Искусственный интеллект (ИИ) становится мощным инструментом в руках киберпреступников, помогая им с беспрецедентной скоростью использовать уязвимости для атак на облачные инфраструктуры. В то время как преимущества ИИ для большинства компаний все еще остаются предметом дискуссий, злоумышленники уже активно применяют его для повышения эффективности своих операций. Согласно недавним отчетам, большинство современных облачных атак нацелены на слабозащищенное стороннее программное обеспечение. В ответ на это бизнесу крайне важно внедрять автоматизированные системы защиты, усиленные ИИ, чтобы противостоять новой скорости и масштабам угроз.
Скорость и коварство облачных угроз
Согласно отчету Cloud Threat Horizons Report за март 2026 года, подготовленному экспертами по безопасности Google Cloud, период между обнаружением уязвимости и её массовой эксплуатацией сократился в разы, с недель до считанных дней. Анализ данных за вторую половину 2025 года показал, что киберпреступники, вооруженные ИИ, способны молниеносно реагировать на новые слабые места в системах. В докладе подчеркивается, что наиболее эффективный способ борьбы с такими атаками — это использование систем защиты, усиленных искусственным интеллектом, которые способны обеспечить более высокий уровень автоматизации и проактивности.
Прицел на стороннее ПО
Как отмечается в отчете Google, современные кибератаки редко нацелены на базовую инфраструктуру крупных облачных провайдеров, таких как Google Cloud, Amazon Web Services или Microsoft Azure, поскольку эти ключевые объекты обладают высоким уровнем защиты. Вместо этого, злоумышленники (термин, включающий как преступные группировки, так и поддерживаемые государствами агенты, в частности из Северной Кореи) смещают фокус на неисправленные уязвимости в стороннем программном обеспечении. В докладе приводятся подробные примеры таких атак, названия пострадавших организаций не разглашаются.
Ключевые инциденты и схемы атак
Среди задокументированных случаев — эксплуатация критической уязвимости удаленного выполнения кода (RCE) в React Server Components, широко используемой библиотеке JavaScript для создания пользовательских интерфейсов. Атаки с её использованием (CVE-2025-55182, известной как React2Shell) начались всего через 48 часов после публичного раскрытия. Другой инцидент связан с уязвимостью RCE в платформе XWiki (CVE-2025-24893), позволяющей злоумышленникам выполнять произвольный код на удаленном сервере. Несмотря на то, что патч был выпущен в июне 2024 года, его широкое внедрение отсутствовало, и в ноябре 2025 года киберпреступники, включая группировки, занимающиеся незаконной добычей криптовалюты, активно начали использовать эту брешь.
Отдельного внимания заслуживает случай с группировкой UNC4899, предположительно связанной с Северной Кореей, которая захватила рабочие нагрузки Kubernetes для кражи миллионов долларов в криптовалюте. Схема атаки разворачивалась следующим образом: злоумышленники заманили ничего не подозревающего разработчика, предложив сотрудничество в рамках проекта с открытым исходным кодом, и убедили его загрузить архивный файл. Разработчик перенес этот файл со своего личного устройства на рабочую станцию, используя Airdrop. Взаимодействуя с содержимым архива в своей интегрированной среде разработки (IDE), усиленной ИИ, жертва в конечном итоге запустила вредоносный код Python. Этот код, маскируясь под инструмент командной строки Kubernetes, создал и выполнил бинарный файл, который связывался с доменами, контролируемыми UNC4899. Таким образом, был создан бэкдор, предоставивший злоумышленникам доступ к рабочей станции жертвы и, как следствие, плацдарм в корпоративной сети.
Еще один инцидент включал в себя серию шагов, начавшихся с компрометации пакета Node Package Manager. Это позволило похитить токен GitHub разработчика, получить доступ к Amazon Web Services, украсть файлы, хранящиеся в корзине AWS S3, а затем уничтожить оригиналы. Весь процесс занял менее 72 часов.
Смещенные акценты: идентичность и инсайдеры
Важным открытием стало смещение фокуса атак от взлома слабых учетных данных методом перебора к эксплуатации проблем идентификации через различные техники:
- 17% случаев связаны с голосовой социальной инженерией, или вишингом (phishing с использованием голосовой связи).
- 12% атак осуществлялись с помощью фишинга по электронной почте.
- 21% инцидентов включали компрометацию доверительных отношений со сторонними партнерами.
- 21% случаев задействовали использование украденных человеческих и нечеловеческих (например, служебных аккаунтов) идентификаторов.
- 7% атак стали результатом получения доступа через неправильно настроенные приложения и инфраструктурные активы.
Угрозы также исходят не только извне. В отчете отмечается, что "вредоносные инсайдеры" — сотрудники, подрядчики, консультанты и стажеры — все чаще пересылают конфиденциальные данные за пределы организации. Такие инциденты все чаще включают использование потребительских облачных хранилищ, таких как Google Drive, Dropbox, Microsoft OneDrive и Apple iCloud, которые не привязаны к конкретным платформам. В докладе это названо "самым быстрорастущим способом эксфильтрации (несанкционированного вывода) данных из организации".
Особую тревогу вызывает тот факт, что злоумышленники теперь не спешат проявлять себя. 45% проникновений, приведших к краже данных, не сопровождались немедленными попытками вымогательства, часто характеризуясь длительным пребыванием в системе и скрытым закреплением.
Меры защиты для бизнеса
Каждая часть отчета содержит рекомендации для IT-специалистов по обеспечению безопасности облачной инфраструктуры. Эти рекомендации разделены на две категории: конкретные советы для клиентов Google Cloud и общие рекомендации для пользователей других платформ. Для администраторов крупных организаций с обязанностями по безопасности эти рекомендации заслуживают тщательного изучения и включения в существующие меры защиты.
Однако что предпринять малому и среднему бизнесу? Предлагаются четыре ключевых действия:
- Актуализация программного обеспечения: Обеспечьте автоматическое обновление всех приложений, особенно сторонних, для своевременного закрытия уязвимостей.
- Укрепление управления доступом и идентификацией (IAM): Внедрите многофакторную аутентификацию (МФА) и убедитесь, что только авторизованные пользователи имеют доступ к административным инструментам.
- Мониторинг сети: Внимательно отслеживайте необычную активность и движение данных, включая как внешние атаки, так и внутренние угрозы.
- План реагирования на инциденты: Разработайте и имейте готовый план действий на случай вторжения. Первые несколько часов после обнаружения могут быть критически важны; отсутствие подготовки к расследованию и сдерживанию инцидента может привести к потере дней.
Для небольших компаний, не имеющих штатных экспертов по безопасности, лучшим решением является обращение к поставщику управляемых услуг (MSP) с необходимыми навыками и опытом. Крайне важно не откладывать поиск такой помощи до момента успешной атаки.