Использование агентного ИИ несет высокий риск для компаний.




Из-за независимых ассистентов агентного ИИ поверхность атаки в корпоративной ИТ-среде огромна. Об этом заявил Йорг фон дер Хайдт, региональный директор DACH румынской антивирусной компании Bitdefender, 14 июля 2026 года. «Многие компании сейчас разрешают использование определенных ИИ-сервисов через регламентированные бизнес-доступы. Там, по крайней мере частично, определено, как обрабатываются, хранятся введенные данные или исключаются из обучения. Однако параллельно возникает теневой ИИ», — объяснил фон дер Хайдт.

Сотрудники используют личные аккаунты, бесплатные или нерекомендованные инструменты, а также ИИ-функции в приложениях, при этом ИТ-отдел, служба безопасности или отдел комплаенс могут об этом не знать. Иногда даже сами пользователи не осознают, что приложение использует ИИ в фоновом режиме. Агенты затем бесконтрольно передают конфиденциальную информацию внешним системам.

Фон дер Хайдт сказал: «Агент может искать данные, запускать процессы, выполнять скрипты или взаимодействовать с другими системами. Если он будет скомпрометирован или неправильно настроен, ущерб может быть значительным. Особенно критично, когда агенты работают на корпоративных устройствах. Если у них есть доступ к сетевым дискам, внутренним системам или конфиденциальным документам, инструмент, ориентированный на производительность, быстро становится шлюзом для угроз».

Риск из-за расширений сообщества

Еще один риск возникает из-за расширений сообщества. Открытые агентные системы часто позволяют загружать так называемые навыки или плагины. Они дают агенту новые возможности, например, анализировать электронные письма, обрабатывать счета или извлекать информацию из определенных источников. Однако манипулируемые расширения могут содержать вредоносный код, перехватывать данные или скрыто выполнять действия.

Так, например, у ИИ-агента Openclaw существует риск из-за бесплатных навыков с открытым исходным кодом, через которые злоумышленники могут внедрить вредоносный код, который затем выполняется с полными правами доступа в домашней или корпоративной сети. «Для организаций это особенно опасно, потому что, если сотрудник устанавливает Openclaw на рабочем компьютере, инструмент получает доступ ко всем подключенным сетевым дискам и конфиденциальным бизнес-данным. Из-за этих рисков уже появились такие варианты, как Nanoclaw или Picoclaw, которые работают в изолированных контейнерах, чтобы предотвратить доступ к остальной системе. Контейнеры, песочницы и ограниченные права могут помочь снизить риск от ИИ-агентов. Однако проблема решена не полностью», — подчеркнул фон дер Хайдт.

Агенты перехватывают корпоративные данные и передают их другим

Киберпреступники могут использовать агентов для сканирования систем, использования учетных данных, приоритизации внутренней информации или подготовки дальнейших шагов атаки. В настоящее время уже сформировалась криминальная экосистема, в которой агенты общаются друг с другом без какого-либо вмешательства человека. Так, например, было замечено, как агенты из скомпрометированных компаний продавали похищенные данные для входа другим — и все это на машинной скорости. К тому времени, как отреагирует человек, данные для входа уже были автоматически украдены, проданы, а цель успешно атакована, сказал фон дер Хайдт.

Необходимы четкие правила использования: какие данные можно вводить в LLM и для каких задач можно использовать ИИ-агентов на корпоративных устройствах. «Важно найти правильный баланс. Простые запреты вряд ли сработают, потому что выигрыш в производительности слишком привлекателен для многих сотрудников и помогает отодвинуть вопросы безопасности на второй план. Лучше подход, который обеспечивает безопасное использование: с понятными правилами, проверенными и одобренными инструментами и конкретными практическими примерами того, что разрешено, а что нет, чтобы избежать неясностей», — объяснил эксперт.