$4 на компанию. Вымогатели нашли способ масштабировать взлом с помощью ИИ

2804
$4 на компанию. Вымогатели нашли способ масштабировать взлом с помощью ИИ

Один оператор смог переложить почти всю грязную работу на автономного агента.

image

Взлом компании теперь можно почти целиком передать ИИ, а расходы на работу модели измерять несколькими долларами. Исследователи Cybernews получили доступ к открытому серверу партнёра вымогательской группировки The Gentlemen и увидели инфраструктуру, где искусственный интеллект самостоятельно разведывал сети, готовил инструменты, крал данные и помогал назначать выкуп.

На сервере хранилось 3,1 ТБ информации более чем 30 пострадавших компаний. Атакующий в основном работал с GitLab и начинал с уже скомпрометированных логинов и паролей, которые могли попасть к преступникам через стилеры или продавцов первоначального доступа. После получения адреса GitLab и учётных данных большую часть дальнейшей работы забирал ИИ-агент.

Основой системы служил открытый фреймворк Hermes Agent с моделью DeepSeek-V4-Pro. Агент изучал инфраструктуру жертвы, подстраивал сценарии под конкретное окружение, искал секреты и уязвимости, перемещался дальше по сети и выгружал найденную информацию. На сервере обнаружили 86 созданных ИИ сценариев Python с реальными адресами жертв. Для управления взломанными системами использовался Penelope и интерфейс MCP, через который агент мог работать с обратными командными оболочками.

При такой схеме человек всё больше превращался в диспетчера. Оператор задавал цель и учётные данные, а затем давал агенту команды на естественном языке. Hermes мог одновременно вести несколько атак, оценивать ценность похищенных файлов, составлять «досье давления» для переговоров и рассчитывать размер выкупа. Связанный с Gentlemen партнёр при этом отказался от традиционного шифрования и сосредоточился на краже информации с последующим шантажом.

Особенно показательной оказалась цена автоматизации. Согласно журналам работы модели, на одну компанию расходовалось примерно от 40 центов до 4 долларов в токенах ИИ. Речь не идёт о полной себестоимости атаки: в сумму не входят серверы, получение первоначального доступа и другая инфраструктура. Однако даже с такой оговоркой цифры показывают, насколько дешёвой стала масштабная автоматизация работы, которая раньше требовала постоянного участия квалифицированного взломщика.

Защитные ограничения модели преступники обходили необычным способом. Агенту представляли реальные атаки как учебное соревнование Capture The Flag в стилистике «Алисы в Стране чудес». В результате Hermes воспринимал работу с инфраструктурой жертв как решение лабораторных заданий и создавал собственные инструменты для повышения привилегий, перемещения между системами, выгрузки баз данных и сокрытия следов.

Жертвы работали в здравоохранении, маркетинге, консалтинге, недвижимости, разработке программ, телекоммуникациях, промышленности и транспортной отрасли. Такой разброс указывает скорее на массовый поиск доступных целей, чем на тщательно выбранные компании. Исследователи обнаружили открытый сервер 22 июля 2026 года и перед публикацией передали сведения литовским CERT и полиции, которые поделились информацией с зарубежными партнёрами.

История показывает ещё одно изменение рынка вымогательства. Главным ограничением для преступников постепенно становится не количество людей, способных вручную вести десятки проникновений, а наличие первоначального доступа к инфраструктуре. Получив действующие учётные данные, один оператор с ИИ-агентом уже способен параллельно обслуживать множество жертв и автоматически доводить атаки до кражи данных и требования денег.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ