Атаки пишет ИИ: почему AI-агенты и MCP-серверы — новая поверхность атак и как её закрывать
Агенты ведут атаку сами, фишинг пишет нейросеть, а MCP открывает доступ к вашей CRM. Что успеть закрыть без отдела безопасности.
Пока бизнес спорит, можно ли доверить нейросети переписку с клиентами, злоумышленники уже доверили ей взлом. Отраслевой обзор «AI vs AI» от 29 июня 2026 года фиксирует, что эпоха сменилась. В задокументированной кампании GTG-1002 автономный агент выполнил 80–90% тактических операций атаки, включая разведку и эксплуатацию. AI-мошенничество за 2025 год выросло на 1210%, «традиционное» прибавило 195%.
Отдельно досталось протоколу MCP. Через него компании массово подключают ИИ к своим данным, и теперь он официально признан самостоятельной поверхностью атак. Разберём, что всё это значит для компании без выделенного отдела безопасности.
Как выглядит атака 2026 года
Модель «хакер за клавиатурой» устарела. В кампании GTG-1002, а это ноябрь 2025-го, агентные модели вели всю цепочку: разведку, подбор уязвимостей, эксплуатацию, закрепление в системе. Человек лишь утверждал ключевые решения. Медианное время от первичного доступа до момента, когда цель передают «вторичной» группе, упало до 22 секунд. Администратор за это время не успевает прочитать алерт.
Вторая цифра ещё показательнее. Языковая модель автоматически эксплуатирует 87% раскрытых one-day уязвимостей. Паузы «пока кто-то напишет эксплойт» между тем, как опубликовали CVE, и волной атак больше нет. Если вы обновляете сайт и серверы раз в квартал, окно теперь измеряется часами, а не неделями.
Фишинг тоже переродился. ИИ уже генерирует 45% продвинутых email-атак, а прогнозы обещают 75–95%. Письма пишутся под конкретного сотрудника, на его языке, со ссылками на реальные проекты компании. Отличить такое на глаз практически невозможно. Старые тренинги «ищите опечатки» больше не работают.
MCP: удобный протокол стал дверью
Открытый стандарт Model Context Protocol подключает AI-агентов к CRM, базам данных, файловым хранилищам и таск-трекерам. За удобство его и полюбил бизнес: один протокол вместо десятка самописных интеграций. Ровно за это же он попал в отчёты по ИБ как новая поверхность атак.
Векторов три. Первый: prompt injection через инструменты. Вредоносная инструкция прячется в данных, которые агент читает: в тикете, письме, странице на GitHub. Агент выполняет её как команду владельца.
Второй: поддельные пакеты MCP-серверов в открытых реестрах. Устанавливаете «коннектор к Google Таблицам», а он перехватывает всю переписку агента с вашими системами.
Третий: манипуляции agent-to-agent. Агенты общаются между собой, и атакующий перемещается по инфраструктуре, вообще не касаясь классических периметров. Файрвол этого не видит.
Атакуют уже не серверы и не людей, а связку «модель, её инструменты и её права доступа». А для этой связки у большинства компаний нет ни инвентаризации, ни мониторинга.
Хотят контролировать 61%, внедрили 29%
Статистика готовности отрезвляет. Контролировать, как сотрудники пользуются ИИ, хотят 61% компаний. Политики реально внедрили 29%. Ещё 32,2% признают, что не контролируют ИИ вообще. Бюджет на защиту ИИ-контура выделили 22%, формализованные политики имеют 25%. Между тем, что компании намерены делать, и тем, что делают, разрыв в 32 процентных пункта. В этом окне и работают атакующие.
При этом под политикой ИИ никто не имеет в виду толстый регламент ради галочки. Это ответы на четыре вопроса:
- кто из сотрудников какими моделями пользуется;
- какие данные им можно передавать;
- какие агенты подключены к каким системам;
- кто отвечает за отзыв доступа.
Большинство компаний сегодня на эти вопросы не ответит. ИИ у них уже вовсю используется снизу, без ведома руководства.
Правила безопасного подключения MCP
Агентов к бизнес-данным вы рано или поздно подключите. Базовая гигиена выглядит так.
- Проверенные источники. Ставьте только официальные MCP-серверы или прошедшие ревью кода. Первый попавшийся коннектор из реестра сегодня главный канал компрометации.
- Минимальные права. Агенту для аналитики продаж не нужен доступ на запись в CRM. Начинайте с read-only и расширяйте права под конкретную задачу.
- Отдельные учётки. Агент работает не под аккаунтом директора, а под сервисной учётной записью с ограниченным скоупом. Тогда утечка токена не отдаёт атакующему всю систему.
- Аудит действий. Все вызовы инструментов агентом надо логировать и просматривать. Аномалия вроде «агент внезапно выгрузил всю клиентскую базу» должна поднимать алерт.
- Человек на критических операциях. Массовые изменения, удаление данных и внешние отправки сотрудник подтверждает вручную.
Что делать
Минимальная программа для компании без штатного безопасника занимает неделю, а не год.
- Проведите инвентаризацию: какие нейросети и агенты уже используются в компании, кем и с какими данными. Список обычно удивляет.
- Зафиксируйте короткую политику ИИ: разрешённые инструменты, запрещённые категории данных (персданные клиентов, финансы, доступы), ответственный.
- Переведите все подключённые MCP-серверы и интеграции на учётки с минимальными правами, уберите общие токены «на всех».
- Сократите цикл обновлений: критические патчи сайта и серверов ставьте в течение суток, а не в следующем релизе.
- Обновите тренинг по фишингу. Упор не на поиск ошибок в письме, а на процедуры подтверждения: платёж и смена реквизитов только по второму каналу.
- Включите поведенческий мониторинг там, где он доступен. Автотриаж срезает поток нерелевантных алертов на 60% и делает мониторинг посильным для маленькой команды.
Хорошая новость: та же автоматизация работает и на защиту. До 80% рутинных задач мониторинга закрываются инструментами, доступными малому бизнесу. Плохая: сами себя они не настроят. Не уверены, где в вашей инфраструктуре тонко, начните с аудита. Инвентаризация доступов, уязвимостей и подключённых ИИ-инструментов почти всегда находит две-три дыры, о которых никто не помнил. Дальше короткая политика ИБ и регламент подключения агентов, чтобы новые интеграции не открывали старые двери.