Атакуващите все по-често използват ИИ-системите за атаки, замествайки традиционните корпоративни инструменти като PowerShell.
Вместо злонамерен софтуер, киберпрестъпниците злоупотребяват с използвани от бизнеса легитимни AI-инструменти — тенденция, която някои експерти описват като „живот с изкуствен интелект“.
„Виждаме това в случаи на отровени MCP сървъри във веригите за доставки, използването на легитимни модели като Claude за извличане на чувствителни данни и злонамерени агенти като OpenClaw, причиняващи смущения“ — казва Каушик Шанади, главен технически директор в Helmet Security. „Проблемът е, че повечето системи бяха внедрени, преди да бъдат обмислени контролът и сигурността.“
Експертите по сигурността отбелязват, че преминаването от прости атаки към „отвличане на агенти“ променя пейзажа на заплахите, свързани с изкуствения интелект.
„Нападателите вече не просто се опитват да измамят чатбот; те експлоатират легитимните функции за автоматизация и памет, които правят базираните на изкуствен интелект асистенти полезни“ — добавя Паскал Гинен, вицепрезидент в Radware.
Имитиране на MCP сървър
През септември 2025 г. атакуващите използваха фалшив MCP сървър, за да интегрират Postmark (транзакционната имейл услуга на ActiveCampaign) в AI-асистенти.
Пакетът изглеждаше легитимен и работеше в продължение на 15 версии, докато промяна на един ред код не позволи безшумно премахване на чувствителните съобщения в продължение на няколко дни. Пакетът беше изтеглен 1500 пъти седмично от системния регистър на Node.js, което представляваше риск за предприятията.
„Това е като да грабвате имена от регистър на ИИ–пакети без централен орган за проверка и без криптографска комуникация“ —- обяснява Брад Микли, главен изпълнителен директор на Jozu.
MCP сървърите, които предоставят на AI-агентите достъп до инструменти и данни, се превръщат в цели за атаки. „Ако вмъкнете злонамерен инструмент или конектор, AI-агентът може да го изпълни тихомълком“ —- добавя Захра Тимса, главен изпълнителен директор на i-GENTIC AI.
Злоупотреба с AI-платформи като C2 канали
Киберпрестъпниците превръщат ИИ-услугите в скрити канали за командване и контрол (C2), маскирайки злонамерения трафик като легитимни заявки.
Например, бекдор-а SesameOp е скрил командния трафик в API на OpenAI Assistants. Подобни атаки показват, че Microsoft Copilot и Grok могат да бъдат манипулирани чрез публични уеб-интерфейси, за да се получат контролирани URL-адреси и отговори без API ключ.
Отравяне на зависимостите в работните ИИ-процеси
Някои атаки са насочени към отравяне на зависимостите, използвани от агента за обработка на данни.
Например, компрометиран NPM пакет променя работата на агентния конвейер, засягайки вземането на решения и резултатите без видими аномалии.
Двойни агенти
Атакуващите използват уязвимости в AI-агентите, а не в наследените ИТ-компоненти.
Пример: Уязвимостта EchoLeak в Microsoft 365 Copilot (CVE-2025-32711) позволяваше на един имейл да извлича вътрешни файлове и съобщения към външен сървър.
OpenClaw претърпя серия от уязвимости (CVE-2026-25253), които позволиха на злонамерените сайтове да получат контрол над ИИ-агентите. Идентифицирани са над 21 000 такива случая, а 12% от пазара на умения за OpenClaw съдържаха зловреден софтуер, отбелязва д-р Сюлейман Озарслан, вицепрезидент на Picus Labs.
Атаката срещу Microsoft Copilot Personal чрез Reprompt позволи заобикаляне на вградените защити, докато Microsoft не отстрани проблема с кръпка.
Шпионски кампании, задвижвани от изкуствен интелект
През септември 2025 г. Anthropic откри, че групата GTG-1002 използва Claude Code, за да автоматизира 80-90% от тактическите операции, включително сценарии, проучване на цели и създаване на инструменти за атака.
„Атакуващите разделиха операцията на хиляди безобидни задачи и използваха ролеви игри, за да накарат модела да мисли, че работата е легитимна“ — обяснява Ягуб Рахимов, изпълнителен директор на Polygraf AI.
Модулни ИИ-платформи с „черна шапка“
Нападателите създават специализирани офанзивни ИИ-платформи, като Xanthorox AI, с модули за генериране на зловреден софтуер и експлойти.
„Интеграцията на Hexstrike с MCP позволява на Xanthorox да работи автономно, надхвърляйки простия „асистиран“ експлойт“ — добавя Гиненс от Radware.
Заключение
Много нападатели вече не атакуват традиционния софтуер, а вместо това експлоатират доверието в изкуствения интелект.
„Екипите по сигурността трябва да третират AI-асистентите като привилегировани потребители: стриктно да контролират, наблюдават и никога да не приемат, че са в безопасност“ — заключава Збиниек Сопух, главен технически директор на Safetica.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!