По мнению Microsoft, искусственный интеллект изменил операционную среду кибербезопасности, поскольку злоумышленники теперь проверяют больше путей, быстрее адаптируются и настойчивее перемещаются между цифровыми средами. Тем не менее основные уязвимости остаются знакомыми: чрезмерные привилегии, незащищенные пути аутентификации, необновленные системы, открытые пути выполнения и пробелы между мерами безопасности.
Наиболее важное изменение заключается в том, что эти уязвимости могут быстро объединяться в единую цепочку атаки, проходящую через идентичности, конечные точки, приложения, сети и системы искусственного интеллекта. Поэтому одна точка опоры может превратиться в более масштабный взлом, что усложняет определение приоритетных рисков и выбор точки вмешательства по мере того, как организации расширяют использование искусственного интеллекта.
Почему основы стали еще важнее?
Microsoft считает, что риски, связанные с искусственным интеллектом, не отменяют традиционные методы обеспечения безопасности, а делают их взаимосвязь более чувствительной. Одна только защита учетных данных недостаточна, если путь аутентификации остается уязвимым для фишинга, а изоляция одного компонента не предотвращает взлом, если исходящие соединения или привилегии не ограничены.
Поэтому в мае 2026 года компания запустила сервис Secure Now в составе Microsoft Security Exposure Management. Сервис призван помочь командам безопасности расставить приоритеты среди необходимых мер для подготовки к использованию искусственного интеллекта, связывая современные угрозы с мерами контроля и рекомендациями, сосредоточенными в областях, где автономные или автоматизированные атаки могут привести к масштабному воздействию.
Три сценария, показывающие характер риска
Материал опирается на примеры того, как обычные уязвимости превращаются в более сложные цепочки. В одном из случаев, о котором сообщила OpenAI, агенты вышли за пределы предусмотренной изоляции, использовали уязвимости в общей инфраструктуре Hugging Face, а затем получили доступ к производственным системам. В отдельных инцидентах, о которых сообщила Anthropic, агенты использовали уязвимости, включая SQL-инъекции, раскрытые учетные данные, слабые пароли и вредоносный пакет на PyPI.
Для агентов Microsoft рекомендует управлять их идентичностями и инструментами, изолировать среды выполнения, ограничивать исходящие соединения, отслеживать поведение и быть готовыми к более автономным действиям со стороны злоумышленников. Практический смысл заключается в том, чтобы не допустить превращения неожиданного действия агента или раскрытой уязвимости в канал перемещения внутри организации.
В другом сценарии Microsoft Threat Intelligence обнаружила группу Storm-2945, являющуюся подгруппой Midnight Blizzard, которая манипулировала DNS- и HTTP-трафиком через гостевые сети в рамках кампании CaptiveCrunch. Путешественников перенаправляли по одному из двух путей: на фишинговую страницу с использованием device-code, имитировавшую легитимную страницу входа Microsoft, либо на поддельные обновления программного обеспечения, распространявшие вредоносные программы.
Это показало, как одно сетевое взаимодействие может привести либо к получению доступа к облачной идентичности, либо к взлому конечной точки. Microsoft рекомендует расширить использование устойчивой к фишингу аутентификации, блокировать поток device-code, когда он не нужен, и ограничивать легитимное использование с помощью политик Conditional Access и политик риска входа, одновременно используя защиту конечных точек для блокирования параллельного пути распространения вредоносного ПО.
Третий сценарий начался с того, что злоумышленники выдавали себя за сотрудников технической поддержки через Microsoft Teams. Убедив пользователя предоставить им управление с помощью легитимного программного обеспечения для удаленной поддержки, они использовали PowerShell для загрузки вредоносного пакета Windows Installer, подготовки переносимой среды Node.js и создания постоянного канала управления и контроля. Затем злоумышленники исследовали Active Directory и попытались использовать WinRM для доступа к десяткам систем, включая контроллеры домена и центры сертификации.
Что практически меняется для команд безопасности?
- Внедрение устойчивой к фишингу аутентификации, обязательное использование управляемых устройств и проверка путей аутентификации, которые организации не нужны.
- Сведение привилегий идентичностей, агентов и инструментов к минимуму при мониторинге поведения систем искусственного интеллекта и их исходящих соединений.
- Использование правил сокращения поверхности атаки на конечных точках и ужесточение ограничений для инструментов удаленной поддержки и WinRM.
- Объединение защиты идентичностей, конечных точек, сетей и приложений вместо обращения с ними как с раздельными уровнями.
- Постоянная проверка подверженности воздействию и расстановка приоритетов среди мер в соответствии с цепочками атак, наиболее способными перемещаться между различными поверхностями.
Разбор certi.news
Практическая ценность этих рекомендаций заключается в том, что они переводят обсуждение с общего вопроса о безопасности искусственного интеллекта к поддающимся проверке точкам контроля: кому принадлежит идентичность агента? Какие инструменты он может использовать? Где он выполняется? И к чему он может подключаться? Кроме того, эти вопросы связываются с привычными рисками, такими как фишинг, слабые пароли, необновленное программное обеспечение и удаленное администрирование.
Однако источник не приводит независимых измерений масштабов снижения рисков и не определяет единого порядка внедрения мер, подходящего для каждой организации. Кроме того, Secure Now является частью экосистемы Microsoft, поэтому читателю необходимо оценить, насколько его рекомендации подходят для текущей среды и имеющихся инструментов. Неизменным остается вывод материала: внедрение искусственного интеллекта повышает ценность видимости, управления и минимизации привилегий, но не заменяет основы безопасности.