До недавнего времени противодействие атакующей стороне во многом строилось вокруг поиска и устранения отдельных недостатков. Появление новых записей в базе CVE становилось поводом для анализа рисков, выпуска обновлений и пересмотра процессов управления уязвимостями. Несмотря на постоянное развитие средств автоматизации, оценка защищенности сетевой инфраструктуры по большей части зависела от специалистов по информационной безопасности, которым требовалось интерпретировать результаты сканирования, определить приоритеты, проверить возможность эксплуатации и оценить влияние на бизнес-критичные активы.
Ситуация начала стремительно меняться с развитием больших языковых моделей (Large Language Models, LLM) и построенных на их основе агентных систем. Если первые поколения LLM воспринимались прежде всего как интеллектуальные помощники, то современные ИИ-агенты, используя механизмы Model Context Protocol (MCP), внешние инструменты и собственную память, способны самостоятельно планировать последовательность действий, анализировать промежуточные результаты и принимать решения, превращаясь из простого собеседника в координатора сложного процесса. То, что еще недавно требовало высокой квалификации и значительных временных затрат специалиста, постепенно становится доступным автономным интеллектуальным системам.
Трансформация механизмов проведения компьютерных атак под влиянием искусственного интеллекта меняет и подход к обеспечению информационной безопасности. Сегодня своевременного обнаружения и устранения отдельных уязвимостей уже недостаточно. Реальная опасность определяется не существованием конкретной CVE, а возможностью объединить несколько на первый взгляд не связанных между собой недостатков в единую цепочку эксплуатации, позволяющую злоумышленнику последовательно перемещаться по инфраструктуре и достигать критически важных ресурсов. Таким образом, с развитием атакующих ИИ-агентов объектом анализа становится уже не перечень выявленных уязвимостей, а граф возможных путей компрометации информационных активов.
Почему агентный ИИ стал опасен
Сама по себе большая языковая модель не обладает встроенными инструментами проведения разведки, сетевого сканирования или эксплуатации уязвимостей. Она не умеет выполнять команды операционной системы, инициировать подключение к удаленным сервисам или запускать специализированные средства тестирования на проникновение. Кроме того, модель не имеет собственного представления о состоянии исследуемой инфраструктуры и не получает информацию извне без соответствующих механизмов интеграции. Ее основная задача заключается в анализе доступного контекста, логическом рассуждении и выборе наиболее обоснованного следующего действия. Именно здесь проходит принципиальная граница между использованием LLM в качестве интеллектуального помощника и полноценной агентной системой.
Взаимодействие с традиционной языковой моделью строится по достаточно простому сценарию: пользователь формулирует запрос и получает ответ. Даже если диалог продолжается, каждая новая реплика остается очередным этапом общения между человеком и искусственным интеллектом, где инициатором является пользователь, а LLM – консультантом, отвечающим на поставленные вопросы.
При использовании агентного ИИ оператор определяет лишь конечную цель, после чего система самостоятельно планирует последовательность действий, выбирает необходимые инструменты, анализирует промежуточные результаты и по мере поступления новой информации корректирует дальнейшую стратегию.
Центральное место в типовой архитектуре агентной системы занимает LLM, отвечающая за анализ поступающей информации и принятие решений. Вокруг нее формируется слой планирования, который разбивает глобальную задачу на этапы и определяет их приоритетность. Не менее важную роль играет механизм памяти, предназначенный для сохранения сведений о ранее выполненных действиях, обнаруженных сервисах, найденных учетных данных и особенностях сетевой топологии.
Следующим ключевым элементом архитектуры являются средства взаимодействия с внешними инструментами, благодаря которым в работу включаются хорошо известные специалистам по информационной безопасности утилиты и программные компоненты. Для этих целей ИИ-агенты могут использовать API, интерфейсы командной строки или унифицированный протокол обмена контекстом MCP. Такой подход превращает LLM в интеллектуального диспетчера, которому достаточно понимать, какие возможности предоставляет тот или иной инструмент и кокой результат он способен вернуть, не вдаваясь в особенности его реализации. При этом все вычисления, сетевые взаимодействия и непосредственное выполнение атакующих операций осуществляются специализированным программным обеспечением.
Как работает атакующий ИИ
Работа атакующего ИИ представляет собой непрерывный цикл принятия решений, который начинается с постановки достаточно абстрактной задачи: получить доступ к определенному сегменту сети, исследовать внутреннюю инфраструктуру, достичь конкретного узла или проверить возможность компрометации критически важного актива. Как правило данный этап характеризуется минимальным объемом исходной информации об объекте тестирования.
Сбор первичных сведений позволяет сформировать первое приближение к модели исследуемой инфраструктуры. Агент определяет доступные узлы и возможные способы взаимодействия с ними, изучает особенности сетевой архитектуры и фиксирует все наблюдения в собственной памяти. Однако полученные результаты разведки не являются конечной целью, а служат исходным материалом для последующей обработки, в ходе которой каждый новый факт рассматривается в контексте уже имеющихся знаний.
На основании проведенного анализа агентный ИИ формирует одну или несколько гипотез относительно дальнейшего развития атаки, оценивает вероятность достижения цели различными способами и выбирает наиболее перспективный вариант в текущих условиях.
Далее ИИ-агент переходит к этапу проверки собственных предположений. Если выбранное направление оказывается успешным, то система получает новую информацию, которая немедленно используется при планировании последующих действий. Неподтверждение гипотезы также представляет ценность: агент корректирует свои представления, снижает приоритет неэффективного направления и переходит к рассмотрению альтернативных вариантов воздействия. В результате каждая выполненная операция расширяет представление агента об исследуемой инфраструктуре, позволяя выявлять взаимосвязи между отдельными узлами, определять возможные маршруты перемещения, анализировать существующие отношения доверия и оценивать влияние каждого нового узла на достижение конечной цели.
В отличие от классических средств автоматизации, агентный ИИ не придерживается заранее заданного сценария. Каждое новое наблюдение способно изменить дальнейшую последовательность действий, привести к переоценке уже выполненных этапов и открыть более эффективный путь к достижению поставленной цели. Работа агента представляет собой непрерывно повторяющийся цикл: наблюдение, анализ, формирование гипотез, их практическую проверку, обновление накопленных знаний и повторную оценку всей имеющейся информации. Каждый новый виток этого процесса делает представление об исследуемой инфраструктуре более полным, а принимаемые решения – более обоснованными. Итогом работы агентной системы становится не обнаружение отдельной уязвимости или успешная эксплуатация конкретного сервиса, а построение маршрута достижения поставленной цели, в котором отдельные недостатки безопасности и взаимосвязи между ними рассматриваются как элементы единой цепочки компрометации.
Проблема защитника
Традиционные процессы управления уязвимостями исторически строились вокруг выявления и устранения отдельных недостатков безопасности. После завершения сканирования специалист получал перечень обнаруженных CVE, дополненный их описанием, оценкой по шкале CVSS и рекомендациями по устранению. Такой подход хорошо зарекомендовал себя в условиях, когда атаки в значительной степени зависели от ручной работы и были ориентированы на эксплуатацию конкретных слабых мест. Современные инфраструктуры существенно сложнее и даже сравнительно небольшая корпоративная сеть может включать десятки серверов, различные сегменты, многочисленные прикладные сервисы, средства удаленного доступа и сложную систему доверительных отношений между компонентами. В подобной среде результаты сканирования нередко содержат несколько сотен уязвимостей и недостатков в настройке. Очевидно, что устранить все найденные проблемы одновременно практически невозможно и возникает закономерный вопрос: какие из них действительно представляютнаибольшую опасность?
Ответ атакующего ИИ принципиально отличается от ответа большинства традиционных средств защиты: вместо попытки эксплуатировать каждую найденную уязвимость автономный агент последовательно оценивает, какие из них способны стать частью единого маршрута к поставленной цели. В результате может оказаться, что из нескольких сотен обнаруженных недостатков для успешной компрометации инфраструктуры достаточно использовать лишь несколько взаимосвязанных элементов, а остальные уязвимости, несмотря на формально высокий уровень критичности, не оказывают существенного влияния на достижение конечного результата.
Возникает фундаментальная асимметрия между подходами атакующего и обороняющегося, которая становится одной из главных причин успешных многоэтапных компрометаций современных информационных систем. Первый анализирует инфраструктуру как граф достижимости, оценивая взаимосвязи между узлами, возможные переходы и альтернативные сценарии развития атаки. Второй в свою очередь продолжает работать с перечнем обнаруженных уязвимостей, ранжируя их преимущественно по формальным показателям критичности. Как итог стороны решают принципиально разные задачи: атакующий ищет путь к достижению цели, тогда как защитник устраняет отдельные недостатки безопасности, не всегда понимая их роль в общей цепочке компрометации. Именно поэтому эффективное противодействие автономным атакующим агентам требует изменения самого подхода к анализу защищенности. Защитник должен научиться видеть не только отдельные недостатки безопасности, но и потенциальные маршруты их совместной эксплуатации еще до того, как они будут построены атакующим ИИ.
Карта атаки как зеркало мышления атакующего
Именно эту задачу — построение графа возможных маршрутов компрометации — решает механизм Карты Атаки в ScanFactory VM. Современный атакующий ИИ последовательно строит модель исследуемой инфраструктуры во время проникновения, анализируя возможные пути продвижения к цели. Специалист обороняющейся стороны должен выполнить аналогичную работу значительно раньше. Иначе говоря, прежде чем злоумышленник начнет строить собственный маршрут атаки, организация уже должна понимать, какие пути существуют внутри ее информационной системы и какие из них представляют наибольшую опасность.
Подобный подход принципиально отличается от традиционной интерпретации результатов сканирования определяя различие между анализом отдельных объектов и исследованием всей инфраструктуры как единой взаимосвязанной системы. Вместо ответа на вопрос: «Какие недостатки обнаружены на конкретном узле?» Карта Атаки ставит перед собой совершенно другую задачу – «Каким образом злоумышленник сможет добраться до выбранной цели?».
Карта Атаки в ScanFactory VM базируется на графовой модели достижимости исследуемых ресурсов. Для ее построения используются результаты сканирования как внешнего периметра, так и внутренней сети организации. При этом тестирование локальных сегментов выполняется в режиме «белого ящика» с использованием авторизации, что позволяет получить значительно более полное представление о конфигурации инфраструктуры. Помимо перечня обнаруженных сервисов и уязвимостей система собирает сведения о сетевых интерфейсах активов, анализирует сетевую связность и на этой основе определяет возможную достижимость между узлами, закладывая основу для последующего построения цепочек атак. Карта Атаки не заменяет классический Vulnerability Management, а логически развивает его возможности, используя результаты традиционного анализа для построения графа возможных маршрутов компрометации. Без качественного сканирования невозможно корректно определить потенциальные пути атаки, однако одного лишь перечня обнаруженных уязвимостей уже недостаточно для принятия обоснованных решений.
Построение Карты Атаки начинается с определения точек входа в инфраструктуру и конечных целей атаки потенциального злоумышленника. В качестве первых могут рассматриваться уязвимые узлы на внешнем периметре, ранее скомпрометированные внутренние активы либо учетные записи, доступ к которым мог быть получен вследствие утечки аутентификационных данных. Целями, напротив, становятся наиболее ценные элементы инфраструктуры: бизнес-критичные системы (Crown Jewel), базы данных, VPN-шлюзы, почтовые серверы, гипервизоры, DNS-серверы и другие активы, имеющие специальную маркировку.
На основе построенного графа система автоматически формирует возможные цепочки компрометации, соединяющие точки входа с выбранными целями, где отдельные уязвимости рассматриваются лишь как условия перехода между соседними узлами. Тем самым защитник получает не перечень обнаруженных недостатков, а готовое представление о возможном продвижении злоумышленника еще до начала атаки –практически таким, каким его последовательно сформировал бы автономный агент в процессе проникновения.
Важной особенностью Карты Атаки является автоматическая приоритизация не отдельных уязвимостей, а построенных маршрутов компрометации. Даже в относительно небольшой инфраструктуре могут существовать десятки возможных цепочек, ведущих к одним и тем же активам, однако их реальная опасность существенно различается. Для оценки уровня риска система учитывает расположение точки входа, ценность конечной цели и длину маршрута. Чем проще злоумышленнику достичь наиболее значимого объекта, тем выше приоритет соответствующей цепочки. Это позволяет специалистам сосредоточиться на сценариях, представляющих наибольшую угрозу для организации.
Механизм Карты Атаки не ограничивается констатацией существующих проблем и для каждой угрозы определяет наиболее эффективный способ ее нейтрализации лишая потенциального злоумышленника возможности продвижения по инфраструктуре. Пользователю системы предоставляются рекомендации по устранению существующего недостатка, а ScanFactory VM дополнительно формирует готовые команды для обновления программного обеспечения или изменения конфигурации. Специалист получает не только представление о потенциальном маршруте атаки, но и практический план его блокирования.
Принципиально важно – Карта Атаки не пытается предсказать поведение конкретного злоумышленника или смоделировать действия определенного инструмента эксплуатации. Ее задача заключается в определении объективно существующих маршрутов компрометации. Если такой путь существует, то рано или поздно его сможет обнаружить как опытный специалист по тестированию на проникновение, так и современный автономный ИИ-агент. По этой причине предметом анализа становятся свойства самой информационной системы, а применяемый подход делает результаты анализа устойчивыми к развитию искусственного интеллекта: независимо от того, кто проводит атаку, возможные цепочки продвижения к критичным узлам определяются имеющейся инфраструктурой, а неиспользуемыми средствами эксплуатации. В конечном итоге оценка защищенности превращается в исследование инфраструктуры как единого графа достижимости, а защитник перестает бороться с разрозненными уязвимостями и получает возможность управлять маршрутами потенциальной компрометации. Это позволяет перейти от реактивного устранения отдельных недостатков к упреждающему разрыву наиболее опасных цепочек эксплуатации еще до того, как они будут использованы атакующим.
Практический пример
Мы рассматривали атакующий ИИ главным образом с теоретической точки зрения: почему он представляет новую угрозу, каким образом принимает решения и чем отличается от традиционных средств автоматизации атак. Однако ключевой вопрос остается открытым: насколько подобный подход работает на практике и способны ли современные средства защиты заранее выявить те маршруты, которыми воспользуется автономный агент. Для ответа был подготовлен лабораторный стенд архитектура которого включает два логически разделенных сегмента. Первый представляет внешний периметр и содержит публично доступные сервисы, каждый из которых потенциально может стать точкой входа. Второй – моделирует внутреннюю сеть, где расположен критичный актив с несколькими известными уязвимостями, позволяющими получить полный контроль над системой после достижения внутреннего контура.
На внешнем сервере (публичный IP-адрес – 176.108.242.31) развернуты два независимых сценария компрометации. Первый представляет собой веб-приложение с уязвимостью SQL Injection, взаимодействующее с локальной базой данных. Второй – экземпляр СУБД PostgreSQL, опубликованный в глобальной сети Интернет и защищенный слабым паролем. Таким образом, злоумышленник мог начать атаку различными способами, что приближает эксперимент к реальным условиям эксплуатации инфраструктуры. Во внутреннем сегменте располагается отдельный сервер (приватный IP-адрес – 10.0.14.12), моделирующий критичный актив организации. На нем функционирует несколько сервисов (в частности, SMB, Gitea, Struts2 и OFBiz) с известными уязвимостями. Предполагалось, что после получения первоначального доступа атакующий агент самостоятельно определит наиболее перспективный способ дальнейшего продвижения и завершит компрометацию инфраструктуры. В качестве атакующего ИИ использовался проект с открытым исходным кодом CyberStrike, реализующий агентный подход к проведению атак. CyberStrike начал исследование исключительно с внешнего сетевого периметра. После обнаружения веб-приложения агент автоматически выявил признаки SQL Injection и подтвердил возможность эксплуатации. Получив доступ к базе данных, ИИ-агент определил, что веб-приложение взаимодействует с PostgreSQL под привилегированной учетной записью и на основании этой информации сформировал новую гипотезу — попытаться перейти от уровня базы данных к выполнению команд операционной системы посредством механизма COPY TO PROGRAM. В результате CyberStrike получил возможность удаленного выполнения команд на внешнем сервере.
Следующим этапом стало тестирование внутреннего сетевого окружения уже с позиции скомпрометированного узла. Агент автоматически определил доступные внутренние адреса, построил туннель во внутреннюю сеть, выполнил повторную разведку и обнаружил несколько потенциальных целей. Завершив идентификацию сервисов CyberStrike сопоставил их версии с известными уязвимостями и выбрал наиболее перспективный маршрут компрометации через Apache OFBiz. Используя связку CVE-2023-51467 и CVE-2023-49070, агентный ИИ подтвердил возможность выполнения произвольных команд на внутреннем сервере и захвата критичного актива.
В отчете CyberStrike описал один успешный маршрут от внешней SQL-инъекции до компрометации внутреннего хоста компрометации и зачастую для атакующего этого вполне достаточно – после получения доступа дальнейший поиск альтернативных вариантов уже не имеет практического смысла.
Однако перед обороняющейся стороной стоит существенно более сложная задача – необходимо понимать не только тот путь, который оказался выбран конкретным агентом в текущем запуске, но и все остальные цепочки эксплуатации, которыми злоумышленник может воспользоваться при изменении условий атаки. С учетом данного обстоятельства еще до начала эксперимента лабораторная инфраструктура была полностью отсканирована с использованием ScanFactory VM. В отличие от действий атакующего ИИ, исследование выполнялось в режиме «белого ящика», что позволило получить максимально полное описание активов, сервисов, учетных записей и взаимосвязей между ними.
Вначале система управления уязвимостями выявила недостатки каждого узла независимо друг от друга. Для внешнего сервера были обнаружены SQL Injection, использование приложением привилегированной учетной записи PostgreSQL, а также возможность подбора слабого пароля к самой СУБД. Одновременно для внутреннего сервера были идентифицированы все сервисы с известными уязвимостями с указанием возможности их эксплуатации.
Наиболее важный результат был получен после построения Карты Атаки, когда система автоматически объединила сведения обо всех обнаруженных недостатках, доступности сервисов и сетевой связности между узлами, сформировав граф возможных цепочек эксплуатации. В отличие от CyberStrike, построившего единственный успешный маршрут, Карта Атаки показала сразу несколько потенциальных путей достижения критичного актива.
Во-первых, система подтвердила сценарий, реализованный агентом: эксплуатация SQL Injection, получение контроля над внешним сервером и дальнейшее продвижение во внутреннюю сеть с последующей компрометацией внутреннего узла.
Во-вторых, Карта Атаки выявила альтернативный маршрут, который атакующий ИИ в данном запуске не использовал. Благодаря успешному подбору слабого пароля к PostgreSQL СУБД сама по себе становится самостоятельной точкой первоначального проникновения без необходимости эксплуатации веб-приложения.
Практическое значение такого подхода становится очевидным при выборе мер защиты. Устранение SQL Injection действительно лишает CyberStrike возможности повторить продемонстрированную цепочку компрометации. Однако альтернативный путь через подбор учетных данных PostgreSQL по-прежнему остается доступным. Аналогичная ситуация возникает и во внутреннем сегменте: устранение одной критичной уязвимости не исключает возможность компрометации актива через другой сервис.
Таким образом, проведенный эксперимент демонстрирует, что автономный атакующий ИИ способен самостоятельно выстраивать сложные цепочки эксплуатации, проходящие через несколько узлов и технологий. Вместе с тем Карта Атаки в ScanFactory VM позволяет увидеть не отдельный успешный сценарий, а всю совокупность возможных маршрутов компрометации. Благодаря этому защитник получает возможность разрушать потенциальные цепочки еще до того, как одна из них будет выбрана атакующим агентом.
Ключевые выводы
Появление атакующих ИИ-агентов не означает, что преимущество неизбежно переходит на сторону злоумышленника. Те же технологические принципы, которые позволяют автоматизировать разведку, анализ сетевого ландшафта и построение маршрутов компрометации, могут быть использованы в интересах защиты. Более того, именно обороняющаяся сторона обладает важным исходным преимуществом: имеет законный доступ к инфраструктуре, может проводить авторизованное сканирование, собирать сведения в режиме «белого ящика» и изучать систему значительно глубже, чем внешний атакующий агент на начальном этапе проникновения.
При этом меняется сама экономика компьютерных атак. Если раньше сложная многоэтапная компрометация требовала участия квалифицированной команды, значительных временных затрат и вычислительных ресурсов, то агентные системы существенно снижают стоимость подобных операций. Один оператор способен управлять десятками автономных агентов, каждый из которых будет параллельно исследовать инфраструктуру, формировать гипотезы и искать собственную цепочку эксплуатации достигая поставленной цели.
В этих условиях защитник уже не может полагаться исключительно на ручной анализ и последовательную обработку очереди обнаруженных уязвимостей. Решающее значение приобретает скорость понимания того, каким образом отдельные недостатки безопасности объединяются в реальные маршруты компрометации и какие изменения способны нарушить их с минимальными усилиями.
Результаты проведенного эксперимента наглядно подтверждают этот вывод. Автономный ИИ-агент CyberStrike последовательно собирал информацию, принимал решения и шаг за шагом строил вектор компрометации от публичного веб-приложения до внутреннего сервера. В то же время, используя результаты авторизованного анализа инфраструктуры, ScanFactory VM с модулем Карта Атаки заранее выявил не только аналогичную цепочку, но и дополнительные маршруты, которые не были реализованы в рассматриваемом сценарии, однако объективно существовали в исследуемом среде. Это демонстрирует ключевое преимущество защитного подхода: возможность заранее увидеть все практически достижимые сценарии захвата критически важных активов.
Карта Атаки становится не очередной функцией системы управления уязвимостями, а закономерным этапом развития средств оценки защищенности и одним из ключевых условий построения действительно проактивной системы безопасности, способной противостоять автономным атакующим ИИ.