ИИ-агенты уже работают без человека часами. И одними из первых это освоили хакеры

Последние пару лет нам продавали довольно красивую картинку AI-агентов.

Вот цифровой сотрудник получает задачу.

Сам открывает сайты.

Ищет информацию.

Пишет код.

Вызывает инструменты.

Создаёт других агентов.

Проверяет результат.

Через какое-то время возвращается к человеку:

— Готово.

Потом выяснилось, что одна из областей, где такая схема действительно начала работать в боевых условиях, — кибератаки.

Не презентация.

Не лабораторный бенчмарк.

Настоящие операции против настоящих организаций.

И за последние месяцы специалисты Anthropic и Google начали описывать уже не отдельного хакера, которому ChatGPT помогает написать кусок кода, а значительно более неприятную архитектуру:

человек выбирает цель — дальше несколько ИИ-агентов способны часами самостоятельно выполнять большую часть работы.

Ещё недавно ИИ был просто очень удобным помощником хакера

Старая схема понятная.

Человек спрашивает модель:

— Что означает эта ошибка?

— Помоги разобраться в коде.

— Объясни эту технологию.

— Найди слабое место в конфигурации.

ИИ отвечает.

Человек читает ответ, принимает решение и делает следующий шаг.

Даже если модель сильно повышает производительность, оператор остаётся центром всего процесса.

Это всё ещё человек с хорошим инструментом.

Теперь начинает появляться другая схема.

Человек ставит цель.

Агент сам разбивает её на подзадачи, вызывает инструменты, анализирует результат, выбирает следующий шаг и при необходимости создаёт несколько параллельных исполнителей.

Вот здесь уже становится намного интереснее.

Anthropic прямо пишет: ИИ перешёл от помощника к оркестратору

В сентябрьском отчёте компании есть довольно неприятная формулировка.

За последние полгода специалисты наблюдали операции, где модели использовались уже не просто через обычный диалог, а непосредственно исполняли и координировали значительную часть кибероперации.

Причём среди пользователей были очень разные люди.

Подозреваемые государственные группы.

Финансовые преступники.

Политически мотивированные участники.

И просто отдельные операторы.

Самая важная перемена здесь даже не в том, что сильный хакер с ИИ стал ещё сильнее.

Сильнее стали люди, которым раньше для такой работы не хватало навыков, времени или команды.

Потому что огромная часть кибератаки — это довольно скучный труд

Нам нравится кинематографический образ.

Человек в капюшоне бешено стучит по клавиатуре.

На экране зелёные буквы.

Через сорок секунд Пентагон взломан.

Реальная работа обычно намного скучнее.

Нужно собрать информацию.

Проверить много потенциальных целей.

Разобрать конфигурации.

Проанализировать огромный объём технических данных.

Попробовать разные варианты.

Отсеять бесполезные.

Вернуться к тем, которые дали результат.

Поддерживать состояние операции.

Следить, что изменилось.

И всё это прекрасно подходит автоматизации.

ИИ не обязан изобрести гениальный неизвестный человечеству способ атаки.

Достаточно снять с человека тысячу повторяющихся действий.

Именно здесь агенты особенно опасны

Одному оператору сложно одновременно вести двадцать сложных процессов.

А программным агентам — вполне нормально.

Anthropic описывает реальные случаи использования так называемых agent swarms — роёв агентов.

Есть ведущий агент.

Он получает большую задачу и разбивает её между несколькими субагентами.

Один занимается одной частью работы.

Другой — другой.

Третий проверяет результаты.

Несколько процессов идут параллельно.

Результаты снова собираются наверху.

Для нормального бизнеса схема выглядит прекрасно.

Собственно, именно так мы сами хотим строить автоматизированную работу.

Только здесь продуктом оказывается чужая головная боль.

Причём агенты научились помнить кампанию между запусками

У обычного чата есть очень полезное ограничение.

Закрыл разговор — большая часть контекста исчезла.

Для серьёзного агента это неудобно.

Поэтому атакующие начали строить вокруг моделей долговременную память.

Система хранит список целей.

Текущее состояние работы.

Что уже было проверено.

Какие данные получены.

Какие задачи ещё остались.

После перезапуска новая сессия не начинает с фразы:

— Здравствуйте! Чем могу помочь?

Она продолжает практически с того места, где остановилась предыдущая.

И в этот момент AI-агент становится уже не инструментом.

Он начинает напоминать сотрудника, который пришёл утром на работу, открыл вчерашний проект и продолжил.

Один оператор получил маленький цифровой отдел

Anthropic описывает операцию, где отдельные потоки работы шли параллельно.

Один занимался разведкой.

Другой анализировал программное обеспечение.

Третий обслуживал техническую инфраструктуру.

Четвёртый работал с полученными данными.

Человек уже не обязан лично выполнять каждую операцию.

Он становится чем-то вроде руководителя.

Определяет направление.

Смотрит результаты.

Принимает наиболее важные решения.

А рутину выполняют агенты.

Если эта формулировка напоминает презентацию какой-нибудь системы автоматизации бизнеса — всё правильно.

Архитектура одна.

Цели разные.

Причём некоторые процессы работали вообще без человека

Это уже следующий уровень.

В отчётах описываются автоматизированные процессы, запускавшиеся по расписанию.

Система просыпалась.

Проверяла состояние.

Выполняла назначенную работу.

Сохраняла результат.

Ждала следующего запуска.

Человек не сидел перед монитором и не нажимал:

— Продолжить.

Некоторые операции могли выполняться часами или днями с минимальным человеческим контролем.

И здесь наконец становится понятно, что означает слово автономный применительно к агенту.

Это не когда ChatGPT сам открыл три вкладки.

Это когда человек ушёл спать, а работа продолжилась.

Особенно впечатляет скорость

Google в 2026 году наблюдала случай, когда после получения доступа к облачному ресурсу злоумышленники смогли менее чем за шесть часов развернуть уже агентную автоматизированную операцию.

Anthropic в отдельных случаях видела компрометации, укладывавшиеся примерно в два-три часа, при параллельной работе с несколькими целями.

Здесь важно не само число часов.

А изменение экономики.

Раньше серьёзная операция требовала дорогостоящего человеческого времени.

Специалист должен сидеть.

Анализировать.

Переключаться между задачами.

Следить.

Теперь значительную часть этого времени можно заменить вычислениями.

А вычисления масштабируются намного проще людей.

Это ровно та же экономика, которая делает агентов интересными бизнесу

Допустим, сотрудник способен обработать десять клиентов.

Чтобы обработать тысячу, нужна команда.

Найм.

Обучение.

Руководители.

Офис или удалённая инфраструктура.

А цифровой агент после разработки может работать одновременно в сотнях копий.

Для бизнеса это хорошо.

Для злоумышленника — тоже.

Именно поэтому Anthropic отдельно говорит об изменении unit-экономики атак.

Не обязательно каждая отдельная атака стала в сто раз мощнее.

Она стала дешевле.

А если операция стоит дешевле, появляется смысл атаковать цели, которые раньше вообще были экономически неинтересны.

Маленькая компания внезапно становится достойной внимания

Представим компанию на сто сотрудников.

Ничего особенно ценного.

Раньше профессиональной группе, возможно, просто невыгодно тратить несколько дней специалиста на такую цель.

Потенциальный выигрыш маленький.

Работа дорогая.

Не сходится экономика.

Но если 90% рутинной работы выполняют агенты, картина меняется.

Стоимость попытки резко падает.

Можно одновременно проверить сотни небольших организаций.

Даже если успешной окажется маленькая доля, экономика уже может сойтись.

Это примерно то же, что когда массовый спам сменил персональную рассылку.

Отдельное сообщение стало намного хуже.

Зато его можно отправить миллиону человек почти бесплатно.

ИИ делает то же самое с более сложной работой

Вот это принципиально.

Старый автоматизированный спам тупой.

Шаблон.

Миллион адресов.

Отправить.

AI-агент способен адаптироваться.

Получил неожиданный результат — разобрал.

Один путь не сработал — выбрал другой.

Столкнулся с новой системой — изучил контекст.

Именно адаптивность отделяет агента от обычного скрипта.

Скрипту заранее нужно описать:

если произошло А — делай Б.

Агент способен получить совершенно новый результат и самостоятельно решить, что он означает.

Это намного сложнее контролировать.

Один из самых неприятных примеров — автоматическая адаптация к защите

Anthropic описывает операцию, где агенты следили, обнаруживают ли защитные системы используемый злоумышленниками инструментарий.

Если защита начинала его замечать, автоматизированный контур помогал менять и пересобирать программное обеспечение.

Не будем разбирать технические детали — нам они совершенно не нужны.

Важно другое.

Раньше возникала гонка:

защитник изменил систему обнаружения;

атакующий человек увидел;

сел разбираться;

адаптировал инструменты;

вернулся.

Теперь кусок этой петли можно автоматизировать.

Защита изменилась → агент заметил → система адаптировалась → работа продолжилась.

Человек постепенно выпадает из цикла реакции.

А скорость реакции в кибербезопасности — половина войны

Представьте охранника.

Он заметил подозрительного человека.

Сообщил начальству.

Начальство созвало совещание.

К утру решили закрыть дверь.

Злоумышленник уже внутри.

В цифровой среде всё происходит ещё быстрее.

Уязвимость обнаружена.

Защитники должны понять проблему.

Проанализировать.

Поставить обновление.

Изменить настройки.

Проверить последствия.

Если атакующая сторона работает со скоростью машины, а защищающаяся — со скоростью рабочего дня человека, преимущество довольно очевидно.

Поэтому главный ответ индустрии на AI-атаки сейчас выглядит слегка иронично.

Нам тоже нужен ИИ.

Начинается гонка агент против агента

Microsoft уже прямо определяет agentic cybersecurity как системы, которые способны автономно обнаруживать, исследовать и реагировать на угрозы с минимальным участием человека.

Google перестраивает red team вокруг агентных инструментов.

Французская Sekoia выводит AI-платформу для автоматизации защиты.

Visa открывает часть собственной AI-инфраструктуры безопасности и говорит о необходимости противостоять будущим автономным атакам такими же автономными защитными системами.

Получается довольно предсказуемая эволюция.

Злоумышленник автоматизирует поиск проблемы.

Защитник автоматизирует поиск злоумышленника.

Атакующий агент меняет поведение.

Защитный агент замечает изменение.

Через некоторое время значительная часть этой гонки может происходить быстрее, чем человек вообще успеет прочитать уведомление.

И, возможно, именно кибербезопасность первой покажет настоящий агентный мир

В обычном бизнесе всегда можно сказать:

— Давайте пока оставим человека в контуре.

Клиент подождёт пять минут.

Документ можно проверить.

Реклама выйдет завтра.

В атаке противоположная сторона ждать не будет.

Если агент способен принять безопасное решение быстрее аналитика, возникает очень сильный стимул дать ему автономность.

Именно поэтому безопасность становится идеальным полигоном для агентов.

Есть понятная цель.

Есть огромное количество данных.

Есть инструменты.

Есть быстрая обратная связь.

Есть ценность скорости.

Есть конкурент, который тоже пытается действовать быстрее.

Почти идеальная среда для машинной автоматизации.

Правда, здесь возникает весьма весёлая проблема

Защитный агент тоже может ошибиться.

Представим систему:

— Обнаружила подозрительный сервер. Изолирую.

Через секунду половина компании перестала работать.

Очень безопасно.

Поэтому статья, которую мы написали перед этой, неожиданно становится второй половиной той же истории.

Чем автономнее агент, тем важнее жёстко ограничивать его полномочия.

Защитному ИИ можно позволить собирать данные самостоятельно.

Можно дать возможность блокировать очевидно вредоносный процесс.

Но отключать производственный кластер, удалять данные или перекрывать всю корпоративную сеть, возможно, должен человек.

Автономность — это не переключатель.

Это шкала.

Самая разумная архитектура пока выглядит гибридной

ИИ прекрасно делает то, где машина сильнее человека.

Параллельно анализирует тысячи событий.

Работает круглосуточно.

Помнит огромный контекст.

Сравнивает текущую ситуацию с миллионами предыдущих.

Быстро выполняет стандартные процедуры.

Человек остаётся там, где цена ошибки особенно велика.

Выбор критической цели.

Окончательное решение о серьёзном вмешательстве.

Работа с неоднозначной ситуацией.

Ответственность.

Примерно та же архитектура, к которой мы постоянно приходим в обычной автоматизации.

Но атакующей стороне соблюдать эту осторожность вообще не обязательно

Вот это асимметрия.

Компания думает:

— Мы не можем дать AI полную автономность. Рискованно.

Злоумышленник отвечает:

— А мне нормально.

Ему не требуется пройти аудит.

Согласовать политику.

Доказать regulator compliance.

Обеспечить нулевой риск ложного срабатывания.

Если агент уничтожил собственную копию или испортил часть инфраструктуры атакующего — неприятно.

Если один из десяти экспериментов сработал — замечательно.

Поэтому опасные применения часто способны внедрять автономность быстрее легального бизнеса.

Исторически это происходило не раз.

Спамеры первыми осваивали массовую автоматизацию.

Мошенники — новые каналы коммуникации.

Теперь агентные системы тоже получают довольно агрессивный полигон.

И здесь очень показателен порог квалификации

Раньше человеку нужно было многое знать самому.

Языки программирования.

Сети.

Операционные системы.

Конкретные технологии.

Методики анализа.

Сегодня часть знаний можно получать в процессе.

Агент способен изучить документацию.

Разобраться в ошибке.

Написать код.

Объяснить результат.

Исправить собственную работу.

Это не превращает случайного человека в элитного специалиста одним нажатием кнопки.

Но расстояние между:

«я вообще не умею»

и:

«я способен провести достаточно сложную операцию»

становится короче.

Anthropic прямо пишет, что сложные атаки постепенно перестают требовать настолько же сложного атакующего.

Вот это изменение мне кажется значительно важнее страшилок про «ИИ-хакера».

Потому что технология масштабирует не только интеллект, но и посредственность

Это вообще довольно универсальное свойство ИИ.

Сильному программисту модель помогает писать больше хорошего кода.

Среднему — сделать то, что раньше было выше его уровня.

Плохому — значительно быстрее создавать плохой код.

С кибербезопасностью то же самое.

Топовый специалист становится быстрее.

Но гораздо большее изменение рынка происходит ниже.

Тысячи людей получают способность выполнять работу, которая раньше требовала значительно более высокой квалификации.

И когда таких людей много, абсолютное количество проблем начинает расти даже без появления суперзлодея с AGI.

Поэтому нам не нужен искусственный сверхразум, чтобы получить серьёзную проблему

Это ещё один хороший антихайповый вывод.

Не обязательно ждать, пока ИИ станет умнее всех людей.

Не нужен Skynet.

Не нужен AGI.

Не нужен сознательный злой робот.

Достаточно системы, которая:

нормально понимает техническую документацию;

может пользоваться инструментами;

способна планировать на несколько шагов;

имеет долговременную память;

умеет запускать субагентов;

и стоит достаточно дёшево, чтобы работать сутками.

Всё.

Коммерчески значимая автономность появляется сильно раньше фантастического сверхразума.

Собственно, она уже появилась.

И это хороший ответ тем, кто говорит: «Агенты всё ещё тупят»

Конечно тупят.

Я сам регулярно наблюдаю, как вполне умная модель внезапно делает что-нибудь совершенно удивительное.

Но бизнесу не нужен идеальный сотрудник.

Ему нужен процесс, где средняя стоимость результата ниже альтернативы.

Злоумышленнику — тем более.

Если агент успешно делает 80% рутины, человеку остаются самые сложные 20%.

Уже огромная экономия.

Следующая версия делает 90%.

Потом 95%.

И человек постепенно превращается из исполнителя в руководителя группы машин.

Мы как раз в предыдущей статье обсуждали ту же динамику внутри AI-лабораторий.

Теперь она проявляется в кибероперациях.

Кстати, легальные автономные хакеры существуют тоже

Здесь важно не создать впечатление, будто любой AI, ищущий уязвимость, автоматически преступник.

Наоборот.

Одно из самых полезных направлений сегодня — автономный red teaming.

Компания сама даёт агенту разрешение проверять собственные системы.

Тот ищет проблемы так же, как мог бы злоумышленник, но результат отдаёт владельцу.

Уже существуют агенты, которые самостоятельно нашли тысячи уязвимостей в клиентских системах.

Один из таких проектов поднимался очень высоко в рейтингах bug bounty, конкурируя с живыми специалистами.

Это отличный пример двойного назначения технологии.

Один и тот же навык:

«найди, где система сломается»

может использоваться, чтобы её атаковать.

Или чтобы починить раньше атакующего.

Получается странный будущий SOC

Сегодня Security Operations Center выглядит примерно так.

Мониторы.

Аналитики.

Тысячи уведомлений.

Человек пытается понять, какие из них важны.

В будущем первый уровень может выглядеть иначе.

Сотни защитных агентов постоянно исследуют инфраструктуру.

Один проверяет события авторизации.

Другой — облако.

Третий — поведение приложений.

Четвёртый — необычные сетевые связи.

Координатор собирает картину.

Людям приходят уже не десять тысяч сигналов.

А несколько вопросов:

— Вот три ситуации, где требуется ваше решение.

С точки зрения нормального специалиста по безопасности это, наверное, прекрасное будущее.

С точки зрения работника, чья профессия состояла в разборе десяти тысяч сигналов, — зависит от настроения.

Та же схема неизбежно придёт в обычный бизнес

И именно поэтому тема кибератак интересна нам не только сама по себе.

Экстремальная среда показывает, какая архитектура действительно работает под нагрузкой.

Несколько специализированных агентов.

Параллельное выполнение.

Долговременная память.

Общий оркестратор.

Автоматический запуск.

Человек на ключевых решениях.

Жёсткие ограничения доступа.

Подтверждение критических действий.

Это практически ровно то, во что сейчас превращаются нормальные корпоративные AI-системы.

Только маркетологи называют это «цифровым отделом».

А специалисты по безопасности смотрят на ту же конструкцию и слегка нервничают.

В Market GPT мы в миниатюре сталкиваемся с той же задачей

Не с кибератаками, естественно.

С архитектурой.

Один агент не должен одновременно исследовать рынок, править рекламную кампанию, разговаривать с клиентом и иметь полный доступ к CRM.

Поэтому Market GPT постепенно и превращается в систему отдельных контуров, где модели получают свой контекст, свои инструменты и свои права.

А над ними нужен оркестратор.

Потому что как только AI начинает не отвечать, а работать, главной проблемой становится уже не качество одного ответа.

Нужно управлять коллективом машин.

В GPT-Лаборатории я сейчас как раз особенно много ковыряюсь в таких системах. И довольно забавно наблюдать: архитектура, которую мы строим для контента, маркетинга или продаж, принципиально не так уж отличается от того, что threat intelligence называет agent swarm.

Меняются разрешённые действия.

И мораль отдела кадров.

Но самое интересное произойдёт, когда обе стороны полностью автоматизируются

Атакующий агент обнаружил изменение.

Защитный агент отреагировал.

Атакующий попробовал другой путь.

Защитный изменил политику.

Один создал новых субагентов.

Другой перераспределил анализ.

Всё это может произойти за секунды.

Человек увидит только итоговый отчёт.

И тут возникает почти философская проблема.

Сегодня кибербезопасность в значительной степени состоит из противостояния людей, которые используют машины.

Завтра часть цифрового пространства станет полем, где машины непосредственно противостоят другим машинам.

Люди задают цели и правила.

А тактика разворачивается уже без них.

Скорость тогда станет отдельным оружием

Человек может быть умнее агента в сложной ситуации.

Но если он принимает решение двадцать минут, а агент — две секунды, преимущество не всегда за человеком.

На фондовых рынках это произошло давно.

Алгоритмы торгуют друг с другом быстрее, чем живой трейдер способен отреагировать на изменение цены.

Человек создаёт стратегию.

Машина исполняет её.

В кибербезопасности начинает формироваться похожая среда.

Только вместо цены акции меняется состояние компьютерной системы.

И последствия иногда выходят далеко за пределы торгового терминала.

Вот поэтому реальная агентная революция может оказаться совсем не там, где мы её ждём

Мы представляем AI-агента, который прекрасно планирует отпуск.

Покупает билеты.

Бронирует гостиницу.

Отменяет подписки.

Сам ведёт календарь.

Это всё обязательно появится.

Но новые технологии часто сначала находят рынок там, где выгода от автоматизации максимальна, а требования к комфорту пользователя минимальны.

Кибератакующему не нужен красивый интерфейс.

Не нужна идеальная речь.

Не нужна приятная анимация.

Ему неважно, что агент иногда делает глупость.

Ему нужны скорость, масштаб и способность работать без сна.

А эти качества современные системы уже дают.

И здесь есть хороший критерий зрелости агентов

Не насколько красиво модель рассуждает.

Не сколько инструментов она умеет вызвать на демонстрации.

А:

сколько полезной работы она способна выполнить до того, как человеку снова приходится вмешиваться?

Пять секунд?

Пять минут?

Час?

День?

И что происходит, когда возникает неожиданность?

Агент останавливается?

Ломается?

Или перестраивает план и продолжает?

По этому критерию некоторые кибероперации 2026 года выглядят значительно взрослее большей части демонстраций «цифровых сотрудников».

И это слегка тревожный результат.

Зато теперь мы точно знаем: сама идея работает

Рои агентов — не фантастика.

Долговременная машинная память — работает.

Параллельное распределение задач — работает.

Автоматическое продолжение многошаговой операции — работает.

Человек может оставаться только на уровне целей и важных решений.

Увы, одними из первых эту комбинацию хорошо проверили не бухгалтерия и не туристическое агентство.

Её проверили люди, которые хотят попасть туда, куда их никто не приглашал.

Так часто бывает с технологиями.

Первые работающие кейсы не обязательно оказываются самыми приятными.

Но они очень хорошо показывают будущее.

И если сегодня несколько AI-агентов способны часами самостоятельно вести сложную цифровую операцию, самый интересный вопрос уже не:

«Когда появятся настоящие агенты?»

Они появились.

Теперь вопрос другой:

кто быстрее научится ими управлять — нормальный бизнес, защитники или те, от кого как раз приходится защищаться?