VMTech
Обсудить проект

ИИ-агенты меняют поток алертов в корпоративных SOC

ИИ-агенты меняют поток алертов в корпоративных SOC

Исследование Intezer по множеству корпоративных сред показало, что связанные с ИИ алерты составили около 73 тыс. из 16,9 млн событий SOC, или 0,43%. При этом с февраля по июнь 2026 года их число выросло на 685%. В классификации исследователей 94,1% таких срабатываний оказались шумом, 5,8% — фактическими рисками, а 0,02% — подтверждёнными атаками.

Речь идёт не только о попытках атаковать ИИ-системы. В журнал событий попадает обычная работа сотрудников: разработчики используют кодинг-агентов, а другие работники подключают потребительские ИИ-сервисы к корпоративным учётным записям. Для SOC эти два типа активности выглядят по-разному, но оба требуют оценки контекста.

Почему легитимная работа похожа на вторжение

Кодинг-агенты могут запускать командные оболочки, обращаться к хранилищам учётных данных, скачивать пакеты, открывать сетевые туннели и применять инструменты безопасности. Для механизмов обнаружения, созданных до распространения ИИ-агентов, такие действия похожи на ранние этапы компрометации.

Intezer приводит пример, когда один детект сформировал 55% всех критических вердиктов для Windows-бинарника Expand.exe, отмеченного как средство передачи инструментов при боковом перемещении. Проверка показала, что кодинг-агент разработчика готовил среду командной оболочки, а поведение было штатным.

Легитимный установщик Anthropic Claude Desktop с проверенной подписью также вызывал у EDR правила, связанные с операциями программ-вымогателей и загрузкой кодированного PowerShell. Обновления и обычная работа агентских инструментов могут выглядеть аналогично. По наиболее шумным детектам доля доброкачественных событий в исследовании находилась в диапазоне от 77% до 99%.

Риски скрываются за шумом

Наиболее важной категорией авторы считают небезопасное использование агентов. В частности, речь идёт о запуске с флагами, отключающими подтверждение действий пользователя. Такие вызовы сами по себе были частью легитимной работы разработчиков, однако агент получает возможность выполнять опасные команды без дополнительных запросов.

Среди наблюдавшихся случаев — запуск AI-редактором PowerShell и ngrok с открытием именованного обратного туннеля в интернет, а также команда выгрузки всего macOS Keychain во временный файл для чтения одного токена. Отдельная зона контроля — OAuth-согласия для ИИ-приложений и загрузка данных в генеративные сервисы: эта активность может почти не отражаться в телеметрии конечных точек.

Подтверждённых атак мало, но есть фишинг

Ни одна из подтверждённых атак в этой выборке не была вызвана собственным ИИ-агентом организации. Зато исследователи обнаружили фишинговые письма, использующие знакомые сотрудникам ИИ-бренды как приманку: Anthropic в истории со счётом, поддельное приглашение Google/Gemini Ads и приглашение на мероприятие от имени OpenAI.

Для SOC практический вывод состоит в том, чтобы не воспринимать высокий уровень критичности как окончательный вердикт для активности ИИ-инструмента. Intezer рекомендует настроить наиболее шумные устаревшие детекты, проактивно искать флаги обхода разрешений, несанкционированные туннели и рискованные OAuth-разрешения. Изоляция ИИ-инструментов в контейнере Docker или виртуальной машине с ограниченным доступом помогает сузить их возможности и отделить действия агента от активности пользователя.

#cybersecurity#securityoperations#aiagents#socalerts
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 12.09.2026
Instagram

ИИ-агенты меняют поток алертов в корпоративных SOC

Открыть публикацию в Instagram ↗