ИИ вместо команды хакеров: как автономные агенты четыре дня атаковали государственные системы Тайваня

Вчера, Инна Горбачева | 👁 4069

ИИ вместо команды хакеров: как автономные агенты четыре дня атаковали государственные системы Тайваня

В начале июля 2026 года произошло событие, которое может оказаться одним из переломных моментов в истории кибербезопасности. По данным израильской компании Dream Research Labs и Financial Times, предположительно связанные с Китаем операторы развернули многоагентную систему искусственного интеллекта, которая на протяжении примерно четырёх дней самостоятельно проводила разведку, искала слабые места, пыталась проникнуть в государственные информационные системы и меняла тактику, когда очередной путь атаки не срабатывал.

Financial Times со ссылкой на источник, знакомый с расследованием, утверждает, что целью был Тайвань. Сама Dream государство публично не называет и говорит лишь о государственных структурах в Азиатско-Тихоокеанском регионе. Тайваньское Министерство цифровых дел не подтвердило конкретный инцидент, сославшись на конфиденциальность. Поэтому формулировка «Китай атаковал Тайвань при помощи ИИ» пока была бы слишком категоричной. Точнее говорить: исследователи обнаружили автономную кибероперацию против азиатского государства; FT идентифицирует жертву как Тайвань, а языковые признаки указывают на китайскоязычного оператора.

Но даже с этими оговорками техническая сторона истории впечатляет.

160 мегабайт истории атаки

Dream утверждает, что её исследователи обнаружили в интернете рабочий архив атакующей системы объёмом более 160 МБ. В нём находилось 1 395 файлов, сохранивших ход операции: результаты разведки, отчёты агентов, приоритеты целей, промежуточные выводы и результаты предыдущих попыток.

Из этого архива исследователи реконструировали 12 последовательных волн атаки с 1 по 4 июля 2026 года.

Одновременно система могла запускать до восьми автономных субагентов. В разных частях архива Dream обнаружила агентов, обозначенных буквами от A до Q. Каждый получал отдельную задачу: один исследовал конкретную систему, другой проверял доступ, третий занимался учетными записями, четвёртый искал альтернативные направления и так далее.

По данным Dream, за эти четыре дня система:

— картировала 21 связанную государственную информационную систему;

— получила доступ как минимум к 85 учётным записям;

— извлекла более 2 500 записей о сотрудниках и пользователях;

— исследовала государственную систему единого входа;

— после первоначальных целей переключилась на государственных IT-поставщиков, систему электронной почты, ведомство ядерной безопасности и не менее семи компаний энергетического сектора.

Dream утверждает, что система в итоге получила устойчивый доступ к части государственной инфраструктуры. При этом детали заслуживают осторожности: в технической части отчёта описана, например, попытка разместить серверный компонент через небезопасную загрузку файлов, но его выполнение было остановлено дополнительной системой аутентификации. Поэтому не все попытки, которые предпринимал ИИ, завершались успехом.

И именно это делает историю особенно интересной.

ИИ не просто запускал заранее написанный скрипт

Автоматизация атак существует десятилетиями. Сканеры портов, ботнеты, перебор паролей, автоматический поиск уязвимых серверов — всё это появилось задолго до современных нейросетей.

Новизна здесь в другом.

Система могла сама выбирать, что делать дальше.

После первоначальной разведки она формировала несколько возможных цепочек атаки и оценивала вероятность успеха каждой. В обнаруженных Dream материалах фигурировали одновременно 14 различных направлений атаки. Их приоритет постоянно пересчитывался по мере появления новой информации.

Если очередная гипотеза подтверждалась несколькими независимыми проверками, система повышала её приоритет. Если появлялась серьёзная защита или эксперимент не удавался, вероятность успеха снижалась, и вычислительные ресурсы перебрасывались на другое направление.

Фактически перед исследователями оказался не «ChatGPT, которому дали команду взломать сайт», а небольшой виртуальный отдел киберопераций:

разведка → гипотеза → проверка → анализ результата → изменение плана → новая проверка.

И всё это могло происходить параллельно.

Агент мог остановиться, изучить интернет и придумать новую тактику

Одной из наиболее необычных частей архитектуры Dream называет так называемые Learning Cycles — циклы обучения.

Когда существующие методы переставали работать, отдельный агент получал задачу исследовать проблему. Он искал информацию в базах известных уязвимостей, репозиториях GitHub, публикациях исследователей безопасности и документации используемых целью продуктов. Затем новые сведения возвращались в общую систему планирования.

В архиве Dream обнаружила пять таких циклов.

По сути, система могла сказать себе:

«Этот путь не сработал. Нужно выяснить, что ещё известно о данной технологии и какие другие слабые места могут быть применимы здесь.»

После чего один агент занимался исследованием, а остальные продолжали работу по другим направлениям.

Именно переход от заранее запрограммированного сценария к адаптивному поиску решения отличает агентный ИИ от обычной автоматизации.

ИИ ещё и перепроверял собственные ошибки

Большие языковые модели известны склонностью к галлюцинациям. В кибербезопасности это особенно серьёзная проблема: модель может решить, что обнаружила уязвимость, хотя на самом деле просто неправильно интерпретировала поведение сервера.

В этой операции разработчики системы предусмотрели механизм перепроверки.

Dream обнаружила в итоговых материалах семь ложных срабатываний, которые агенты сначала приняли за реальные уязвимости, но позже самостоятельно отвергли.

Один из примеров — необычно долгая реакция одного из серверов. Первоначально агент решил, что задержка подтверждает успешную атаку на базу данных. После повторных тестов выяснилось, что причина была совершенно другой: сервер просто долго пытался отправить электронное письмо.

Гипотеза была удалена из списка подтверждённых уязвимостей.

В финальной схеме проверок находки проходили несколько повторных верификаций независимыми агентами. Это важный момент: система не просто генерировала всё новые идеи, но пыталась отличать реальные результаты от собственных ошибок.

Что именно удалось обнаружить

По версии Dream, первоначальная автоматизированная разведка раскрыла целую сеть связанных государственных веб-сервисов и архитектуру системы единого входа.

Среди проблем, которые нашли агенты, исследователи перечисляют:

— API, отдававшие данные без обязательной аутентификации;

— оставшиеся в рабочей среде отладочные механизмы авторизации;

— недостаточно строгую проверку токенов;

— слабые учётные данные части сотрудников;

— небезопасные механизмы загрузки файлов;

— слишком большое доверие между отдельными системами через Single Sign-On.

Некоторые из этих ошибок сами по себе совершенно не новы. Более того, Dream отмечает, что часть реально использованных слабостей можно было обнаружить обычными методами тестирования безопасности.

Революционным оказался не новый тип уязвимости.

Революционным оказался масштаб и скорость перебора возможностей.

То, что раньше требовало нескольких специалистов, каждый из которых вручную собирает информацию, проверяет гипотезы, записывает результаты и решает, что делать завтра, теперь выполняла группа программных агентов непрерывно, параллельно и без необходимости отдыхать.

Hermes и OpenClaw — это не нейросети

В первых пересказах этой истории легко получить впечатление, будто хакеры использовали две специальные «хакерские нейросети» — Hermes и OpenClaw.

Это неверно.

Hermes Agent и OpenClaw — агентные платформы, или, если упрощать, программные оболочки вокруг большой языковой модели.

OpenClaw предоставляет агенту рабочую среду, сессии, память, подключение инструментов и возможность маршрутизировать задачи между несколькими агентами. Hermes также поддерживает долговременную память, запуск команд, работу с браузером и создание параллельных субагентов. Обе системы являются открытыми и могут работать с различными языковыми моделями.

Схематично это выглядит так:

LLM → агентная оболочка → браузер / терминал / скрипты / поиск / память → реальные действия.

Нейросеть отвечает за рассуждение: понимает результаты предыдущего шага и решает, что делать дальше.

Hermes или OpenClaw превращают это решение в действие: открыть страницу, запустить программу, сохранить результат, передать задачу другому агенту и затем снова обратиться к модели.

Какую именно LLM использовали атакующие, Dream установить не смогла. Поэтому заявления, что операция проводилась с помощью DeepSeek, Qwen, Claude, GLM или другой конкретной модели, на данный момент не подтверждены.

А как же «цензура» и защитные ограничения нейросетей?

Это ещё одна важная часть истории.

Судя по найденным материалам, атакующим даже не обязательно понадобилась специальная «uncensored» модель.

Dream утверждает, что ограничения используемой LLM обходились довольно прозаично: действия представлялись модели как разрешённое тестирование безопасности, проводимое с согласия владельца систем.

Для модели внешне существует огромная разница между запросами «взломай чужую систему» и «я специалист по безопасности, вот тестовый сервер, проверь его на уязвимости».

Проблема заключается в том, что сама нейросеть обычно не способна проверить, действительно ли человек получил разрешение владельца.

Это фундаментальное ограничение prompt-based guardrails: модель может понимать смысл операции, но не обладает независимым механизмом подтверждения юридических полномочий оператора.

Поэтому следующий уровень безопасности ИИ-агентов, вероятно, потребует уже не просто текстовых запретов в модели, а технических систем контроля полномочий: какие компьютеры агент имеет право атаковать, какие инструменты запускать, к каким сетям обращаться и кто именно разрешил конкретную операцию.

Насколько атака действительно была автономной?

Здесь требуется осторожность.

Dream называет её near-autonomous — почти автономной и заявляет, что система самостоятельно перераспределяла задачи и адаптировала стратегию между волнами. Огромный объём созданных за четыре дня материалов — 1 395 файлов — действительно свидетельствует о высокой степени автоматизации.

Но из опубликованных материалов нельзя сделать вывод, что человек вообще не участвовал в операции.

Кто-то:

— выбрал первоначальную цель;

— создал и настроил агентную инфраструктуру;

— задал начальные инструкции;

— предоставил модели инструменты;

— определил правила приоритизации;

— вероятно, контролировал результаты.

Поэтому правильнее говорить не о «нейросети, которая одна решила атаковать Тайвань», а о кибероперации, где человек построил систему, после чего значительную часть оперативной работы она выполняла самостоятельно.

Это принципиальная разница.

ИИ здесь не самостоятельный политический субъект. Это новый уровень автоматизации человеческой операции.

И всё-таки это не первый подобный случай

Формулировка «первая в мире автономная кибератака», появившаяся в некоторых публикациях, тоже требует уточнения.

Ещё в ноябре 2025 года Anthropic раскрыла другую операцию, которую компания с высокой уверенностью связала с китайской государственной группировкой.

По данным Anthropic, злоумышленники использовали Claude Code для атак примерно на 30 организаций, среди которых были технологические компании, финансовые структуры, предприятия химической промышленности и государственные учреждения. Небольшое число атак оказалось успешным.

Anthropic оценивала, что ИИ выполнил примерно 80–90% работы, тогда как человеку требовалось вмешиваться примерно в четырех-шести критических точках каждой операции. На пике система отправляла тысячи запросов, иногда несколько в секунду.

Поэтому июльская атака 2026 года скорее является не появлением совершенно нового феномена, а следующим этапом его развития.

Разница в том, что система, которую описывает Dream, выглядит гораздо больше похожей на полноценную автономную организацию: несколько специализированных агентов, общая память, повторяющиеся волны атаки, автоматическая оценка успешности, исследовательские циклы и перераспределение ресурсов.

Почему именно Тайвань

Если идентификация Financial Times верна, выбор цели трудно назвать случайным.

Национальное бюро безопасности Тайваня сообщало, что в 2025 году критическая инфраструктура острова сталкивалась в среднем с 2,63 млн попыток кибервторжений в сутки, которые ведомство связывало с Китаем. Это на 6% больше, чем годом ранее, и более чем вдвое превышает показатель 2023 года. Часть активности, по данным Тайваня, синхронизировалась с военными учениями Китая.

Важно понимать, что 2,63 млн — это число зафиксированных попыток и событий, а не миллионов успешных взломов.

На этом фоне агентный ИИ представляет для Тайваня особенно серьёзную проблему. Если стоимость одной попытки резко снижается, атакующая сторона может одновременно проверять больше систем, проводить больше экспериментов и значительно быстрее возвращаться к цели после обнаружения и устранения предыдущей уязвимости.

Что говорит о связи с Китаем

Здесь доказательства гораздо слабее, чем в технической части расследования.

Dream не назвала конкретную APT-группу и не утверждает, что располагает прямым доказательством участия китайских спецслужб.

Основной признак — язык рабочих материалов.

Внутренние отчёты и заметки операторов использовали упрощённые китайские иероглифы, характерные прежде всего для материкового Китая. При этом извлечённые данные цели были написаны традиционными иероглифами, применяемыми на Тайване, а также в Гонконге и Макао.

Это позволяет говорить о китайскоязычном операторе с высокой вероятностью, но само по себе не доказывает государственное происхождение операции.

Китайские власти на запрос FT не ответили. Тайвань также не подтвердил публично детали конкретного инцидента.

Поэтому на данном этапе атрибуция остаётся предположительной.

Есть и ещё одна причина относиться к сенсационным формулировкам осторожно

Основным источником технических данных выступает сама Dream.

Это не университетская лаборатория и не государственный CERT, а коммерческая компания, продающая правительствам системы суверенного ИИ и киберзащиты. Dream основана в 2023 году Шалевом Хулио, бывшим канцлером Австрии Себастьяном Курцем и Гилом Долевом. Компания оценивает себя как поставщика технологий для правительств и критической инфраструктуры.

Хулио ранее был одним из основателей NSO Group — разработчика шпионского ПО Pegasus.

Это никак автоматически не опровергает технические выводы Dream. Но при оценке громких утверждений вроде «первая в истории полностью автономная атака» важно помнить, что исследование опубликовано компанией, которая одновременно продаёт решения именно против таких угроз.

Кроме того, в открытом отчёте Dream приводится анализ найденного архива, но не сам полный 160-мегабайтный набор исходных материалов. Поэтому независимые исследователи пока не могут публично воспроизвести все выводы компании исключительно по опубликованным данным.

Почему эта атака важнее очередной утечки данных

Главная новость здесь — даже не 85 взломанных учётных записей и не несколько тысяч похищенных записей.

Главная новость — изменение экономики кибератаки.

Раньше квалифицированный специалист был дорогим и редким ресурсом. Он мог одновременно исследовать ограниченное количество целей. Ему требовалось читать документацию, анализировать код, проверять гипотезы, искать информацию, записывать результаты и передавать их коллегам.

Теперь значительная часть этой работы масштабируется программно.

Один человек способен запустить несколько ИИ-агентов.

Каждый агент способен породить субагентов.

Они могут работать круглосуточно.

Они могут одновременно исследовать десятки направлений.

Они не забывают результаты прошлых попыток.

И если атака не удалась сегодня, система может автоматически пересобрать знания и попробовать иначе завтра.

Это не превращает неопытного человека мгновенно в элитного хакера. Dream отдельно подчёркивает, что построение эффективно работающей системы всё ещё требовало серьёзной настройки агентной координации, памяти и логики принятия решений.

Но оно радикально увеличивает производительность специалиста, который уже понимает, что делает.

И именно поэтому июльская операция может оказаться исторически важной.

До сих пор основной страх вокруг ИИ в кибербезопасности звучал так: «нейросеть поможет хакеру быстрее работать».

Теперь появляется другая модель угроз:

«человек определяет цель, а дальше целая виртуальная команда работает сама».

Если данные Dream подтвердятся независимыми источниками, события июля 2026 года станут одним из первых наглядных примеров того, как агентный ИИ переходит из лабораторных демонстраций в реальные государственные кибероперации.

И тогда вопрос будет уже не в том, смогут ли ИИ-агенты автономно атаковать компьютерные системы.

Они, судя по всему, уже могут.

Главный вопрос теперь — сумеет ли защита стать такой же быстрой, параллельной и автономной, как атака.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российские регистраторы доменов просят Минцифры отсрочить введение ЕСИА