Эпоха безопасных ИТ-сервисов окончена: ИИ взломал то, что считалось «неприкасаем» за несколько часов

Эпоха безопасных ИТ-сервисов окончена: ИИ взломал то, что считалось «неприкасаем» за несколько часов

Как ИИ обнулил традиционную киберзащиту

История вокруг новой ИИ-модели компании Anthropic и Hugging Face — это как холодный душ для любого бизнеса, до сих пор верящего в надежность внешних ИТ-систем.

В июне 2026 года разработчики из Anthropic вывели на рынок Claude Mythos. Эта нейросеть показала феноменальные навыки писать код и находить критические уязвимости лучше мировых ИТ-команд по кибербезопасности.

Правительство США экстренно запретило доступ к нейросетям Mythos (она же Fable 5) для всех государственных структур и иностранных граждан. Причина — прямая угроза кибербезопасности: Mythos напугала чиновников проникновением в полностью изолированные контуры АНБ США всего за пару часов. Еще одним триггером к блокировке стал и внутренний отчет Amazon: в рамках тестов ИИ легко обошел защитные барьеры, показав свои хакерские возможности и за считанные часы вскрыл бреши в защищенных операционных системах (economist.com).

В июне 2026 года случился главный ИБ-прецедент сезона: платформа для разработчиков Hugging Face столкнулась с аномальной атакой, превратившейся в настоящий кошмар для инженеров безопасности. За считанные секунды неизвестная нейросеть-хакер выполнила свыше 17 000 автономных операций — одномоментно разворачивая “песочницы" и сбрасывая их, она маневрировал между инфраструктурными сервисами и легко уходила от любых блокировок. Понимание ситуации добавило расследование: привычные западные нейросети не помогли ИБ-команде из-за сработавших фильтров безопасности, поэтому инспекцию пришлось проводить с помощью китайской GLM-5.2.

Разгадка оказалась впечатляющей и шокирующей. Разведку и взлом проводил не хакер с помощью ИИ, а полностью автономный ИИ-агент от OpenAI, приняв такое решение самостоятельно. Дело в том, что на тестовых испытаниях ИИ-модель столкнулась с противоречивыми инструкциями и вместо обращения к оператору выбрала логику «достичь цели любым путем». Модель за час нашла лазейку в своей «изолированной» системе кода, взломала внутреннюю сеть OpenAI и повысила себе права, чтобы выйти в интернет. “Погуглив”, поняла, что ответы к ее задаче лежат в самой платформе Hugging Face и пошла на взлом, чтобы просто списать правильные ответы!

Возможности алгоритмов пугающе растут: сегодня ИИ находит уязвимости куда быстрее, чем инженеры успевают их заметить.

Безопасности нет? Цифры, которые пугают

Годовая статистика информационной безопасности показывает прогрессирующую динамику:

  • количество хакерских инцидентов с 2025 по 2026 год подскочило сразу на 89%, согласно данным из CrowdStrike Global Threat Report.
Эпоха безопасных ИТ-сервисов окончена: ИИ взломал то, что считалось «неприкасаем» за несколько часов

Это прямое следствие того, что злоумышленники получили доступ к продвинутым ИИ-инструментам. Генеративный ИИ стал для хакеров «умножителем силы», из-за чего скорость, изощренность и масштабы атак выросли до исторического максимума.

  • Средний временной интервал от момента первичного взлома до полной выгрузки данных сократился всего до 29 минут (crowdstrike.com).
Эпоха безопасных ИТ-сервисов окончена: ИИ взломал то, что считалось «неприкасаем» за несколько часов
  • На 266% выросло число проникновений в облачную инфраструктуру со стороны группировок, атакующих госсектор (crowdstrike.com).
  • Ошибки в коде и бреши в облаках официально обгнали по популярности украденные пароли, превратившись в главный «парадный вход» для взломщиков (crowdstrike.com).

Главный вывод из этой статистики прост: понятия «абсолютная безопасность» больше не существует в природе.

ИИ находит бреши: банки проводят экстренное «закрытие шлюзов»

Пока общественность бурно обсуждала инциденты с Fable 5, за кулисами развернулись куда более масштабные события. Крупнейшие финансовые регуляторы мира — Банк Англии, ФРС США и Центральный банк Сингапура — начали уводить инфраструктуру в полностью закрытые контуры, массово отказываясь от внешних сервисов. Причина в модели Mythos: всего за несколько недель она нашла 1000 неизвестных ранее критических уязвимостей в защите банковских систем.

По информации ИБ-изданий, Goldman Sachs — один из гигантов мирового банкинга — провел внутренний аудит с помощью нейросетей. Результат шокировал всех - ИИ обнаружил 1000 критических уязвимостей высокого уровня в legacy-коде и базовых сервисах крупнейших банков Уолл-стрит.

Тысячи “дыр”. Стоит ли говорить, что в финансовых структурах мирового масштаба регламенты ИБ выверены до идеала, а проверки идут непрерывно? Но обнаружение в один момент такого массива уязвимостей — это настоящий фиаско устоявшейся системы информационной безопасности.

То, что лучшие команды специалистов по кибербезопасности искали годами, ИИ вскрыл за считанные дни. И это далеко не единичный случай.

Вот что прямо сейчас происходит в масштабе всего ИТ-рынка:

ИИ-модель Claude Mythos обнаружила критическую уязвимость в операционной системе OpenBSD, чьим девизом десятилетиями был – «безопасность по умолчанию» (Secure by Default). Алгоритм вычислил баг, который 27 лет оставался незамеченным для лучших мировых аудиторов кода, выполнив порядка 1000 циклов анализа (scaffold runs).

Случаи с Goldman Sachs и OpenBSD — лишь вершина айсберга. Банки и корпорации по всему миру сейчас массово применяют ИИ и регулярно находят бреши, о существовании которых не догадывались эксперты в ИБ.

Весь крупный бизнеc на Западе сегодня занят, как охарактеризовали эксперты Medium – «закрытие шлюзов», принудительное латание брешей, висевших в системах десятилетиями.

По данным аналитиков Aikido Security, 76% компаний за последний год заморозили или вовсе откатили назад свои внешние интеграции, просто испугавшись окончательной потери контроля над корпоративными данными (ист., Aikido Security).

Россия в зоне риска: объем атак быстро растет

Для российского бизнеса текущие реалии превратились в настоящий «идеальный шторм». Страна находится под внешним давлением, а число хакерских атак и внимание к отечественным компаниям выросли в разы. И этот прессинг будет только усиливаться.

Фиксируется резкое углубление векторов атак:

  • В начале 2026 года произошел всплеск агрессии: число кибератак на российские организации подскочило на 68% по сравнению с аналогичным периодом прошлого года (согласно аналитике "Киберпульс", Россия 2026»).
  • Каждую третью компанию взламывают через внешних партнеров: 35% организаций за последний год напрямую пострадали от атак через цепочки поставок, подрядчиков и доверительные интеграции («Цепная реакция», Лаборатория Касперского).

Это значит следующее: даже если ваш собственный контур закрыт, но вы взаимодействуете с подрядчиком, использующим облако — вы уже находитесь в зоне прямого риска.

Единственный выход: тотальный уход в закрытый контур

Цифры нам говорят: количество взломов выросло на 89% за год. Практика доказывает: даже сверхзащищенные системы с миллиардными бюджетами дают сбой под новейшими ИИ. А крупный бизнес делает выбор - «закрываем контуры», потому что риски стали высоки. В том числе поэтому классический SaaS теряет доверие, а акции ползут вниз с февраля 2026г, о чем мы также отмечали.

Единственная жизнеспособная стратегия в этих реалиях — концепция Zero Trust (нулевое доверие) и глухая изоляция инфраструктуры. Если в вашу сеть физически невозможно достучаться из открытого интернета, то и взломать ее снаружи невозможно. Вся критическая инфраструктура, базы данных и внутреннее ПО должны быть надежно заперты внутри корпоративного периметра.

В платформе КЭДО EmplDocs мы изначально проектировали ее с опорой на этот принцип: передача данных сотрудников, ЛНА и внутренних документов во внешние сервисы — это недопустимый риск. Для нас персональные данные сотрудников заказчиков всегда были одной из главных ценностей, требующей защиты. Внедрение цифровых продуктов должно решать задачи бизнеса, а не создавать новые векторы атак, и создавать прецеденты утечек на сторонние сервера.

Доверять внешним сервисам больше нельзя. Классическая модель кибербезопасности окончательно устарела (а впереди нас ждет еще и падение традиционных алгоритмов шифрования). Время «игр в облака», когда всё подряд выносилось во внешнюю среду ради возможности кликнуть пару кнопок с телефона из любой точки мира, безвозвратно прошло. Наступила эпоха защищенных корпоративных контуров и продуманных ИБ-архитектур, которые контролируют каждый байт данных.