Корпоративные ИИ-инструменты создали для центров мониторинга безопасности непривычную задачу: легальная автоматизация всё чаще выглядит как вторжение. Агент запускает PowerShell, обращается к учётным данным, создаёт дочерние процессы и выполняет команды от имени сотрудника. Раньше такая цепочка почти неизбежно вызывала подозрение в компрометации. Теперь аналитику приходится устанавливать автора действия: сам пользователь, разрешённый ИИ-агент или злоумышленник.

Статистика показывает масштаб перекоса: 94,1% исследованной активности оказалось шумом, 5,8% — реальными рисками без подтверждённого взлома, а подтверждённые атаки составили лишь 0,02%. Ни одну из них не провёл собственный ИИ-агент организации. Злоумышленники пока чаще используют доверие сотрудников к известным ИИ-брендам в фишинговых приманках, чем атакуют через корпоративных агентов.
Характерный источник ложных тревог — обычная установка Claude через Electron/Squirrel. Загруженный файл Claude Setup.exe запускал временный Update.exe с аргументом --install., после чего squirrel.exe из каталога AnthropicClaude\app-1.1.1093 выполнял самообновление командой --updateSelf. Для старых правил такая последовательность процессов выглядела подозрительно, хотя перед ними была штатная работа установщика.
С OpenAI Codex CLI ситуация тоньше. Процесс node.exe запускал codex.exe --yolo, из-за чего срабатывали детекторы ClickFix, DisableTools и DLL-инъекций. Сам агент был легальным, но флаг --yolo отключал защитные ограничения. К той же категории относятся --dangerously-skip-permissions, чрезмерный доступ к секретам, хранилищам учётных данных и связке ключей. Это уже не атака, но вполне настоящая брешь в управлении доступом.
Ещё один эпизод получил грозную метку: «PowerShell создал возможную обратную TCP-оболочку». В цепочке находились подписанный бинарный файл песочницы OpenAI Codex, powershell.exe, cmd.exe, python.exe и conhost.exe. Открытый код PowerShell проверял локальные порты на 127.0.0.1, выбирал свободный, запускал Python-скрипт из каталога проекта и сохранял стандартные потоки вывода и ошибок в папке артефактов. Это была разработческая автоматизация, а не обратная оболочка.
Опасные действия часто проходят тише максимальных алертов. Среди них — публичные туннели через ngrok, рискованные разрешения OAuth, доступ к keychain, выгрузка корпоративных документов в генеративные ИИ-сервисы и передача данных сторонним моделям. Такие случаи относятся к рискам безопасности: уязвимость или утечка возможны, хотя подтверждённой компрометации ещё нет. Реальной атакой считается доказанный взлом, а шумом — законная ИИ-активность, задетая правилами, созданными до распространения агентов.
Поэтому добавление очередного набора «ИИ-детекторов» сейчас уступает по полезности настройке старых правил. Особенно внимательно стоит пересмотреть алерты максимальной критичности, которые регулярно вызывают кодовые агенты. Если каждое создание процесса, локальное сетевое соединение или обращение к инструменту разработки считать вторжением, очередь расследований быстро заполнится безобидными событиями.
Практическая охота должна быть направлена на обход разрешений, несанкционированные туннели, сомнительные OAuth-гранты, чтение секретов и передачу чувствительных данных. Одних алертов недостаточно: настоящая экспозиция может вообще не вызвать срабатывания. При разборе инцидента действия агента следует отделять от ручных действий пользователя, сохраняя сведения о родительских процессах, командах, сетевых назначениях и выданных полномочиях.
Запуск агентов в Docker-контейнерах или виртуальных машинах уменьшает возможный ущерб и делает их поведение заметнее. Агенту не нужны постоянный доступ к корпоративным секретам, всей файловой системе, связке ключей и лишним сетевым ресурсам. Чем уже его полномочия, тем проще отличить штатную автоматизацию от отклонения и тем меньше цена ошибочной команды.
SOC, который объявляет вторжением каждое действие ИИ-агента, истощает аналитиков и рискует пропустить действительно опасный ngrok-туннель или выгрузку keychain. Intezer позиционирует свою платформу как автономный AI SOC, автоматически расследующий каждый алерт, применяющий криминалистический анализ к событиям на конечных устройствах и в электронной почте и обеспечивающий 100% покрытия алертов, включая ИИ-шум. Материал подготовлен старшим исследователем безопасности и аналитиком вредоносного ПО Intezer; личное имя автора не указано. Сайт компании: .

Изображение носит иллюстративный характер
Статистика показывает масштаб перекоса: 94,1% исследованной активности оказалось шумом, 5,8% — реальными рисками без подтверждённого взлома, а подтверждённые атаки составили лишь 0,02%. Ни одну из них не провёл собственный ИИ-агент организации. Злоумышленники пока чаще используют доверие сотрудников к известным ИИ-брендам в фишинговых приманках, чем атакуют через корпоративных агентов.
Характерный источник ложных тревог — обычная установка Claude через Electron/Squirrel. Загруженный файл Claude Setup.exe запускал временный Update.exe с аргументом --install., после чего squirrel.exe из каталога AnthropicClaude\app-1.1.1093 выполнял самообновление командой --updateSelf. Для старых правил такая последовательность процессов выглядела подозрительно, хотя перед ними была штатная работа установщика.
С OpenAI Codex CLI ситуация тоньше. Процесс node.exe запускал codex.exe --yolo, из-за чего срабатывали детекторы ClickFix, DisableTools и DLL-инъекций. Сам агент был легальным, но флаг --yolo отключал защитные ограничения. К той же категории относятся --dangerously-skip-permissions, чрезмерный доступ к секретам, хранилищам учётных данных и связке ключей. Это уже не атака, но вполне настоящая брешь в управлении доступом.
Ещё один эпизод получил грозную метку: «PowerShell создал возможную обратную TCP-оболочку». В цепочке находились подписанный бинарный файл песочницы OpenAI Codex, powershell.exe, cmd.exe, python.exe и conhost.exe. Открытый код PowerShell проверял локальные порты на 127.0.0.1, выбирал свободный, запускал Python-скрипт из каталога проекта и сохранял стандартные потоки вывода и ошибок в папке артефактов. Это была разработческая автоматизация, а не обратная оболочка.
Опасные действия часто проходят тише максимальных алертов. Среди них — публичные туннели через ngrok, рискованные разрешения OAuth, доступ к keychain, выгрузка корпоративных документов в генеративные ИИ-сервисы и передача данных сторонним моделям. Такие случаи относятся к рискам безопасности: уязвимость или утечка возможны, хотя подтверждённой компрометации ещё нет. Реальной атакой считается доказанный взлом, а шумом — законная ИИ-активность, задетая правилами, созданными до распространения агентов.
Поэтому добавление очередного набора «ИИ-детекторов» сейчас уступает по полезности настройке старых правил. Особенно внимательно стоит пересмотреть алерты максимальной критичности, которые регулярно вызывают кодовые агенты. Если каждое создание процесса, локальное сетевое соединение или обращение к инструменту разработки считать вторжением, очередь расследований быстро заполнится безобидными событиями.
Практическая охота должна быть направлена на обход разрешений, несанкционированные туннели, сомнительные OAuth-гранты, чтение секретов и передачу чувствительных данных. Одних алертов недостаточно: настоящая экспозиция может вообще не вызвать срабатывания. При разборе инцидента действия агента следует отделять от ручных действий пользователя, сохраняя сведения о родительских процессах, командах, сетевых назначениях и выданных полномочиях.
Запуск агентов в Docker-контейнерах или виртуальных машинах уменьшает возможный ущерб и делает их поведение заметнее. Агенту не нужны постоянный доступ к корпоративным секретам, всей файловой системе, связке ключей и лишним сетевым ресурсам. Чем уже его полномочия, тем проще отличить штатную автоматизацию от отклонения и тем меньше цена ошибочной команды.
SOC, который объявляет вторжением каждое действие ИИ-агента, истощает аналитиков и рискует пропустить действительно опасный ngrok-туннель или выгрузку keychain. Intezer позиционирует свою платформу как автономный AI SOC, автоматически расследующий каждый алерт, применяющий криминалистический анализ к событиям на конечных устройствах и в электронной почте и обеспечивающий 100% покрытия алертов, включая ИИ-шум. Материал подготовлен старшим исследователем безопасности и аналитиком вредоносного ПО Intezer; личное имя автора не указано. Сайт компании: .