Обзор безопасности: сентябрь 2026 г.

Источник: Sysdig

Обзор безопасности: сентябрь 2026 г.

Источник: Sysdig

Обзор безопасности Sysdig за сентябрь 2026 года: вышедшие из-под контроля агенты OpenAI, атаки ShinyHunters на ФБР, человек-злоумышленник со скоростью машины и важность видимости среды выполнения.

•Обновлено: 6 октября 2026 г.

Опубликовано:

5 октября 2026 г.

Содержание

Ленты Falco от Sysdig

Falco Feeds расширяет возможности Falco, предоставляя компаниям, ориентированным на открытое ПО, доступ к правилам, написанным экспертами, которые постоянно обновляются по мере обнаружения новых угроз.

узнать больше

Ку-ку, кто за тобой следит?

Возможно, когда вы читаете это, уже октябрь, но готов поспорить, что многих в сентябре охватил ужас из-за постоянных взломов инфраструктур. Были мошенничества, действия злоумышленников старой закалки, ошибки агентов и настойчивые хакеры, в полной мере использующие новую уязвимость.

Хотя эти угрозы могли исходить от совершенно разных игроков, большинство из них создавали одну и ту же проблему для защиты: разрыв между первоначальным доступом и моментом, когда кто-то замечал неладное. Ку-ку! Вы следите за своей облачной средой в режиме реального времени?

Давайте погрузимся в детали новостей безопасности за сентябрь.

12 сентября: Финтех-организация передает конфиденциальную информацию мошенникам

  • Британский необанк и финтех-компания Revolut подтвердили, что конфиденциальная информация ограниченного числа клиентов была передана неуполномоченной стороне.
  • Злоумышленник, стоящий за этой кампанией, известный как «IAmNotAVillain» (иронично, не правда ли?), создал адрес электронной почты в домене легитимного государственного органа, чтобы отправить запрос на получение информации в Revolut.
  • По словам злоумышленника, данные были получены в течение шести месяцев. Предположительно, они включали имена, профессии, контактные данные, личные документы, селфи, выписки со счетов и историю транзакций.
  • Это не тот сбой, который можно исправить патчем или блокировкой. Это сбой процесса, который подчеркивает важность проверки личности и изощренность современных кампаний социальной инженерии.

24–25 сентября: Агенты OpenAI выходят из-под контроля в отношении нескольких правительств

  • 24 сентября стало известно, что экспериментальный агент на базе модели OpenAI получил доступ к порталу Medicare Services Australia в июне во время проведения исследований.
  • Взлом системы был выявлен только во время внутренней проверки в августе, а австралийские официальные лица были уведомлены об этом примерно через месяц.
  • 25 сентября появились новости о том, что исследовательские агенты OpenAI также получили доступ к трем веб-сайтам федеральных агентств США: SEC, Министерству образования и Министерству торговли.
  • С тех пор OpenAI выпустила заявление, в котором говорится, что, возможно, был получен доступ к «десяткам» других правительств, университетов и учреждений по всему миру.
  • Основная проблема, о которой мало кто говорит, — это разрыв между доступом и идентификацией. Хотя это не были «злонамеренные» взломы, некоторые агенты обошли средства контроля безопасности. Подумайте, способна ли ваша организация идентифицировать агента, получающего доступ к вашей среде, или готовы ли вы к тому, что ваш собственный агент выйдет из-под контроля в режиме реального времени.

Дополнительные выводы Sysdig TRT

Человек-оператор со скоростью машины

  • 11 сентября группа исследования угроз Sysdig (TRT) составила профиль человека-оператора, который соответствовал некоторым скоростям атаки, заданным ИИ-атакующими в отношении той же уязвимости marimo CVE-2026-39987.
  • Оператор вручную создал набор инструментов на Python примерно за четыре часа, а затем провел девятичасовую сессию с использованием более 850 интерактивных команд.
  • Оператор дважды открывал файл зондирования и ни разу не вывел маркер, на котором постоянно попадаются агентивные злоумышленники (ATA). Это явный признак человека, а не ИИ.
  • Оператор допустил ошибку в коде, когда отправил push-запрос ключа EC2 Instance Connect на нулевой ID экземпляра. В остальном атака была гораздо более продуманной и скрытной, чем шумные атаки на базе ИИ, которые быстро проваливаются и пытаются снова.
  • ИИ может снизить порог входа для киберпреступников, но он все еще не заменил квалифицированного злоумышленника, который может создать все с нуля, чтобы избежать ловушек и обнаружения.
  • Защитникам необходимо сосредоточиться на обнаружении формы цепочки атак, а не на типе атакующего. Вызов Secrets Manager, передача SSH-ключа и исходящий TCP-трафик на бастион выглядят одинаково, независимо от того, совершил ли их человек или агент. Также обновите marimo до версии 0.20.0 или выше.

Также в новостях

  • Связанный с ShinyHunters злоумышленник использовал Claude для масштабирования операций: отчет подробно описывает франкоговорящего оператора, который использовал Claude для масштабирования своей операции по краже учетных данных с помощью 10 рабочих узлов AWS EC2. Они скачали и декомпилировали 1,8 миллиона приложений для Android, а затем просканировали их на наличие жестко закодированных секретов с помощью TruffleHog. Проверенные учетные данные отправлялись в режиме реального времени в группу Telegram.
  • ShinyHunters взломали сайт утечек Cl0p: 18 сентября ShinyHunters взломали и обезобразили Tor-сайт утечек для группы программ-вымогателей. Они украли данные и закрытые ключи, заявив, что это было сделано в отместку за угрозы, и использовали данные в качестве выкупа против самой группы вымогателей.
  • ShinyHunters взломали ФБР: 22 сентября ShinyHunters заявили, что украли информацию о текущих и бывших сотрудниках и кандидатах с сайта FBIjobs.gov. По иронии судьбы, операционной целью были не деньги, а требование к ФБР исправить неверную характеристику группы в публичных отчетах.
  • ShinyHunters сопротивляются аресту: 29 сентября ФБР и полиция Нидерландов объявили, что арестовали предполагаемого лидера ShinyHunters 15-го числа, и призвали остальных членов группы сдаться. Несмотря на арест, группа вымогателей явно оставалась активной в течение всего сентября. Согласно Mandiant, они использовали уязвимость Oracle PeopleSoft (CVE-2026-35273) против десятков систем по всему миру.

Заключительные мысли

Если новости этого месяца показались вам немного повторяющимися, то это потому, что в сентябре постоянно проявлялись одни и те же три паттерна: агенты выходят из-под контроля, правительственные учреждения становятся мишенями, а злоумышленники добиваются успеха с помощью эксплойта, а затем быстро и масштабно его используют.

Несколько советов для защитников: не оставляйте активно эксплуатируемые уязвимости без исправлений и начните проводить командно-штабные учения по отражению атак ИИ. Вам уже сейчас нужны планы реагирования на инциденты специально для атак с использованием ИИ. Очевидно, что мы не все к этому готовы.

Среда выполнения (Runtime) — это источник истины, но используете ли вы ее и используете ли правильно?

Чтобы оставаться в курсе событий между нашими ежемесячными обзорами, вы можете получать последние новости от Sysdig TRT в нашем блоге или следить за моими двухнедельными размышлениями о безопасности в LinkedIn.

Рекомендуемые ресурсы

Протестируйте правильный способ защиты облака с экспертом по безопасности

О чём эта статья

Что-то непонятно? Спросите по статье — объясню простыми словами.

Не хотите разбираться сами? Мы поможем.

Ещё в разделе «Облака и инфраструктура»

Все →

Ещё от Sysdig