Как ИИ-хакеры «угнали» 600+ компаний за месяц: Разбор атаки с помощью DeepSeek и Claude
Пока все спорят, заменит ли ИИ программистов, он уже вовсю заменяет хакеров средней руки. В конце февраля 2026 года CISO Amazon CJ Moses выпустил отчет, от которого должно стать неуютно любому владельцу бизнеса. Один русскоговорящий хакер с «так себе» навыками, вооружившись связкой из DeepSeek и Claude, за 8 недель взломал более 600 устройств FortiGate в 55 странах.
Это не сухая теория — Amazon нашли сервер атакующего с логами, конфигурациями и (самое интересное) планами атак, сгенерированными ИИ.
Механика: Когда ИИ становится «менеджером проекта» по взлому
Главный инсайд отчета: хакер не использовал 0-day уязвимости. Он просто сканировал интернет на предмет открытых портов (443, 8443, 10443) и слабых паролей. Но если раньше это требовало времени и мозгов для ручного анализа каждой «дырки», то теперь в дело вступил ИИ.
Как выглядел «конвейер» взлома:
- Разведка: Сканирование портов через Docker-контейнеры и фреймворк HexStrike.
- Анализ: Слитые конфиги скармливались DeepSeek для построения карты сети.
- Планирование: DeepSeek выдавал пошаговые инструкции: куда идти дальше, как обойти защиту и где искать пароли администратора.
- Исполнение: Claude (через Claude Code) автономно запускал инструменты взлома (Impacket, Metasploit, hashcat) с уже готовыми настройками.
ИИ в этой атаке сработал как множитель силы. Он позволил одному не самому грамотному человеку работать в масштабе целой кибергруппировки.
«Мясо» атаки: Цифры и факты
- География: От Северной Европы до Юго-Восточной Азии (55 стран).
- Масштаб: Взломано более 600 устройств FortiGate за 38 дней (с 11 января по 18 февраля).
- Инструментарий: ИИ не только писал код, но и принимал решения, какие уязвимости эксплуатировать дальше.
- Цель: Подготовка инфраструктуры под шифровальщики (ransomware).
Почему это коснулось всех (даже если у вас нет FortiGate)
Проблема не в конкретном вендоре. Проблема в том, что «стандартные настройки» — это смерть. Хакер просто искал интерфейсы управления, торчащие наружу.
- Забытый порт 8443 для удаленного админа — это открытая дверь.
- Отсутствие MFA (двухфакторки) на админке — это ключ под ковриком.
- ИИ теперь умеет читать ваши конфиги лучше ваших же системных администраторов.
Чек-лист: Как не стать следующим в логах DeepSeek
Вот что нужно сделать «еще вчера», чтобы не платить за восстановление сети миллионы рублей:
- Закрыть периметр: Интерфейсы управления (Web UI, SSH) НЕ ДОЛЖНЫ быть доступны из внешнего интернета. Используйте VPN или Zero Trust.
- Включить MFA: Без второго фактора любая ваша защита — это иллюзия.
- Сегментация сети: Если взломали один шлюз, хакер не должен получить доступ к серверу с зарплатами.
- Аудит прав: Проверьте, не висит ли у вас «админ» с паролем из 2022 года.
Если вы думаете, что ваш бизнес «никому не интересен», помните: ИИ-ботам всё равно, кого ломать. Они сканируют всех подряд 24/7. И сегодня они стали в сотни раз эффективнее.
Нужен ликбез по безопасности облаков или ИИ-ассистент, который не «сливает» данные?
Попробуйте запустить своего управляемого агента через официальный продакшн-бот, заходи сейчас и получи 300 бесплатных единиц энергии для комфортного старта в ИИ
--- Следите за новыми разборами в канале @AI_SEC_CLOUD