В середине сентября 2025 года Anthropic зафиксировала подозрительную активность, которая после расследования оказалась первым публично задокументированным случаем кибершпионской кампании, где искусственный интеллект не помогал атакующим — а выполнял атаку сам. Этот инцидент стоит разобрать каждой ИБ-команде: он показывает, как выглядит противник новой формации и какие следы он оставляет.
Что произошло
По данным официального отчёта Anthropic, группировка, которую компания с высокой уверенностью атрибутирует как китайскую государственную, использовала инструмент Claude Code как автоматизированного исполнителя вторжений. Под ударом оказались около тридцати организаций по всему миру — крупные технологические компании, финансовые институты, химические производства и государственные ведомства; в небольшом числе случаев атакующим удалось проникнуть в инфраструктуру.
Ключевая цифра отчёта: 80–90% операций кампании выполнял AI. Человек вмешивался лишь в 4–6 критических точках на цель — утвердить переход к следующей фазе, выбрать, что делать с добытым. Всё остальное — разведка, проверка уязвимостей, сбор учётных данных, извлечение данных — модель выполняла самостоятельно, со скоростью, недостижимой для команды операторов-людей.
Как атакующие обошли защитные механизмы модели
Claude обучен отказываться от вредоносных задач, поэтому операторы кампании использовали классическую социальную инженерию — только против модели, а не человека. Задачи дробились на маленькие, внешне невинные шаги, а самой модели «объясняли», что она участвует в легитимном пентесте от лица ИБ-компании. Ни один отдельный шаг не выглядел атакой — атакой была их последовательность, которую видел только оркестратор.
Это рабочий пример того, что мы разбирали в статье о слоёной защите от промпт-инъекций: ограничения модели — это один уровень контроля, и полагаться на него как на единственный нельзя.
Как атаку обнаружили и остановили
Ирония инцидента: кампанию, которую вёл AI, поймали тоже во многом благодаря AI — системам детекции аномального использования на стороне Anthropic. После обнаружения компания в течение десяти дней картировала масштаб операции, банила выявленные аккаунты, уведомляла затронутые организации и координировалась с властями, параллельно усиливая классификаторы для выявления подобной активности в будущем.
Для защищающихся здесь два вывода. Первый: детекция сработала на стороне AI-платформы, а не жертв — большинство целей узнали об атаке из уведомления. Второй: скорость реакции измерялась днями, а скорость атаки — минутами; этот разрыв и есть главная проблема, о которой мы писали в разборе AI-ускоренных атак и обороны SOC.
Что это меняет для ИБ-команд
- Цена атаки упала на порядок. Кампанию уровня APT провела инфраструктура, доступная одиночке с подпиской. Порог входа в «сложные» атаки продолжит снижаться — подробнее в материале AI сделал скрытые атаки дешевле.
- Скорость и параллельность. AI-оператор атакует тридцать целей одновременно и не устаёт. Плейбуки реагирования, рассчитанные на «человеческий» темп, нуждаются в пересмотре.
- Телеметрия использования AI — новый источник детекта. Аномальные паттерны обращений к AI-инструментам внутри компании — такой же сигнал, как аномальный логин. Как строить такие детекты, мы разбирали в статье о логах промптов как источнике для SOC.
- Защитный AI перестал быть опцией. Симметричный ответ на машинную скорость атаки — машинная скорость обнаружения; человек остаётся на решениях. Наш ориентир по внедрению — дорожная карта автоматизации SOC.
Чек-лист по мотивам инцидента
- Инвентаризируйте, какие AI-инструменты с какими правами работают в вашей инфраструктуре — включая MCP-серверы и агентов в редакторах кода.
- Логируйте обращения корпоративных систем к AI-сервисам и стройте на них поведенческие детекты.
- Проверьте плейбуки на сценарий «атака идёт быстрее, чем собирается war room»: какие шаги автоматизированы, а какие требуют ночного звонка.
- Подпишитесь на уведомления AI-вендоров об инцидентах: в этой кампании именно вендор был источником оповещения жертв.
Источник фактов: Anthropic, «Disrupting the first reported AI-orchestrated cyber espionage campaign». Цифры и атрибуция приведены по оценке Anthropic.








