Falcon Guardian обнаруживает 17 700 неавторизованных агентов
Источник: VentureBeat · Louis Columbus
Один из клиентов из списка Fortune 500 в августе активировал функцию обнаружения агентов и обнаружил на своих конечных точках 18 000 активных ИИ-агентов. При этом компания одобряла использование лишь 300 из них. Этот разрыв стал стартовым слайдом ключевого выступления президента CrowdStrike Майкла Сентонаса (Michael Sentonas) на конференции Fal.Con 2026, где была представлена система Falcon Guardian.
Все 18 000 агентов проявили себя в первый же день. По словам Сентонаса, функция обнаружения была встроена в сенсор Falcon за несколько недель до презентации и поставлялась в рамках подписки Falcon Flex. Flex — это модель лицензирования CrowdStrike на основе потребления, которая позволяет клиентам активировать новые модули без прохождения отдельного цикла закупок. Как отметил Сенonas во время своего выступления, существующие клиенты Falcon смогли включить Guardian в ту самую минуту, когда он вывел слайд на экран.
Claude Code, OpenAI Codex, Cursor и Kiro оказались среди 18 000 агентов, обнаруженных системой Guardian. В CrowdStrike отказались уточнять, сколько именно из оставшихся 17 700 агентов относились к теневому ИИ (shadow AI).
VentureBeat продолжает фиксировать экспоненциальный рост использования теневого ИИ, что является прямым следствием процветающей теневой экономики приложений и навыков, невидимой для ИТ-отделов и специалистов по безопасности. Страх перед сокращениями из-за ИИ продолжает мотивировать абсолютно всех — от рядовых сотрудников до топ-менеджеров — проходить интенсивные курсы по Python, вайб-кодингу (vibe coding) и интеграции API в приложения теневого ИИ.
«На протяжении десятилетий программное обеспечение делало то, что мы в него заложили. Теперь софт может сам решать, как достичь поставленной цели. Произошел переход от выполнения команд к проявлению самостоятельности (адгенстичности)», — заявил Сентонас со сцены.
Конечная точка видит то, что пропускает уровень промптов
VentureBeat спросил генерального директора CrowdStrike Джорджа Курца (George Kurtz), приносит ли архитектура с единым агентом непредвиденные дивиденды в мире агентного ИИ. Сентонас ответил первым. «Мы знали, что если вы собираетесь решить проблему с агентами, делать это нужно на конечной точке», — сказал он.
Курц добавил, что та же логика применима и к облачным рабочим нагрузкам — момент, на котором, по его словам, он недостаточно заострил внимание во время основного выступления. «Потому что именно там работают агенты, — пояснил он. — Они подключаются к пользователю. Они используют учетную запись пользователя».
По словам Курца, этот запрос поступил напрямую от партнеров по разработке. «Нам не нужен еще один агент. У нас уже есть отличный агент. Вы уже умеете обеспечивать видимость на этапе выполнения. Теперь нам нужна видимость на этапе выполнения самого агента».
«Нам необходима видимость приложений, — добавил он. — Нам нужна видимость промптов. И затем нам нужна защита данных. Мы хотим знать, к каким именно данным они прикасаются, и понимать, куда они направляются в сети».
Согласно данным исследования VentureBeat по безопасности и идентичности агентов за июль 2026 года, лишь 18% из 116 опрошенных предприятий изолируют свои наиболее рискованные ИИ-агенты, и только 8% сочетают меры принуждения с изоляцией.
В ходе контролируемой демонстрации на Fal.Con компания CrowdStrike показала, как агент Claude Code инженера перешел по ссылке в ветку тикетов GitHub, где скрытая инструкция приказывала ему загрузить определенный навык и переслать свои учетные данные AWS на сторону. Сенсор заблокировал эту утечку, а поисковый запрос через сервер Falcon MCP выявил 12 агентов, которые использовали тот же самый навык. Демонстрация CrowdStrike показала, что все подобные попытки были заблокированы, и ни одно устройство не потеряло свои учетные данные.
Во время второй контролируемой демонстрации Claude Code установил плагин из публичного репозитория, который зарегистрировал локальный сервер MCP, после чего этот сервер начал похищать учетные данные при каждом вызове инструментов. Никто не манипулировал самой моделью, и в этом и заключался смысл демонстрации. Инструмент, отслеживающий только уровень промптов, счел бы этот плагин чистым. Представители CrowdStrike заявили, что сенсор успешно перехватил утечку.
Защита от агентов, наследующих человеческие привилегии
«У каждого агента есть своя идентичность, и в большинстве случаев это избыточно привилегированная идентичность. И слишком часто они просто наследуют права человека, а вы внедряете их быстрее, чем успеваете ими управлять», — сказал Сентонас со сцены. Согласно данным инвесторского брифинга CrowdStrike, сегодня на одного сотрудника приходится примерно 90 агентов — цифра, которую компания объясняет результатами сторонних исследований, не уточняя их авторов.
Провайдер агентской идентичности от CrowdStrike был анонсирован 2 сентября. В демоверсии ключевого выступления Guardian обнаружил агент Claude инженера и самостоятельно зарегистрировал его в провайдере идентичности. Ни один человек не регистрировал его принудительно. Никто не создавал запись вручную. Как утверждают в CrowdStrike, обнаружение и выдача учетных данных произошли в рамках одного действия, объединив два разрозненных рабочих процесса в один шаг, управляемый сенсором.
По словам Курца, Amazon стала первым партнером CrowdStrike по разработке Guardian. Директор по информационной безопасности (CISO) Amazon Си Джей Мозес (CJ Moses) десятилетиями наблюдал, как концепция идентичности охватывает две категории: людей и компьютеры. «Теперь вам нужна третья». По словам Мозеса, область действия агента «никогда не должна превышать полномочия управляющего им индивида». Меры контроля должны применяться «на уровне инфраструктуры, а не в рассуждениях агента», поскольку контейнеры «недостаточны в качестве границы безопасности для агента».
Ни один отдельный инструмент не решает эту проблему в одиночку
Эндрю Обадиару (Andrew Obadiaru) потратил годы на работу аудитором, прежде чем перейти к руководству подразделениями безопасности. Сейчас он занимает пост CISO в компании Cobalt, занимающейся тестированием на проникновение и независимой от всех вендоров, упомянутых в этом материале. Его взгляд на агентскую идентичность сформирован аудиторской дисциплиной, где каждое решение о доступе должно быть прослеживаемым, объяснимым и ограниченным рамками.
«Когда я предоставляю доступ человеку, я более-менее уверен в том, что именно он сможет сделать с этим доступом. Я могу провести аудит этого доступа», — рассказал он в эксклюзивном интервью VentureBeat 1 сентября. Агент полностью разрушает эту цепочку аудита. «Когда дело касается агента, в этом процессе слишком много неизвестных».
Плановая ротация токенов на машине не работает со скоростью софта. «Нет такого инструмента, который вы могли бы просто развернуть». Его первый шаг — «узнать, что у вас есть. Составить карту, идентифицировать агентов, а затем сопоставить их с их реальными привилегиями».
Аргументация Обадиару сводится к последовательности действий. Сначала видимость, потом инструменты. Прежде чем какой-либо продукт сможет применить политику в отношении агента, кто-то должен узнать о существовании этого агента, понять, к чему он подключается, и выяснить, чьи права он унаследовал.
Агент теперь сам скачивает пакеты
Продемонстрированная Сентонасом система защиты цепочки поставок перехватывает установки npm и PyPI на уровне командной строки до того, как запущен встроенный скрипт. По словам Сентонаса, эту политику на сцене и онлайн уже используют более 8 000 человек, поскольку CrowdStrike встроила ее в платформу как политику, которую клиенты могут просто настроить и включить, а не как отдельный продукт.
Группировка Stardust Chollima, связанная с КНДР, внедрила вредоносный пакет npm в качестве зависимости в 131 пакет фреймворка Mastra AI, превратив доверенные компоненты ИИ в цели для атак на цепочку поставок. В первой половине 2026 года 87% выявленных угроз в реестрах программного обеспечения были связаны с вредоносными пакетами npm. Согласно отчету CrowdStrike по охоте на угрозы, группировка Altered Spider за один день скомпрометировала более 300 программных зависимостей, похитила учетные данные и проникла в облачные среды. «Экосистема ИИ — это следующий плацдарм битвы за цепочку поставок программного обеспечения», — заявил в отчете Адам Майерс (Adam Meyers).
Сентонас обосновал необходимость внедрения защиты цепочки поставок именно на конечной точке. На каждом этапе агенты заново отправляют модели весь свой рабочий контекст. Согласно инвесторскому брифингу CrowdStrike, объем такого трафика в 700 раз превышает показатели человека, печатающего текст в браузере, и большинство компаний узнают размер счета «в конце месяца», отметил Сентонас. Перехват на уровне цепочки поставок останавливает вредоносный пакет до того, как агент успеет его загрузить. Уровень промптов даже не видит этой попытки.
Таймер прорыва обнулился
Адам Майерс, старший вице-президент CrowdStrike по операциям против злоумышленников, заявил со сцены, что за месяц до конференции Fal.Con компания зафиксировала почти столько же атак с использованием ИИ-агентов, сколько за предыдущие шесть месяцев. В отдельном интервью изданию theCUBE он назвал цифру примерно в 26 инцидентов за 30 дней — это больше, чем CrowdStrike отслеживала за весь предыдущий год.
Vault Panda атаковала организацию и выполнила 1 100 команд менее чем за час. По словам Майерса, специалисты CrowdStrike наблюдали, как агент обучался в режиме реального времени, меняя тактику за считанные секунды, когда его первоначальный подход не срабатывал. Агент Revenant Spider поразил 17 жертв примерно за 48 минут, написав для каждой кастомный веб-шелл и развернув его за секунды. Как отметил в своем выступлении Майерс, когда агент обнаружил, что данные кредитных карт зашифрованы, он на лету сообразил, как их расшифровать и эксфильтровать.
Мозес привел реальные примеры атак. В июле ИИ-агент провел полноценную атаку, состоящую из 94 событий, против одной из ловушек (honeypot) Amazon за 12 минут и 42 секунды. Никаких синтаксических ошибок. Время отклика — менее 500 миллисекунд. Целью была приманка — один из узлов сети MadPot, который регистрирует 750 миллионов взаимодействий с угрозами ежедневно.
Только в июне CrowdStrike зафиксировала 7 400 публично раскрытых уязвимостей, что на 96% больше, чем в июне предыдущего года. CrowdStrike обнаружила 2,4 тысячи из них — примерно 30% от всех уязвимостей, о которых сообщалось в том месяце. По словам Майерса, к июлю и августу рост перешел с двузначных показателей на трехзначные. «Думаю, это последний раз, когда мы видим здесь двузначный рост», — сказал он аудитории. Это был самый низкий показатель из тех, что у него были, и любой исследователь обнаружил бы еще больше. «Мы приближаемся к циклу патчей примерно в 30 минут».
Сентонас выразился предельно прямо. «Время прорыва равно нулю».
CrowdStrike встроила Charlotte AI в качестве глубоко интегрированного инструмента SOC, и Сентонас признал со сцены, что компания «говорила об агентском SOC» последние пару лет. Конференция Fal.Con 2026 привнесла сдвиг от последовательного выполнения задач к одновременному. Раньше агенты работали поочередно с одной областью за раз. Сначала отрабатывала конечная точка, затем подключалась идентичность, потом облако. Теперь же они ведут расследование совместно, пояснил Сентонас. «Один берет конечную точку, другой — идентичность, третий — облако. Тот же инцидент, то же время, общая память. То, чему учится один, знают остальные».
Демонстрационный кейс представлял собой ИИ-помощника техподдержки, которого обманом заставили выпустить несанкционированную учетную запись, перенаправлявшую платежи. Никаких необратимых действий не происходило до тех пор, пока аналитик не подтверждал их.
По словам Курца, члены консультативного совета CrowdStrike после любого инцидента теперь задают первый вопрос: был ли он агентским? Ответ на него сразу попадает в презентацию для совета директоров. Сентонас отметил, что требования выросли: теперь крупные компании хотят приводить на встречи в полном составе свои советы директоров, чтобы услышать ответ и узнать, достаточно ли средств они на это тратят.
Инвентаризация превыше автономии
Подсчет ИИ-агентов, работающих в сети — одобренных или нет, активных или бездействующих, — имеет значение именно потому, что это та цифра, о которой спросит совет директоров. Телеметрия конечных точек, плановые сканирования и DNS-запросы выявили 18 000 агентов у клиента CrowdStrike из списка Fortune 500; это те же три источника, которые любая команда безопасности может задействовать в отношении собственного парка устройств. Вопросы, которые Обадиару задает в отношении служебной учетной записи, точно так же применимы и к агенту: кому он принадлежит, для чего создан, когда последний раз использовался. Агенты, на которые не удается дать ответы на эти вопросы, вероятнее всего, потеряют доступ первыми.
Агенты все чаще получают собственный класс идентичности. 24 августа компания Okta выпустила решение Agent SSO, встроив его в базовую систему единого входа без дополнительной платы. CrowdStrike представила собственный провайдер идентичности 2 сентября. Платформы нечеловеческой идентичности, такие как Microsoft Entra Agent ID, решают ту же проблему: человек, запустивший агента, устанавливает верхний предел его доступа, в то время как агенты, работающие без человека за спиной, получают отдельно утвержденную политику, ограниченную конкретной задачей.
Пробел в способности вендора идентифицировать участие агента в инциденте — это пробел в цепочке обнаружения, который совет директоров, скорее всего, обнаружит раньше, чем центр мониторинга безопасности (SOC).
Агент в защищенной ловушке Мозеса завершил атаку за 12 минут и 42 секунды против цели, изначально созданной для атак. Около 17 700 обнаружений Guardian находились за пределами одобренного клиентом инвентаря на аккаунте CrowdStrike, и они присутствовали там еще до того, как кто-либо включил функцию обнаружения.



