ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьОбнаружено, что агенты искусственного интеллекта, занимающиеся программированием, запускают правила защиты конечных устройств, предназначенные для обнаружения злоумышленников
Компания Sophos проанализировала данные с собственных конечных устройств за неделю и обнаружила, что агенты искусственного интеллекта для написания кода, такие как Claude Code, Cursor и OpenAI Codex, срабатывают на правила обнаружения, разработанные для выявления злоумышленников-людей.
Эти агенты не являются вредоносными. Просто они выполняют множество действий, которые для механизма анализа поведения выглядят в точности как атака.
Расшифровка учетных данных браузера, перечисление содержимого хранилища учетных данных Windows, загрузка файлов с помощью встроенных системных инструментов, запись в папку автозагрузки — все это уже давно является явными сигналами тревоги для специалистов по кибербезопасности.
Изменилось лишь то, кто их генерирует. На компьютерах, за которыми наблюдала Sophos, это часто был ИИ-помощник разработчика, выполняющий обычные рабочие задачи.
Анализ основан на данных телеметрии за семь дней июня 2026 года, полученных с помощью поведенческого движка Sophos на Windows и подсчитанных по количеству уникальных компьютеров, а не по общему объему событий. Это узкий срез парка оборудования одного поставщика, а не отраслевая статистика.
Согласно диаграммам Sophos, доступ к учетным данным составляет 56,2 % заблокированной активности, а выполнение кода — 28,8 %: агенты пытаются получить доступ к сохраненным секретным данным или запускают код так же, как это делают злоумышленники.
Наиболее распространённое правило, связанное с доступом к учетным данным (42,6 % в этой группе), срабатывает, когда процесс использует встроенный в Windows API защиты данных (Data Protection API, DPAPI) для расшифровки сохраненных в браузере учетных данных. Sophos называет GStack широко используемым набором навыков для программирования агентов.
Его навык /browse делает именно это: запускает PowerShell, который вызывает DPAPI для разблокировки сохраненных данных браузера. Sophos зафиксировал его работу в рамках Claude Code. В контексте это почти наверняка автоматизация действий браузера от имени пользователя. Для механизма обнаружения это кража учетных данных, и правило срабатывает правильно.
Некоторые примеры на Python на бумаге выглядели ещё хуже. В одном случае Claude Code закрыл запущенный браузер и запустил скрипт, который извлек данные из хранилища учетных данных.
Кроме того, он запускал команду cmdkey /list для перечисления учетных данных, хранящихся в диспетчере учетных данных Windows. Sophos отмечает, что в данном случае Claude Code работал с установленным флагом --dangerously-skip-permissions — режимом, от которого в собственной документации Anthropic предостерегает и указывает администраторам, как его заблокировать.
Когда один подход терпит неудачу, агент пробует другой. OpenAI Codex поступил именно так, загрузив установщик Python с настоящего сайта python.org, начав с certutil. Поскольку это было заблокировано, он переключился на bitsadmin. Обе эти утилиты являются легитимными утилитами Windows, которые злоумышленники регулярно используют для загрузки полезных нагрузок, действуя «за счёт имеющихся ресурсов».
Цель была безобидной, но Sophos подчеркивает, что именно такое поведение — переключение на другой способ при блокировке — отличает реального злоумышленника от статического скрипта, и теперь безобидные агенты тоже так поступают.
Cursor активировал правило настойчивости, использовав PowerShell для размещения скрипта в папке автозагрузки, который запускался бы при каждой загрузке компьютера. Sophos не смогла подтвердить, что именно делал этот скрипт, но запись в автозагрузку вне доверенного установщика — это именно тот случай, который специалисты по защите отмечают сразу же.
ИИ-агенты по обе стороны баррикад
Обратная сторона уже просматривается. Месяцем ранее Sophos зафиксировал случай, когда злоумышленник использовал агенты ИИ для создания и тестирования вредоносного ПО против продуктов EDR, причем один из них запускал Claude Opus 4.5 для координации работы.
Это был этап разработки: агенты помогали злоумышленнику создавать более совершенные инструменты. Агенты также обращаются против своих собственных пользователей во время выполнения. В другом случае исследователи продемонстрировали, что агента-кодировщика можно обманом заставить запустить код злоумышленника с помощью зараженных входных данных — эта цепочка может проскользнуть мимо EDR, поскольку агент действует в рамках доверенной сессии пользователя.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
НКЦКИ (ГосСОПКА):
Соблюдайте требования государства — защищайте бизнес
Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.
Подключиться


