Атаки на агентов искусственного интеллекта становятся все более распространенными, а антивирусное программное обеспечение еще не успевает адаптироваться к этим угрозам, по словам Сергея Ложкина, руководителя глобальной команды по исследованиям и анализу Kaspersky для Азиатско-Тихоокеанского региона, Ближнего Востока, Турции и Африки.
Новые векторы угроз ИИ
Выступая на мероприятии Kaspersky по кибербезопасности в Тбилиси, Грузия, в понедельник, Сергей Ложкин отметил, что угрозы, управляемые ИИ, все чаще возникают за пределами корпоративной сети. Прямую опасность представляют интерфейсы прикладного программирования, фреймворки, плагины и сами агенты.
Он подчеркнул, что традиционный анализ на основе сигнатур, который ищет прямые команды, больше неэффективен. Ложкин объяснил, что в настоящее время, если пользователь или его агент открывает навык, он выглядит абсолютно легитимным, выполняя требуемую работу. Однако поскольку вся деятельность происходит в облаке, этот навык имеет команды для подключения к внешним ресурсам и получения инструкций оттуда.
Методы заражения пользователей
Пользователей обманывают, заставляя загружать вредоносное ПО, связанное с ИИ, несколькими способами. Некоторые виды вредоносного ПО маскируются под законные платформы ИИ, имитируя ожидаемые пользователями возможности, но при этом содержат скрытые инструкции для отправки учетных данных на внешний сервер.
В первые пять месяцев 2026 года Kaspersky обнаружил более 15 000 уникальных образцов, замаскированных под поддельные клиенты и агенты ChatGPT, Claude или Gemini. Кроме того, были выявлены кампании, такие как установка DeepSeek, заложенная группой Silver Fox, которая использовалась для шпионажа.
Другой способ атаки — сам навык. Когда агент просматривает веб-страницы в поисках необходимых утилит для выполнения задачи, пакеты, выдающие себя за легитимный код, заражают этот навык инструкциями с бэкдором.
Примеры реальных атак
В марте злоумышленники, идентифицированные как TeamPCP, внедрили бэкдор в LiteLLM, широко используемый шлюз ИИ, распространяемый через Python Package Index. Это превратило его в многоступенчатый стилер, который собирал учетные данные, токены аутентификации, а также ключи облачных и криптографических систем.
Большинство нетехнических пользователей принимают обновления навыков и загрузки плагинов, не проверяя код. Однако в эту ловушку попадают и ИТ-специалисты, и специалисты по кибербезопасности. Ложкин заметил, что злоумышленники знают, что обученные профессионалы склонны читать код перед принятием, поэтому они используют многоступенчатые атаки, которые производят легитимные результаты достаточно долго, чтобы завоевать доверие или пройти незамеченными, когда наступает усталость.
Сергей Ложкин поделился личным опытом, отметив: «Я видел это сам. Я создал тонны агентов для выполнения моих ежедневных задач. Теперь мы от них зависим. Мы стали ленивыми из-за агентов ИИ, и в будущем это будет только ухудшаться».
Меры защиты для организаций
Организации не безнадежны. Дмитрий Галов, руководитель подразделения по России и СНГ глобальной команды по исследованиям и анализу Kaspersky, сообщил TechCentral, что проверенные инструменты, такие как поведенческий анализ, являются ключевыми для обнаружения вредоносного ПО ИИ в момент его исполнения.
Альтернативным подходом является песочница ИИ-приложений, позволяющая им свободно работать в изолированной среде, одновременно ограничивая и контролируя взаимодействие с более широким интернетом. Галов заявил: «Организациям не нужно запрещать сотрудникам использовать ИИ, потому что это может быть опасно, но можно установить защитные барьеры, чтобы гарантировать, что конфиденциальные данные не утекут».
Тем не менее, новые векторы атак требуют изменения подхода организаций к безопасности. Ложкин утверждал, что поскольку вредоносный код может находиться в спящем режиме за внешне легитимным навыком и активироваться только при достижении облака, одного сканирования файла и доверия к результату уже недостаточно. Он добавил, что навыки и плагины публикуются слишком быстро для поддержания старой модели.
Он призвал: «Необходимо думать и внедрять защитные механизмы, потому что количество навыков растет экспоненциально, и мы входим в мир, где нам нужно что-то выяснить с точки зрения исследователей безопасности, поставщиков антивирусов и компаний. В противном случае, у меня для вас плохие новости».