Цепочка атак длительностью 8 минут, превращающая сообщение в LinkedIn в права администратора AWS
Разработчик получает сообщение в LinkedIn от рекрутера. Вакансия выглядит вполне легитимно. Для прохождения тестового задания по программированию требуется установить пакет. Этот пакет похищает все учетные данные облачных сервисов с компьютера разработчика — личные токены доступа GitHub, ключи AWS API, сервисные учетные записи Azure и многое другое, — после чего злоумышленники оказываются внутри облачной среды считанные минуты спустя.
Ваша система безопасности электронной почты этого даже не заметила. Сканер зависимостей, возможно, и пометил пакет как подозрительный. Но за тем, что происходило дальше, никто не следил.
Эта цепочка атак быстро получает известность как «разворот через управление доступом и идентификацией» (IAM pivot) и демонстрирует фундаментальный пробел в том, как предприятия отслеживают атаки, направленные на скомпрометированные учетные данные. В исследовании CrowdStrike Intelligence, опубликованном 29 января, документально подтверждено, как группировки злоумышленников поставили эту цепочку атак на промышленный поток. Хакеры маскируют доставку троянизированных пакетов Python и npm под видом предложений о работе, а затем используют украденные учетные данные разработчиков для получения полного доступа к облачным IAM-системам.
В одном из инцидентов конца 2024 года злоумышленники доставили вредоносные пакеты Python европейской финтех-компании с помощью уловок на тему рекрутинга, получили контроль над конфигурациями облачных IAM и перевели криптовалюту на кошельки, подконтрольные хакерам.
Весь путь от проникновения до вывода средств прошел мимо корпоративного почтового шлюза, и никаких цифровых следов для расследования не осталось.
В недавнем выпуске подкаста CrowdStrike Adversary Universe Адам Мейерс (Adam Meyers), старший вице-президент компании по вопросам аналитики и руководитель операций противодействия злоумышленникам, описал масштабы: более 2 миллиардов долларов связаны с криптовалютными операциями, которые ведет лишь одно хакерское подразделение. Децентрализованная валюта, пояснил Мейерс, идеальна тем, что позволяет злоумышленникам одновременно избегать санкций и обнаружения. Кристиан Родригес (Cristian Rodriguez), технический директор CrowdStrike в странах Америки, отметил, что финансовый успех привел к организационной специализации. То, что раньше было единой группой угроз, разделилось на три обособленных подразделения, нацеленных на криптовалюту, финтех и шпионаж.
Этот случай не единичен. Агентство по кибербезопасности и защите инфраструктуры (CISA) и компания по безопасности JFrog зафиксировали пересекающиеся кампании в экосистеме npm: JFrog выявила 796 зараженных пакетов в рамках самореплицирующегося червя, распространявшегося через инфицированные зависимости. В исследовании также отмечается, что мессенджер WhatsApp стал основным вектором первичного заражения: злоумышленники распространяли через эту платформу вредоносные ZIP-файлы, содержащие троянизированные приложения. Корпоративная почтовая безопасность этот канал никак не контролирует.
Большинство средств защиты оптимизированы под точку входа, которую эти злоумышленники полностью обошли.
Когда сканирования зависимостей недостаточно
Злоумышленники меняют векторы атак в режиме реального времени. Троянизированные пакеты больше не доставляются через опечатки в названиях (typosquatting), как это было раньше, — их доставляют вручную через личные сообщения и социальные платформы, к которым корпоративные почтовые шлюзы не имеют доступа. В CrowdStrike зафиксировали случаи, когда хакеры адаптировали приманки под конкретные отрасли и роли, а также наблюдали развертывание специализированного вредоносного ПО в финтех-компаниях еще в июне 2025 года.
CISA задокументировала это в широких масштабах в сентябре, выпустив предупреждение о масштабной компрометации цепочки поставок npm, нацеленной на личные токены доступа GitHub и ключи API AWS, GCP и Azure. В процессе установки пакета вредоносный код сканировал систему на предмет учетных данных и пересылал их на внешние домены.
Сканирование зависимостей позволяет обнаружить пакет. Это первый рубеж обороны, который есть у большинства организаций. Практически ни у кого нет второго рубежа — поведенческого мониторинга в реальном времени, который выявляет эксфильтрацию учетных данных прямо во время установки.
«Если свести эту атаку к самому главному, в глаза бросается вовсе не какая-то прорывная техника, — заявил Шей Барни (Shane Barney), директор по информационной безопасности Keeper Security, в своем анализе недавней облачной атаки. — Удивляет то, сколь слабое сопротивление оказала система, как только злоумышленник получил легитимный доступ».
Злоумышленники все лучше проводят смертоносные скрытые атаки
Согласно отчету Threat Horizons Report от Google Cloud, слабые или отсутствующие учетные данные стали причиной 47,1% инцидентов в облаках в первой половине 2025 года, а ошибки конфигурации добавили еще 29,4%. Эти показатели остаются стабильными на протяжении нескольких периодов отчетности. Это хроническая проблема, а не новая угроза. Злоумышленникам с валидными учетными данными не нужно ничего взламывать. Они просто входят в систему.
Исследование, опубликованное ранее в этом месяце, наглядно продемонстрировало, как быстро реализуется такой сценарий. Специалисты Sysdig описали цепочку атак, в которой скомпрометированные учетные данные позволили получить права администратора облака всего за восемь минут, пройдя через 19 ролей IAM перед тем, как перечислить модели искусственного интеллекта Amazon Bedrock и отключить логирование вызовов моделей.
Восемь минут. Никакого вредоносного ПО. Никаких эксплойтов. Лишь действительные учетные данные и отсутствие базовых моделей поведения IAM.
Рам Варадараджан (Ram Varadarajan), генеральный директор компании Acalvio, высказался предельно прямо: скорость взлома сократилась с дней до минут, и защита от атак такого класса требует технологий, способных анализировать ситуацию и реагировать с той же скоростью, с какой действуют автоматизированные инструменты хакеров.
Обнаружение угроз идентификации и реагирование на них (ITDR) решают эту проблему, отслеживая поведение учетных записей внутри облачных сред, а не ограничиваясь проверкой успешности аутентификации. Согласно отчету KuppingerCole Leadership Compass по ITDR за 2025 год, большинство инцидентов, связанных с компромецией идентификационных данных, теперь происходят из-за неавторизованных нечеловеческих учетных записей, однако внедрение ITDR на предприятиях по-прежнему идет неравномерно.
Морган Адамски (Morgan Adamski), заместитель руководителя PwC по кибербезопасности, данным и технологическим рискам, описала ставки на языке оперативной работы. Навести порядок с доступом, включая агентов ИИ, означает контролировать, кто и что может делать на машинной скорости. Потоки предупреждений отовсюду не успеют за разрастанием мультиоблачных сред и атаками, нацеленными на учетные записи.
Почему шлюзы ИИ не могут это остановить
Шлюзы ИИ отлично справляются с проверкой подлинности. Они проверяют, обладает ли субъект, запрашивающий доступ к конечной точке модели или конвейеру обучения, правильным токеном и имеет ли права в рамках временных рамок, определенных администраторами и политиками безопасности. При этом они не проверяют, соответствует ли поведение этого субъекта его историческим паттернам или оно представляет собой хаотичное сканирование инфраструктуры.
Представьте разработчика, который обычно обращается к модели автодополнения кода дважды в день, и который внезапно начинает сканировать каждую модель Bedrock в аккаунте, предварительно отключив логирование. Шлюз ИИ видит действительный токен. ITDR видит аномалию.
В блоге CrowdStrike подчеркивается, почему это важно прямо сейчас. Отслеживаемые группировки злоумышленников эволюционировали от оппортунистических краж учетных данных до квалифицированных операторов облачных вторжений. Они переходят со скомпрометированных рабочих станций разработчиков прямо к настройкам облачных IAM — тем самым, которые регулируют доступ к инфраструктуре ИИ. Использование общих инструментов разными подразделениями и специализированное вредоносное ПО для облачных сред показывают, что это не эксперименты, а поставленный на поток процесс.
Офис директора по информационной безопасности Google Cloud прямо указал на это в своем прогнозе кибербезопасности на декабрь 2025 года, отметив, что советы директоров теперь интересуются устойчивостью бизнеса к атакам на машинной скорости. Управление как человеческими, так и нечеловеческими учетными записями критически важно для снижения рисков от не детерминированных систем.
Между IAM вычислительных ресурсов и инфраструктурой ИИ нет воздушного зазора. Когда облачная учетная запись разработчика оказывается захваченной, злоумышленник получает доступ к весам моделей, обучающим данным, конечным точкам вывода и ко всем инструментам, с которыми эти модели взаимодействуют через такие протоколы, как протокол контекста моделей (MCP).
Это подключение по протоколу MCP больше не является теоретической угрозой. OpenClaw, автономный агент искусственного интеллекта с открытым исходным кодом, набравший 180 000 звезд на GitHub всего за одну неделю, подключается к электронной почте, платформам обмена сообщениями, календарям и средам выполнения кода с помощью MCP и прямых интеграций. Разработчики устанавливают его на рабочие корпоративные машины без всякого аудита безопасности.
Команда исследователей безопасности ИИ в Cisco назвала этот инструмент «революционным» с точки зрения возможностей и «абсолютным кошмаром» с точки зрения безопасности, что отражает именно ту агентную инфраструктуру, к которой может получить доступ перехваченная облачная учетная запись.
Последствия для IAM очевидны. В аналитическом материале, опубликованном 4 февраля, технический директор CrowdStrike Элиа Зайцев (Elia Zaitsev) предупредил, что «успешная атака путем внедрения промпта (prompt injection) против ИИ-агента — это не просто вектор утечки данных. Это потенциальный плацдарм для автоматизированного латерального перемещения, при котором скомпрометированный агент продолжает выполнять задачи злоумышленника в рамках всей инфраструктуры».
Легитимный доступ агента к API, базам данных и бизнес-системам становится доступом злоумышленника. Эта цепочка атак не заканчивается на конечной точке модели. Если за ней стоит агентный инструмент, радиус поражения распространяется на все, до чего этот агент способен дотянуться.
Где кроются пробелы в системе контроля
Эта цепочка атак состоит из трех этапов, каждый из которых имеет свой собственный пробел в защите и требует конкретных мер.
Проникновение: Троянизированные пакеты, доставляемые через WhatsApp, LinkedIn и другие каналы вне корпоративной почты, полностью обходят почтовую безопасность. В CrowdStrike зафиксировали приманки на тему трудоустройства, адаптированные под конкретные отрасли, причем WhatsApp выступал в качестве основного механизма доставки. Пробел: Сканирование зависимостей обнаруживает пакет, но не замечает эксфильтрацию учетных данных во время выполнения. Рекомендуемое действие: Внедрить поведенческий мониторинг в реальном времени на рабочих станциях разработчиков, который фиксирует шаблоны доступа к учетным данным при установке пакетов.
Разворот: Украденные учетные данные позволяют принимать роли IAM способом, невидимым для средств безопасности периметра. В задокументированном CrowdStrike случае с европейской финтех-компанией злоумышленники перешли из скомпрометированной среды разработчика прямо к конфигурациям облачных IAM и связанным с ними ресурсам. Пробел: Базовые поведенческие профили для использования облачных учетных записей отсутствуют. Рекомендуемое действие: Развернуть системы ITDR, которые отслеживают поведение учетных записей в облачных средах и выявляют признаки латерального перемещения, такие как обход 19 ролей, зафиксированный в исследовании Sysdig.
Цель: Инфраструктура ИИ доверяет аутентифицированной учетной записи, не оценивая последовательность ее поведения. Пробел: Шлюзы ИИ проверяют токены, но не шаблоны использования. Рекомендуемое действие: Реализовать специализированные средства контроля доступа для ИИ, которые сопоставляют запросы на доступ к моделям с профилями поведения учетных записей, а также принудительно включают логирование, которое получившая доступ учетная запись не сможет отключить.
Джейсон Сороко (Jason Soroko), старший научный сотрудник Sectigo, указал на первопричину: если отбросить новизну технологий ИИ, то к успеху атакующих привели банальные ошибки. Допустили утечку действительных учетных данных в публичных S3-бакетах. Проявили упрямое нежелание осваивать базовые принципы безопасности.
Что проверить в ближайшие 30 дней
Проведите аудит вашего стека мониторинга IAM в соответствии с этой трехэтапной цепочкой. Если у вас настроено сканирование зависимостей, но нет поведенческого мониторинга в реальном времени, вы сможете обнаружить вредоносный пакет, но пропустите кражу учетных данных. Если вы проводите аутентификацию облачных учеток, но не фиксируете их базовое поведение, вы не заметите латеральное перемещение. Если ваш шлюз ИИ проверяет токены, но не анализирует характер использования, украденные учетные данные беспрепятственно дойдут до ваших моделей.
Периметр больше не является тем местом, где разворачивается эта борьба. Теперь главное — это управление доступом и идентификация (Identity).



