С 1 по 4 июля 2026 года по государственным и энергетическим системам Тайваня была проведена кибератака, в которой исследователи израильской компании Dream увидели работу «почти автономного» ИИ-инструмента, собранного на открытых фреймворках Hermes и OpenClaw. За четыре дня мультиагентная система провела 12 волн атаки, скомпрометировала учетные записи госслужащих и выгрузила кадровые данные, секреты SSO и учетные данные баз данных.

image
image

Что произошло

Операция состояла из 12 «волн атаки» в течение четырех дней, в ходе которых система развернула до восьми субагентов, каждый со своими целями и техниками. Агент решал CAPTCHA с точностью 100 процентов и проводил password-spraying, перебор вариантов паролей по шаблонам. Были скомпрометированы 85 учетных записей госслужащих, из которых 84 успешно вошли во внутренние системы. Атакующие выгрузили более 2564 кадровых записей, полный JSON-экспорт пользователей, 7 клиентских секретов SSO и 6 учетных данных баз данных для MSSQL, Oracle и Sybase. Операция расширилась на Управление по ядерной безопасности, государственную почтовую систему, поставщиков IT-оборудования и минимум семь энергетических компаний, общая атакуемая поверхность составила 21 связанную систему.

Контекст

Ключ к пониманию инцидента не в новой ИИ-модели, а в оркестрации: инструмент собран на публично доступных открытых фреймворках Hermes и OpenClaw, и определяющую ценность представляет качество декомпозиции задач и управления агентами. Financial Times связывает атаку с хакерами, имеющими китайские связи, а The Guardian сообщает, что власти Тайваня заявили об «аномальной» атаке с применением ИИ. Доказательная база описания инцидента — собственная документация злоумышленников, архив объемом 160 МБ с 1395 файлами, и отчет исследовательской компании Dream.

Почему это важно для индустрии

Инцидент описывают как первый задокументированный end-to-end наступательный цикл, который вели ИИ-агенты против государственных систем: не ассистент в руках человека, а мультиагентная система, которая сама переупорядочивала пути атаки по мере сбора данных и подменяла провалившуюся ветку новым агентом. Поскольку сборка опирается на публичные фреймворки, порог входа для других акторов низкий, а копирование техник вероятно в короткий срок. Для рынка это сигнал, что базовые наступательные агентные способности становятся дешевыми и воспроизводимыми, и конкурентный ров на уровне фреймворка исчезает: ценность смещается в чистое внутреннее окружение, дисциплинированные секреты, закрытые эндпоинты и observability с аудит-трейлом. Для регуляторов и операторов критической инфраструктуры инцидент стал прямым поводом закрыть неаутентифицированные API, ротировать секреты SSO и включить поставщиков IT-цепочки в периметр защиты, а для вендоров безопасности открыл спрос на продукты agent security и анализа AI attack surface.

Почему это важно для пользователей

Практический урок инцидента в том, что атака прошла не через взлом ядра или zero-day, а через типовые дыры: открытые API без аутентификации, экспортированную базу данных сотрудников, предсказуемые пароли по ID сотрудника и устаревшие CAPTCHA. Для организаций это конкретный чек-лист: инвентаризировать публичные API-эндпоинты и проверить аутентификацию на каждом, установить, кто имеет доступ к секретам SSO, убедиться, что пароли не строятся по шаблону от данных сотрудника, и провести аудит CAPTCHA-решений. Предположение, что CAPTCHA защищает от автоматизации, фактически снято с рабочего счёта: в этом инциденте агенты решали их со 100-процентной точностью. Для отдельного специалиста это напоминание не использовать шаблонные пароли из персональных данных и следить за правами доступа собственных учетных записей.

Что пока неизвестно / ограничения

Название и архитектура использованной ИИ-модели не раскрываются, поэтому заявления о возможностях невозможно атрибутировать конкретной модели, а выводы о зрелости ИИ-агентов остаются непроверяемыми. Квалификация «почти автономная» и «100-процентная точность CAPTCHA» поданы как наблюдение одного инцидента без методологии, размера выборки и независимой валидации. Доказательная база состоит из собственной документации злоумышленников и отчета одной исследовательской компании Dream, независимой репликации результатов нет. Часть действий в операции, как указано в источниках, хакеры выполняли вручную, а агент дополнял ручные действия, поэтому степень автономности системы в количественной метрике ни один источник не дает.

Источники

Автор

Look at AI, редакция