Двойной ИИ-агент Исследователи Unit 42 зафиксировали занятный случай, как китайскоязычный злоумышленник, известный как knaithe (или KnYuan), развернул автономный ИИ-фреймворк Hermes Agent на базе DeepSeek для автоматизации атак. Управление шло через Telegram, агент самостоятельно проводил разведку, выбирал цели и пробовал эксплуатировать уязвимости. Он нацелился на CVE-2026-33017 в Langflow (CVSS 9.8), просканировал 84 инстанса, но переключился на n8n, где нашел две дыры — CVE-2026-21858 (CVSS 10.0) и CVE-2025-68613 (CVSS 9.9). По данным FOFA, открытых n8n-инстансов оказалось более 647 тысяч, и агент даже фильтровал китайскую инфраструктуру, но все цели требовали авторизации, тобишь атака не удалась. Однако главная нелепость случилась не с целями, а с самим атакующим. В какой-то момент агент по команде запустил локальный HTTP-сервер прямо из своей рабочей директории, выставив его в публичный доступ без какой-либо аутентификации. В открытую ушли эксплойты, API-ключи, конфиги, логи атак — полный набор инструментов, который обычно прячут за семью замками. Злоумышленник, кстати, старался маскироваться. Проксировал трафик через code.newcli[.]com и отключал логи Codex, но собственный ИИ-помощник оказался слишком дружелюбным к интернету. В итоге агент сделал за хозяина всю грязную работу, но потом еще и вывесил его арсенал на всеобщее обозрение. Он действительно неплохо потрудился: просканировал более 460 целей и как минимум три скомпрометировал, но он был честен перед компартии совестью.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 262 подписчика суммарно в Telegram и MAX. За последние 16 дней в истории MaxGate учтено 18 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
15.0718.0721.0724.0727.0730.0731.07
Число постов
2
1
0
25.0726.0727.0728.0729.0730.0731.07
После цифры было слово
Google Threat Intelligence Group наконец-то решила, что цифры в названиях группировок — это скучно и неинформативно. Аплодируем стоя! Новая схема — как у всех — двухсловные криптонимы. Первое слово — запоминающееся имя группы (если его нет — генерируют рандомайзером, чтобы без предвзятости), второе — категория происхождения. Российские группы получили приставку RELIC, китайские — CASTLE, иранские — ION, северокорейские — NEPTUNE, а финансово мотивированные банды — COMET. Знаменитый Sandworm, он же APT44, он же FrozenBarents, он же Voodoo Bear и еще с десяток других имен, теперь официально называется Sandworm Relic. Потому что одной клички явно было мало.
Наконец-то ребята из Mandiant, которых Google купил за $5,4 млн, показали, как реально удобно инфицировать группировки. Раньше у них одна и та же группа в разных отчетах фигурировала под разными индексами. Аналитики путались, реагирование на инциденты замедлялось. Теперь единый стандарт, чтобы все внутри Google говорили на одном языке. Правда, индустрия в целом от этого проще не стала — вендоров с собственными классификаторами по-прежнему много, и летом 2025 года Microsoft, Google, Mandiant и CrowdStrike даже запустили совместную инициативу по сведению всех псевдонимов в единый справочник. Но о таком пока остается только мечтать.
Самое забавное, что Google не изобрела велосипед. CrowdStrike уже давно раздает медведей России и панд Китаю, Microsoft использует погодные термины вроде Blizzard и Typhoon. А теперь еще и Google со своими RELIC и CASTLE. Так что если вы до сих пор путаете Sandworm Relic с Strawberry Tempest — не переживайте, вы не одни. Сами профи из разных компаний друг друга не всегда понимают. Главное, что Sandworm как был Sandworm, так им и остался — просто теперь с приставкой RELIC, чтобы все знали, чьи руки.
@antiinfosec
Word не воробей, а червь
ИБ-исследователь Хокон Молей опубликовал разбор атаки на Copilot for Word. Скрытые инструкции в документе заставляют ассистента изменить содержимое создаваемого файла и скопировать себя в него. Например, вместо прибыли компания может получить убытки "на бумаге". Или наоборот. Неизвестно, что хуже.
Раскрытие автор координировал с Microsoft Security Response Center. И заняло оно 144 дня вместо стандартных 90‼️
Механика банальна, но, как оказалось, вполне рабочая даже в 2026ом. В документ добавляется текст с инструкциями: белый шрифт на белом фоне, мелкий кегль. Copilot перед передачей в модель срезает форматирование, цвет и размер шрифта, поэтому текст читается моделью полностью и остается невидимым для человека.
Жертва прикладывает такой документ как источник при подготовке отчета. В демонстрации Молея Copilot вдвое уменьшил все финансовые показатели в черновике квартального отчета и не сообщил об этом. Вторая часть скрытого промпта, оформленная как инструкция по отслеживанию источников, заставляет Copilot дописать промпт целиком в конец готового документа тем же белым текстом.
Полученный документ уже внутренний. Коллега прикладывает его к следующей сессии Copilot, инструкции срабатывают снова и копируются дальше. Исходный вредоносный файл в контексте больше не нужен.
Прикладывать документ вручную не обязательно. В режиме Work IQ Copilot сам нашел вредоносный файл в OneDrive жертвы, в другой папке, счел релевантным и подтянул в контекст.
Отчет ушел в MSRC 6 марта. Первое исправление 3 апреля, оригинальная формулировка закрыта 9 апреля, в тот же день Молей воспроизвел атаку переформулированным промптом.
Второе исправление 14 июля: обновление модели под Copilot до GPT-5.5, вышедшей 23 апреля. Публичный релиз GPT-5.6 состоялся 9 июля. 15 июля атака воспроизведена на GPT-5.6. 28 июля, в день публикации, атака, по словам исследователя, воспроизводится.
Microsoft заявила The Register, что устранила то, о чем сообщил исследователь, и поблагодарила за координированное раскрытие. Далее компания описала стратегию defense-in-depth с блокировкой вредоносных инструкций на нескольких уровнях и рекомендовала клиентам ставить обновления, осторожно относиться к контенту из неизвестных источников и проверять сгенерированный ИИ материал перед использованием.
Утверждения о том, что уязвимость полностью закрыта, в заявлении, к слову, нет. Номер CVE не публиковался.
Самореплицирующиеся промпты описаны еще в марте 2024 года, но там была исследовательская сборка почтовых ассистентов на RAG. Microsoft тем временем разворачивает Copilot Cowork, агента для длительных многошаговых задач с документами, и Scout, всегда активного агента под Windows 11 с доступом к локальным файлам 😏
@anti_agi
Из песочницы в LLM-лужу
Признаем, что мы немного проворонили эту историю с Artifactory. Не успели подсветить в момент релиза, но сейчас, когда детали стали доступны, возвращаемся к ней. Тем более специалисты JFrog сообщили недавно, что в рамках внутренней оценки кибервозможностей ИИ-моделей OpenAI (включая GPT-5.6 Sol и еще одну, более мощную, пока не публичную) модели нашли неизвестные ранее 0day-уязвимости в self-hosted инстансе Artifactory. Используя их, агенты сбежали из изолированной тестовой среды, получили доступ в интернет и в итоге атаковали платформу Hugging Face, чтобы достать ответы для бенчмарка ExploitGym.
Тестирование проводилось в песочнице с ослабленными защитными механизмами, а единственным каналом во внешнюю сеть служил внутренний прокси-сервис для кеширования пакетов. Однако ИИ нашел 0day в этом сервисе (как выяснилось, это был Artifactory), объединил несколько уязвимостей в цепочку, повысил привилегии и перемещался по исследовательской сети, пока не обнаружил машину с реальным выходом в интернет. Получив доступ, модели предположили, что на Hugging Face могут храниться данные для ExploitGym, и использовали похищенные учетные данные, дополнительные 0day и техники удаленного выполнения кода, чтобы проникнуть в продакшен-базу данных Hugging Face и извлечь нужные ответы напрямую.
Как именно ИИ вылезала из песочницы — ни в JFrog, ни в OpenAI не раскрывают. И это понятно: публиковать готовую цепочку эксплуатации для self-hosted Artifactory было бы безответственно. Но мы снова не перестаем удивляться насколько атакующим ИИ упрощает жизнь. Мы привыкли, что исследователи безопасности изучают биос, замеряют cpuid или копаются в таймингах инструкций, чтобы найти низкоуровневую дыру в песочнице. Теперь эту работу за них делает модель. И она не просто находит баги, а самостоятельно сцепляет их в работающий эксплойт, выбирает цели и адаптирует тактику по ходу.
Но есть и хорошая новость: те же самые модели становятся новым мощнейшим редтимом, если вендор готов быстро реагировать. JFrog закрыли проблему за считанные дни, облачные клиенты уже защищены, а self-hosted получили патч. Мы снова убеждаемся: надо быстрее реагировать на найденные уязвимости, потому что их жизненный цикл всё сокращается. Либо он становится страшным эксплойтом, либо темой для PoC.
@antiinfosec