Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65
IT-инфраструктура Обновлено

Атаки пишет ИИ: почему AI-агенты и MCP-серверы — новая поверхность атак и как её закрывать

Агенты ведут атаку сами, фишинг пишет нейросеть, а MCP открывает доступ к вашей CRM. Что успеть закрыть без отдела безопасности.

Пока бизнес спорит, можно ли доверить нейросети переписку с клиентами, злоумышленники уже доверили ей взлом. Отраслевой обзор «AI vs AI» от 29 июня 2026 года фиксирует, что эпоха сменилась. В задокументированной кампании GTG-1002 автономный агент выполнил 80–90% тактических операций атаки, включая разведку и эксплуатацию. AI-мошенничество за 2025 год выросло на 1210%, «традиционное» прибавило 195%.

Отдельно досталось протоколу MCP. Через него компании массово подключают ИИ к своим данным, и теперь он официально признан самостоятельной поверхностью атак. Разберём, что всё это значит для компании без выделенного отдела безопасности.

Сразу про числа в статье. Все они из мировых отраслевых обзоров: российских замеров такого масштаба никто не публиковал. Единой методики за этими процентами нет, поэтому читайте их как направление, а не как сводку по вашему рынку.

Как выглядит атака 2026 года

Модель «хакер за клавиатурой» устарела. В кампании GTG-1002, а это ноябрь 2025-го, агентные модели вели всю цепочку: разведку, подбор уязвимостей, эксплуатацию, закрепление в системе. Человек лишь утверждал ключевые решения. Медианное время от первичного доступа до момента, когда цель передают «вторичной» группе, упало до 22 секунд. Администратор за это время не успевает прочитать алерт.

Вторая цифра ещё показательнее. Языковая модель автоматически эксплуатирует 87% раскрытых one-day уязвимостей. Паузы «пока кто-то напишет эксплойт» между тем, как опубликовали CVE, и волной атак больше нет. Если вы обновляете сайт и серверы раз в квартал, окно теперь измеряется часами, а не неделями.

Фишинг тоже переродился. ИИ уже генерирует 45% продвинутых email-атак, а прогнозы обещают 75–95%. Письма пишутся под конкретного сотрудника, на его языке, со ссылками на реальные проекты компании. Отличить такое на глаз практически невозможно. Старые тренинги «ищите опечатки» больше не работают.

MCP: удобный протокол стал дверью

Открытый стандарт Model Context Protocol подключает AI-агентов к CRM, базам данных, файловым хранилищам и таск-трекерам. За удобство его и полюбил бизнес: один протокол вместо десятка самописных интеграций. Ровно за это же он попал в отчёты по ИБ как новая поверхность атак. Как устроен сам протокол и зачем его берут, мы разбирали в материале про MCP и его роль для бизнеса.

Векторов три. Первый: prompt injection через инструменты. Вредоносная инструкция прячется в данных, которые агент читает: в тикете, письме, странице на GitHub. Агент выполняет её как команду владельца.

Второй: поддельные пакеты MCP-серверов в открытых реестрах. Устанавливаете «коннектор к Google Таблицам», а он перехватывает всю переписку агента с вашими системами.

Третий: манипуляции agent-to-agent. Агенты общаются между собой, и атакующий перемещается по инфраструктуре, вообще не касаясь классических периметров. Файрвол этого не видит.

Атакуют уже не серверы и не людей, а связку «модель, её инструменты и её права доступа». А для этой связки у большинства компаний нет ни инвентаризации, ни мониторинга.

Как понять, что MCP у вас уже используется

Руководитель обычно не знает, есть ли у него агенты и коннекторы. Проверить можно без техотдела, по косвенным признакам.

  • Спросите, кто поставил в браузер расширение с ИИ и дал ему доступ к рабочей почте или таблицам.
  • Откройте в CRM список приложений и выданных токенов. Незнакомые имена вроде «connector» или «assistant» и есть те самые подключения.
  • Посмотрите, за какие ИИ-подписки компания платит с корпоративной карты. Список обычно длиннее, чем помнит бухгалтерия.
  • Загляните в настройки Битрикс24 или amoCRM. Встроенные помощники включаются там одной галочкой, и жмёт её редко директор.
  • Спросите разработчиков, пользуются ли они ИИ в редакторе кода и что к нему подключено. Доступ к репозиторию и базе часто идёт в комплекте.

Нашли хотя бы одно подключение? Значит, ИИ-контур у вас уже есть. Просто его никто не описывал и никто за него не отвечает.

Разрыв между намерением и делом

Статистика готовности отрезвляет, но пересказывать её процент за процентом незачем. Вывод из неё один. Контролировать, как сотрудники пользуются ИИ, хотят 61% компаний, а до внедрённой политики дошли 29%. Разрыв в тридцать с лишним процентных пунктов, и в этом окне работают атакующие.

Остальные числа ложатся в ту же мысль. Бюджет на защиту ИИ-контура выделила примерно пятая часть компаний, формальные политики есть у четверти, а треть прямо признаёт, что не контролирует ИИ никак.

При этом под политикой ИИ никто не имеет в виду толстый регламент ради галочки. Это ответы на четыре вопроса:

  • кто из сотрудников какими моделями пользуется;
  • какие данные им можно передавать;
  • какие агенты подключены к каким системам;
  • кто отвечает за отзыв доступа.

Большинство компаний сегодня на эти вопросы не ответит. ИИ у них уже вовсю используется снизу, без ведома руководства.

Правила безопасного подключения MCP

Агентов к бизнес-данным вы рано или поздно подключите. Ниже пять пар «чего боимся, что делаем». Этот список можно целиком отдать подрядчику как требование.

  1. Проверенные источники. Боимся поддельного коннектора из открытого реестра: он читает всё, что агент говорит вашим системам. Ставим только официальные MCP-серверы или те, чей код кто-то прочитал.
  2. Минимальные права. Боимся, что взломанный агент перепишет данные, а не только прочитает. Начинаем с доступа на чтение и расширяем права под конкретную задачу.
  3. Отдельные учётки. Боимся утечки токена, который открывает всю систему. Заводим агенту сервисную учётную запись с узким набором прав, а не работаем под аккаунтом директора.
  4. Аудит действий. Боимся не заметить утечку. Логируем все вызовы инструментов и вешаем алерт на аномалии вроде «агент внезапно выгрузил всю клиентскую базу».
  5. Человек на критических операциях. Боимся необратимых действий по чужой подсказке. Массовые изменения, удаление данных и внешние отправки сотрудник подтверждает руками.

Российский контур: чем пользуются и что скажет регулятор

Обзоры мировые, а работать вам здесь, поэтому переведём тему на наши реалии.

В российских компаниях чаще всего встречаются встроенные помощники Битрикс24 и amoCRM, YandexGPT и GigaChat в своих облаках, зарубежные модели через посредников. MCP-коннекторы ставят в основном разработчики: к репозиторию, к базе, к таск-трекеру. Руководство о последних узнаёт последним.

Дальше начинается юридическая часть. Отправили в модель имя и телефон клиента, и вы обработали персональные данные. Модель зарубежная? Добавляется трансграничная передача со всеми её условиями. Отвечает за это не сервис и не подрядчик, а вы как оператор. Что именно проверять на сайте и в интеграциях, мы разобрали в материале про нарушения 152-ФЗ.

Практический вывод. Впишите в политику ИИ отдельную строку: какие данные обезличиваете перед отправкой в модель, а какие не выпускаете из контура вообще.

Что включить, если безопасника нет

Совет «включите поведенческий мониторинг» звучит пусто, пока не названы инструменты. Смотрите на три уровня.

  • Журналы того, что уже стоит. CRM, облако, почта и хостинг пишут логи входов и действий. Включается за час и стоит ноль. Настройте хотя бы два оповещения: на массовую выгрузку данных и на вход из новой страны.
  • EDR на рабочих машинах. Класс продуктов, которые следят за поведением программ на компьютерах сотрудников. У российских вендоров такие линейки давно есть, продаются по подписке на устройство.
  • SIEM или облачный мониторинг. Сборщик событий со всех систем плюс правила реагирования. Компании до полусотни человек он обычно велик: берут его, когда появляется тот, кто будет разбирать алерты.

Начинать почти всегда стоит с первого уровня. Он закрывает больше, чем кажется, и не требует ни бюджета, ни отдельного человека.

Сколько стоит аудит и что на выходе

Чтобы «начните с аудита» не висело в воздухе, вот ориентиры по деньгам и срокам.

  • Экспресс-инвентаризация ИИ-контура: от 20 тысяч рублей, три-пять дней. Собираем список моделей, агентов, коннекторов и доступов, отдаём таблицу с рисками по приоритетам.
  • Аудит инфраструктуры и доступов: от 80 тысяч рублей, две-три недели. Смотрим уязвимости, права, токены, цикл обновлений. На выходе отчёт и план на квартал.
  • Политика ИИ и регламент подключения агентов: от 40 тысяч рублей, неделя. Несколько страниц, которые можно отдать подрядчику и новому сотруднику.

Подписки на средства защиты считаются отдельно: их вы оплачиваете напрямую, а мы помогаем выбрать.

Находки в такой работе выглядят скучно и повторяются из проекта в проект. Общий токен «на всех», агент под учёткой директора, живая интеграция от сотрудника, который уволился год назад.

Что делать

Минимальная программа для компании без штатного безопасника занимает неделю, а не год.

  • Проведите инвентаризацию: какие нейросети и агенты уже используются, кем и с какими данными.
  • Зафиксируйте короткую политику ИИ: разрешённые инструменты, запрещённые категории данных (персданные клиентов, финансы, доступы), ответственный.
  • Переведите все подключённые MCP-серверы и интеграции на учётки с минимальными правами, уберите общие токены «на всех».
  • Сократите цикл обновлений: критические патчи сайта и серверов ставьте в течение суток, а не в следующем релизе.
  • Обновите тренинг по фишингу. Упор не на поиск ошибок в письме, а на процедуры подтверждения: платёж и смена реквизитов только по второму каналу.
  • Включите оповещения по логам систем, где уже лежат ваши данные. Автотриаж срезает поток нерелевантных алертов на 60% и делает мониторинг посильным для маленькой команды.

Хорошая новость: та же автоматизация работает и на защиту. До 80% рутинных задач мониторинга закрываются инструментами, доступными малому бизнесу. Плохая: сами себя они не настроят.

Первый шаг один, и он бесплатный. Выпишите на лист, какие нейросети и агенты уже работают в компании, у кого к ним доступ и какие данные туда уходят. Список обычно удивляет. Пришлите его нам, и мы скажем, что закрывать в первую очередь.

Частые вопросы

Сотрудник пользуется ChatGPT в браузере. Это считается подключением ИИ?

Считается, и это самый частый случай. Как только в чат попадает переписка с клиентом, кусок договора или выгрузка из CRM, данные ушли за пределы компании. Формально отвечает не сотрудник, а организация. Поэтому в политике ИИ первым пунктом обычно идёт не запрет, а список: какими сервисами пользоваться можно и что в них нельзя вставлять.

Кто отвечает, если агент удалил данные или слил базу?

Компания. Ни поставщик модели, ни автор коннектора ответственности за ваши данные не несут, это прямо написано в их условиях. Поэтому и работают правила про сервисные учётки, права только на чтение и ручное подтверждение необратимых операций. Дешевле ограничить агента заранее, чем выяснять, кто виноват, после.

С чего начать, если бюджета на безопасность нет совсем?

С инвентаризации и логов. Список моделей, агентов и доступов вы соберёте за пару дней своими силами, денег это не стоит. Дальше включите оповещения в CRM и облаке на массовую выгрузку данных и вход с незнакомого устройства. Два этих шага закрывают заметную часть риска и не требуют ни подписок, ни отдельного человека.

Можно ли просто запретить сотрудникам нейросети?

Запретить можно, соблюдать не будут. Люди уйдут в личные телефоны и личные аккаунты, и вы потеряете даже ту видимость, что была. Рабочая схема другая: разрешить один-два проверенных сервиса, объяснить, какие данные туда нельзя, и дать удобную альтернативу для чувствительных задач.

Мы маленькая компания. Нас правда будут атаковать?

Вас никто не выбирает лично. Агенты перебирают всё, до чего дотягиваются, поэтому размер компании перестал защищать. Чаще всего проходят через забытую интеграцию, старый плагин на сайте или письмо бухгалтеру с просьбой сменить реквизиты. Ни один из этих сценариев не требует, чтобы кто-то заинтересовался именно вами.