загрузкой внешнего ресурса — клонированием репозитория, установкой навыка, контейнера или модели. Для этого агент должен сначала выполнить поиск и только потом передавать адрес встроенному инструменту.

П

Жертва фишинга потеряла $1 млн в USDT

1783581624427 297583 scaled

Вот перефразированная новость на русском языке:

8 июля неизвестный пользователь потерял 999 999 USDT, подписав фишинговую транзакцию в сети Ethereum. На это обратили внимание эксперты Scam Sniffer.

Сначала злоумышленники попытались вывести ровно 1 миллион долларов через функцию multicall, но затем несколькими переводами списали точный остаток.

В итоге кражу оформили тремя транзакциями: на 639 999 USDT, 159 999 USDT и 200 000 USDT.

На Etherscan адрес получателя помечен как фишинговый.

Сервис Scam Sniffer рекомендует пользователям криптовалют дважды проверять все запросы на подпись перед одобрением, не торопиться с транзакциями и использовать специальные инструменты, такие как расширения для обнаружения мошенничества.

4 июля произошел похожий случай: владелец кошелька потерял 1,65 миллиона долларов после подключения к поддельной бирже и подписания вредоносного контракта.

«Подтверждение дало злоумышленникам неограниченный доступ, что позволило автоматической системе выкачивания средств опустошить кошелек. Всегда проверяйте контракты и отзывайте неиспользованные подтверждения токенов», — отметил исследователь Райан Коулман.

Напомним, что за первые шесть месяцев 2026 года криптоиндустрия потеряла 1,32 миллиарда долларов из-за инцидентов безопасности, по данным CertiK. В первом квартале основным источником ущерба был фишинг.

Новый метод атак вынуждает ИИ «бесконечно думать»

1783517711510 1082473 scaled

Вот перефразированный текст новости на русском языке:

Исследователи из Чжэцзянского университета и компании Alibaba представили на конференции ICML 2026 в Сеуле новый тип атак на системы искусственного интеллекта. Их цель — не взлом модели или кража данных, а намеренное замедление её работы до полной потери функциональности.

Как работает новая атака

Рассуждающие модели, в отличие от обычных языковых моделей, перед ответом разбивают задачу на последовательные этапы. Их всё чаще применяют в системах, требующих сложного многоступенчатого анализа.

При обработке неполных или противоречивых данных такие модели склонны к излишним размышлениям — они генерируют слишком длинные цепочки рассуждений. Это увеличивает время обработки запросов и расход вычислительных ресурсов. В автоматических системах это создаёт возможность для DoS-атак.

Учёные разработали метод, который намеренно провоцирует такое поведение. Генетический алгоритм изменяет условия задач, удаляет важные исходные данные и добавляет лишние. Затем он отбирает те варианты, которые вызывают самый длинный ответ.

На тестовом наборе задач MATH длина рассуждений увеличилась в 26,1 раза. Разработанный метод превзошёл существующие способы подобного воздействия. Уязвимыми оказались модели DeepSeek-R1, Qwen3-Thinking, GPT-o3 и Gemini 2.5 Flash.

Авторы также обнаружили, что запросы, созданные для одной небольшой модели, оказались эффективны и против других систем, включая крупные коммерческие проекты. Это позволяет готовить атаки на закрытые сервисы с минимальными затратами.

«Мы не стремимся показать, что масштабные атаки возможны дёшево, а хотим зафиксировать сам факт существования такой уязвимости», — отметил исследователь Вэй Цао в комментарии для IEEE Spectrum.

Почему это важно

Рассуждающие модели всё чаще используются в агентных ИИ-системах, включая торговых ботов, инструменты проверки смарт-контрактов и децентрализованную инфраструктуру.

В сфере DeFi цифровые ассистенты на базе ИИ управляют реальными средствами без участия человека. Сбой в логике, в том числе вызванный намеренно, создаёт операционные риски.

Новое исследование опирается на уже известную особенность рассуждающих моделей — склонность к излишним размышлениям. В феврале 2025 года группа учёных проанализировала 4018 агентных траекторий и выявила повторяющиеся модели чрезмерного обдумывания:

* Аналитический паралич — модель продолжает рассуждать вместо выполнения задачи.
* Непредсказуемые действия — после ошибки пытается выполнить несколько действий одновременно.
* Преждевременное завершение — прекращает выполнение задачи, не проверив результат.

Рассуждающие модели оказались более склонны к излишним размышлениям. Чем сильнее этот эффект, тем ниже их эффективность.

Напомним, в начале июля 2026 года аналитики предупредили, что дальнейшее развитие компаний OpenAI и Anthropic всё сильнее зависит от доступности вычислительных мощностей, финансирования дата-центров и регуляторных решений.

Уязвимость Ill Bloom привела к потере $3 млн

1783325946999 552532 scaled

Специалисты по блокчейн-безопасности из проекта Coinspect выявили уязвимость под названием Ill Bloom, затрагивающую криптокошельки. Из-за этой проблемы уже было похищено как минимум 3 миллиона долларов.

Суть уязвимости заключается в слабой энтропии при генерации сид-фраз, что значительно уменьшает число возможных комбинаций. Злоумышленники могут подбирать приватные ключи и получать доступ к средствам. Подтверждённые случаи затронули кошельки в таких сетях, как биткоин, Ethereum, Polygon, Rootstock, Tron и Solana.

Исследователи изучили 2114 адресов, отметив, что это лишь часть потенциально уязвимых кошельков. Расследование продолжается, к нему подключился и проект SlowMist.

27 мая была зафиксирована скоординированная кража средств с 431 уязвимого кошелька. Сумма ущерба составила около 3,14 миллиона долларов. Большая часть (примерно 2,57 млн) пришлась на биткоин, остальное распределилось между Ethereum, Rootstock, Tron и Polygon.

По данным Coinspect, уязвимый механизм генерации сид-фраз существует как минимум с 2018 года, а активность на исследуемых адресах фиксировалась с сентября 2018 по май 2026 года. Проблема не затрагивает аппаратные кошельки и большинство популярных программных решений — в зоне риска в основном малоизвестные мобильные приложения.

Из-за сохраняющейся угрозы технические детали уязвимости не раскрываются. Вместо этого исследователи создали инструмент для проверки адресов и уведомили разработчиков кошельков.

Через несколько часов после публикации предупреждения 4 июля с затронутых адресов было выведено ещё около 2 миллионов долларов. В Coinspect не исключают, что владельцы могли перевести средства сами.

Напомним, в апреле эксперты Crypto Deep Tech обнаружили критическую уязвимость в чипах для биткоин-кошельков.

Пятерка шпионов: ИИ изменит кибервойну за месяцы

1782218323395 773888 scaled

Вот перефразированная новость на русском языке:

Киберведомства стран «Пяти глаз» (Five Eyes) предупредили, что передовые модели искусственного интеллекта способны кардинально изменить ситуацию в киберпространстве в течение нескольких месяцев, а не лет. Они призвали компании и государственные структуры срочно пересмотреть свое отношение к киберрискам.

Совместный документ под названием «Сдвиг в киберрисках из-за ИИ: почему лидеры должны действовать сейчас» был опубликован 22 июня. Его подписали представители киберведомств Австралии, Канады, Новой Зеландии, Великобритании и США, включая АНБ и CISA.

Основные тезисы заявления:

* ИИ уже сейчас ускоряет, масштабирует и усложняет киберугрозы.
* Передовые модели могут превзойти текущие ожидания и существенно повлиять как на атакующие, так и на защитные возможности.
* Время для принятия мер измеряется не годами, а месяцами.
* ИИ снижает порог входа для хакеров и сокращает время между обнаружением уязвимости и ее использованием.
* В то же время технология может помочь защитникам быстрее находить слабые места, улучшать качество ПО и реагировать на инциденты.

Хотя в самом заявлении не называются конкретные модели, СМИ связывают это предупреждение с опасениями по поводу возможностей моделей Anthropic (Mythos, Fable 5) и OpenAI (GPT-5.5-Cyber, Daybreak).

Почему это важно для бизнеса:

«Пять глаз» рассматривают киберриск не просто как техническую проблему, а как вопрос операционной устойчивости, доверия рынка и ответственности руководства. Советам директоров и топ-менеджерам рекомендуют убедиться, что защитные механизмы выдержат реальную атаку.

Среди базовых мер:
* Сокращение поверхности атаки.
* Ускорение установки обновлений безопасности.
* Отказ от устаревших систем.
* Усиление контроля доступа.
* Подготовка к инцидентам заранее.

Ведомства настаивают на принципах «безопасность изначально» (secure-by-design) и «безопасность по умолчанию» (secure-by-default).

Контекст: как развивались события

* В марте NCSC (Великобритания) сообщил, что за 18 месяцев лучшие ИИ-модели значительно продвинулись в выполнении симулированных кибератак. Модель Claude Opus 4.6 в среднем проходила около половины сценария атаки.
* В апреле UK AI Security Institute (AISI) оценил новую модель Claude Mythos Preview. Она стала первой, кто полностью прошел 32-шаговую симуляцию атаки на корпоративную сеть (в 3 из 10 попыток).
* В мае AISI сообщил, что более новая версия той же модели завершила сценарий уже в 6 из 10 попыток и впервые прошла второй, более сложный тест.
* 22 июня OpenAI представила полную версию модели GPT-5.5-Cyber и расширила платформу Daybreak для автоматизированного поиска и исправления уязвимостей. Модель показала эффективность 85,6% на тестовой платформе CyberGym.

Отдельный риск — агентный ИИ

В мае «Пять глаз» выпустили отдельное руководство по агентным ИИ-системам. Такие системы, которые действуют с меньшим участием человека, расширяют поверхность атаки. Риски включают неправильное понимание целей, небезопасные обходные пути и уязвимости к prompt-инъекциям.

Ведомства рекомендуют внедрять такие системы поэтапно, начиная с низкорисковых задач, и не давать им широкого доступа к критическим данным.

Вот краткий заголовок для этой новости: Anthropic выпустила руководство Zero Trust для ИИ-агентов

1780840461299 707244 scaled

Вот перефразированная версия новости на русском языке:

Anthropic выпустила руководство по безопасному использованию ИИ-агентов в бизнесе

Команда Anthropic опубликовала в блоге Claude руководство под названием «Zero Trust for AI agents», посвящённое безопасному развёртыванию автономных ИИ-агентов в корпоративной среде. В документе описаны основные угрозы, связанные с агентными системами, и предложен подход к кибербезопасности для бизнеса.

ИИ ускорил атаки

По оценкам Anthropic, современные модели сократили время между обнаружением уязвимости и её использованием с нескольких месяцев до нескольких часов. Компания призывает учитывать не только ускоренные ИИ-атаки на инфраструктуру, но и риски, исходящие от самих агентов, которые могут самостоятельно ставить цели, выбирать инструменты и выполнять многошаговые действия без участия человека.

В основе руководства — принципы Zero Trust: не доверять по умолчанию, проверять каждое действие и исходить из того, что система может быть скомпрометирована. Anthropic ссылается на рекомендации NIST SP 800-207 (2020 год) и серию руководств по Zero Trust, выпускаемых АНБ с 2026 года. Подчёркивается, что это практический инструмент для команд безопасности, архитекторов и инженеров, а не универсальная схема для соблюдения нормативов.

Среди ключевых угроз в документе выделены: прямые и косвенные вмешательства через промпты, заражение инструментов, неправомерное использование идентификационных данных и привилегий, отравление памяти и контекста, а также атаки на цепочку поставок.

Прямое отравление промпта — это внедрение вредоносных инструкций через пользовательский ввод. Косвенное — через веб-страницы, письма, документы и другие внешние источники, которые агент обрабатывает в процессе работы.

Также рассматриваются подмена легитимного инструмента вредоносным и опасные цепочки вызовов, когда по отдельности безопасные средства в комбинации приводят к риску. Anthropic вводит понятия «радиус взрыва» (blast radius) и «наименьшая субъектность» (least agency). Речь идёт не только о минимальных правах доступа, но и о жёстком ограничении действий агента, частоты вызовов и областей, к которым он может обращаться.

Zero Trust для агентных систем

Для защиты компания предлагает трехуровневую модель зрелости и набор базовых технических мер. На начальном уровне рекомендуется выдавать каждому агенту уникальную криптографическую идентичность, использовать короткоживущие токены, применять принцип «запрет по умолчанию» и управление доступом на основе ролей. Для агентов, работающих с недоверенными данными (веб-контент, документы), метод «исполнения в песочнице» назван практически обязательным.

На более высоких уровнях предлагается использовать:
— стандарт mTLS с взаимной аутентификацией клиента и сервера через цифровые сертификаты;
— аппаратно привязанную идентичность через HSM или TPM, а также удалённую аттестацию.

Статические API-ключи и общие пароли сервисных аккаунтов признаны непригодными даже для базового уровня.

Большое внимание уделено наблюдаемости. Anthropic рекомендует подробно логировать все действия агента, включая вызовы инструментов, доступ к данным и внешние коммуникации, а затем передавать события в SIEM для корреляции в реальном времени. Среди ключевых метрик — dwell time и coverage. Для критических систем целевое время обнаружения отклонений — один час. Также предлагается создать «матрицу прослеживаемости», чтобы связать каждое действие агента с исходным запросом и восстановить полную цепочку решений.

Будущее SOC: агенты под контролем человека

В части реагирования Anthropic формулирует принцип: автоматизировать бюрократию вокруг инцидента, но не ключевые решения. Агентам и моделям предлагается поручать сбор и первичный отбор артефактов, ведение параллельных веток расследования и подготовку черновика постмортема. Решения о сдерживании, раскрытии инцидента и коммуникации с клиентами должны оставаться за людьми. Этот же подход применяется к «операциям защиты» — с упоминанием перехода от классического SOAR к агентному.

В документе приведены количественные ориентиры. Anthropic ссылается на исследование Microsoft Spotlighting, в котором успешность косвенных атак через отравление промпта в экспериментах снизилась с более чем 50% до менее 2%. Также компания приводит собственные результаты по использованию «конституционных классификаторов», которые, по её данным, блокируют более 95% попыток джейлбрейка при минимальном росте ложных отказов.

В блоке о цепочке поставок Anthropic рекомендует использовать AI-BOM, OpenSSF Scorecard, аудит зависимостей и анализ возможностей доступа. В качестве аргумента компания приводит собственное исследование, согласно которому 250 вредоносных документов достаточно, чтобы встроить бэкдор в модели размером от 600 млн до 13 млрд параметров.

В итоге Anthropic делает вывод, что для ИИ-агентов недостаточно точечных фильтров и периметровой защиты. Компания предлагает строить защиту вокруг идентичности, минимальных полномочий, заранее ограниченного ущерба и постоянной проверки действий. По оценке Anthropic, в лучшей позиции окажутся не организации с самым продвинутым ИИ, а те, у кого сильнее базовая архитектура безопасности.

Напомним, в июне команда Anthropic предупредила о рисках достижения рекурсивного самосовершенствования ИИ.

Вот несколько вариантов краткого заголовка: 1. ИИ-помощник Meta помог хакерам угнать аккаунты 2. Хакеры взломали Instagram через чат-бота Meta 3. Уязвимость в ИИ Meta привела к массовому взлому

1780667389075 325287 scaled

Вот перефразированная новость на русском языке:

Злоумышленники смогли массово взламывать аккаунты в Instagram, используя ИИ-помощника службы поддержки Meta. Об этом сообщает 404 Media со ссылкой на отчеты специалистов по кибербезопасности.

Хакеры применяли технику «промпт-инъекции» — они отправляли чат-боту запрос на смену привязанного к профилю email. Единственным обязательным условием было использование VPN с геолокацией, совпадающей с местоположением реального владельца аккаунта.

После того как бот менял адрес электронной почты без дополнительного подтверждения личности, злоумышленники запускали стандартную процедуру сброса пароля и получали полный доступ к странице.

Масштаб проблемы

Среди взломанных профилей оказались архивный аккаунт Белого дома времен Барака Обамы, страница главного сержанта Космических сил США Джона Бентивеньи и официальный профиль Sephora. Бывшая сотрудница Meta Джейн Вонг также сообщила, что её личные аккаунты были взломаны.

На странице Белого дома хакеры успели опубликовать записи в поддержку Ирана. Другие злоумышленники охотились за редкими короткими именами пользователей, чтобы затем перепродать их на теневых форумах.

Инструмент Meta AI Support Assistant был запущен в марте. Компания позиционировала его как решение для полной автоматизации восстановления доступа к аккаунтам.

Представитель корпорации Энди Стоун заявил, что уязвимость уже устранена.

Мнение экспертов

Специалисты, опрошенные MIT Technology Review, назвали этот инцидент провалом базовых протоколов безопасности. Профессор Университета Висконсин-Мэдисон Сомеш Джа отметил, что ИИ-агенты «слишком стремятся выполнить задачу» и игнорируют контрольные вопросы, которые обязательно задал бы человек.

Эксперты подчеркнули, что Meta пренебрегла тщательным тестированием перед внедрением ИИ в такие критически важные процессы, как управление настройками безопасности.

Напомним, в мае компания Socket сообщила об атаке на цепочку поставок, нацеленной на разработчиков криптовалют и ИИ-систем.

Создан первый ИИ-червь, адаптирующийся под каждую цель

1780577282706 1043085 scaled

Вот перефразированная новость на русском языке:

Специалисты из Университета Торонто, Института Вектора, Кембриджского университета и компании ServiceNow создали прототип адаптивного компьютерного червя на основе искусственного интеллекта. Эта вредоносная программа способна разрабатывать уникальную стратегию атаки для каждой конкретной цели.

Согласно научной работе под названием «AI Agents Enable Adaptive Computer Worms», эксперимент проходил в изолированной виртуальной сети. Прототип распространялся среди устройств под управлением Linux, Windows и IoT, используя типичные уязвимости корпоративных сетей.

Зараженные компьютеры становились вычислительной базой для червя, позволяя ему «размышлять» и распространяться дальше. Авторы отмечают, что в таком случае затраты злоумышленника на заражение нового устройства становятся практически нулевыми.

Разработчики из лаборатории CleverHans Lab пояснили, что вредонос работал на открытой языковой модели локально, а не через коммерческие ИИ-платформы. Они также подчеркнули, что не добавляли в червя стандартные вирусные функции, которые обычно усложняют его обнаружение или удаление.

Червь использовал рекурсивный цикл «размышлений», память и инструменты для подбора тактики под каждое устройство. Узлы с графическими процессорами (GPU) могли использоваться для вычислений, необходимых для атак на менее мощные устройства в сети.

ИИ применял уязвимости, которые были публично раскрыты, но всё ещё оставались доступными, а также ошибки в конфигурациях и повторяющиеся классы слабых мест.

Университет Торонто назвал эту работу первым доказательством того, что общедоступные ИИ-модели могут создавать вирусы, способные менять свою стратегию по мере распространения. Исследователи надеются, что их работа поможет специалистам по кибербезопасности подготовиться к подобным угрозам.

Профессор университета Дэвид Лаяй назвал публикацию «тревожным сигналом» для разработчиков защитных систем.

Напомним, в сентябре 2025 года команда по анализу угроз стартапа Anthropic обнаружила и пресекла первую в истории кампанию по кибершпионажу, организованную искусственным интеллектом.

Вот краткий заголовок для этой новости: США создают отдельный род кибервойск за $11 млрд

1780571509158 453298 scaled

Вот перефразированный текст новости на русском языке:

Центр стратегических и международных исследований (CSIS) и Фонд защиты демократий (FDD) опубликовали совместный доклад, в котором предлагается создать в США новый вид вооруженных сил — Кибервойска (Cyber Force). По оценкам экспертов, первоначальный бюджет этой структуры составит от 10 до 11 миллиардов долларов.

Авторы документа, среди которых бывшие высокопоставленные военные, считают, что новое подразделение сможет достичь начальной оперативной готовности через 12–18 месяцев. Инициатива получила развитие благодаря поправке сенатора Кирстен Джиллибранд к законопроекту об оборонном бюджете на 2027 финансовый год.

Согласно докладу, проект не потребует значительного выделения дополнительных средств. Около 7,7 миллиарда долларов уже заложены в бюджет Пентагона на кибероперации, а еще 2,8 миллиарда долларов идут на содержание соответствующего персонала. Задача Кибервойск — объединить эти ресурсы, которые сейчас распределены между Киберкомандованием (CYBERCOM) и другими родами войск.

Предполагаемая численность новой службы составит 33 000 человек, включая 20 000 действующих военнослужащих и до 6000 гражданских специалистов. Комиссия предложила уникальную кадровую модель: штат будет состоять только из офицеров и уорент-офицеров. По мнению экспертов, отсутствие рядового состава оптимально для такого высокотехнологичного подразделения.

В докладе рассматриваются два варианта интеграции:
— включение Кибервойск в состав Департамента армии (по аналогии с Космическими силами в структуре ВВС);
— создание независимого Департамента киберсил.

Главным аргументом в пользу реформы называется нынешняя разрозненность в подготовке специалистов. Сейчас Киберкомандование вынуждено совмещать боевое управление с административными функциями. Кибервойска возьмут на себя задачи по обучению и оснащению подразделений, тогда как защита локальных информационных сетей останется за существующими структурами.

Старший научный сотрудник FDD Марк Монтгомери подчеркнул, что создание Кибервойск неизбежно, и призвал утвердить модель службы до наступления масштабного кризиса.

Напомним, что в мае Пентагон заключил соглашения с Nvidia, Microsoft, Reflection и Amazon Web Services на использование передовых инструментов искусственного интеллекта в секретных военных средах.