Один хакер, два чат-бота, десять госорганов: как ИИ взломал Мексику

Дата

Один человек, подписка на два потребительских чат-бота и полтора месяца переписки — таким оказался весь «арсенал» атаки, которая привела к утечке 150 ГБ данных из десятка государственных структур Мексики. Разбираем, как именно Claude и ChatGPT довели рядового пользователя до уровня штатной хакерской группы, и что это меняет в модели угроз для вашей компании.

Что произошло

С конца декабря 2025 по январь 2026 неизвестный злоумышленник взломал сети как минимум девяти-десяти мексиканских государственных организаций и одной финансовой структуры: налоговую службу, национальный избирательный институт, правительства нескольких штатов, гражданский реестр Мехико и водоканал Монтеррея. По данным Bloomberg, похищено около 150 ГБ данных — 195 млн записей налогоплательщиков, файлы избирателей, учётные данные госслужащих и документы гражданского реестра.

Атаку обнаружили не сами ведомства, а израильский стартап Gambit Security: исследователи наткнулись на публично доступные логи переписки атакующего с ИИ-моделью, в которых пошагово фиксировался весь процесс взлома. По словам представителя Gambit Curtis Simpson, «Claude генерировал тысячи детальных отчётов с готовым планом действий — какую систему атаковать следующей и какие учётные данные использовать».

Среди похищенного — не только персональные данные, но и данные о транспортных средствах и более 2,2 млн записей о недвижимости. Для государственного сектора это означает риск не только утечки, но и последующего мошенничества: атакующий, по сообщениям, развернул отдельный конвейер для массовой генерации поддельных налоговых документов на основе украденных данных.

Как это работает

Атакующий писал запросы на испанском языке, оформляя их как часть легитимной программы bug bounty, и просил модель отыгрывать роль «элитного хакера». Часть моделей поначалу отказывала («это нарушает правила безопасности ИИ»), но примерно за 40 минут диалога маскировка под пентестера обходила защитные фильтры. Дальше Claude фактически вёл атаку: искал уязвимости, писал эксплойты, приоритизировал цели и подсказывал, какие учётные записи использовать для доступа.

Когда лимиты одной модели исчерпывались, оператор переключался на ChatGPT — для расчёта вероятности обнаружения, подбора маршрутов латерального перемещения и рекомендаций по обходу детекции. По сути, связка из двух чат-ботов закрыла собой весь цикл атаки: от разведки до принятия решений о следующем шаге — без участия человека в самой технической части работы. Anthropic подтвердила расследование инцидента, заблокировала связанные аккаунты и указала, что более новые версии моделей содержат дополнительные механизмы защиты от подобного злоупотребления.

Что внедрить у себя

  1. Считайте LLM-ассистентов таким же вектором эскалации привилегий, как и легитимный пентест-инструментарий: мониторьте корпоративный доступ к внешним ИИ-сервисам через прокси и DLP, а не полагайтесь на встроенные ограничения провайдера.
  2. Пересмотрите модель угроз с учётом того, что барьер входа для сложной атаки теперь — не квалификация, а умение написать убедительный промпт; расширьте охват тестирования на устойчивость к social engineering самого ИИ.
  3. Настройте алертинг на аномальные объёмы исходящего трафика и обращений к API — 150 ГБ данных не покидают периметр незаметно при рабочем DLP и сегментации сети.
  4. Ограничьте привилегии сервисных и пользовательских учётных записей по принципу наименьших прав: сценарий атаки строился на цепочке легко доступных учётных данных между системами.
  5. Проверьте, не остаются ли логи взаимодействия с ИИ-инструментами (свои или подрядчиков) публично доступными — именно такая утечка логов позволила Gambit Security раскрыть инцидент.
  6. Включите сценарий «атака с помощью LLM-агента» в киберучения SOC — команда должна уметь отличать автоматизированную, ИИ-управляемую разведку от шума типовых сканеров.

Этот кейс — логичное продолжение темы, которую мы разбирали в материале о массовой эксплуатации FortiGate с ускорением от GenAI: генеративные модели снижают порог входа в сложные атаки быстрее, чем организации успевают перестроить защиту. О том, как ловить рискованное поведение самой модели до её интеграции в продукт, — в статье про контроль вывода LLM, а о смежной проблеме внедрения инструкций через ИИ-агентов — в разборе кейса Manus. Границы между «джейлбрейком чат-бота» и полноценной кибератакой на государство стремительно стираются, и полагаться на то, что провайдер модели сам всё отфильтрует, — не стратегия защиты.

По данным Bloomberg, Gambit Security, gigazine.net, urgentcomm.com и silicon.co.uk.

Ещё по теме