Атакующий стал быстрее; обнаружение не успевает

К 2026 году киберугрозы на базе ИИ больше нельзя рассматривать как теоретический риск или узкую задачу автоматизации. Большие языковые модели и системы агентного ИИ достигают уровня возможностей, превышающего скорость работы человеческих команд в обнаружении уязвимостей, разработке эксплойтов, анализе целей, злоупотреблении учётными данными и автоматизации полных цепочек атак.

Одним из самых ярких сигналов этой перемены стало решение Anthropic не выпускать публично модель Claude Mythos Preview. По собственной оценке Anthropic, модель была способна автономно обнаруживать большие количества уязвимостей нулевого дня в основных операционных системах, браузерах и инфраструктурном программном обеспечении. Выпуск этой возможности на открытый рынок поместил бы ту же мощь в руки атакующих, что и защитников.

Это событие не следует читать изолированно. Рост атак на базе ИИ в тот же период, автономные агенты, поражающие распределённую инфраструктуру без участия человека, prompt injection как новый класс веб-проблем безопасности и сокращение окон компрометации до секунд — все они части одного и того же структурного сдвига.

Главный вывод этого отчёта: опора только на «обнаружение и реакцию» как основную стратегию защиты больше не справляется с цепочками атак на машинной скорости. WAF, SIEM, EDR, поведенческая аналитика и threat intelligence остаются необходимыми, но предположение о том, что эти средства надёжно сработают до завершения цепочки атакующим, больше не является надёжным.

Поэтому индустрия движется к новому архитектурному подходу для приложений высокой ценности: сдерживание по умолчанию (contain by default). Этот подход принимает, что атакующий может обойти некоторые средства защиты. Затем система проектируется так, чтобы даже успешная первичная компрометация не давала атакующему широкой исполнительной поверхности, постоянного доступа или возможности латерального движения.

На прикладном уровне одним из самых ярких проявлений этого сдвига является визуальная изоляция браузера. Приложение не выполняется на устройстве пользователя; оно рендерится в изолированной среде. Пользователь видит только поток пикселей. DOM, JavaScript, ответы API и информация о сессии не доходят до устройства.

Цифры за сдвигом

22 с
Медианное окно компрометации

Сократилось с 8 часов в 2022 году — цепочки агентного ИИ выполняются на машинной скорости

Jazz Cyber Shield, 2026
+89 %
Рост атак с ИИ

Годовой прирост инцидентов, усиленных ИИ, зафиксированных в 2026 году

Microsoft Security Blog, 2026
89-97 %
Обход WAF на регулярках с помощью ИИ

Рецензированное измерение успешности обхода полезной нагрузки, сгенерированной ИИ

DEG-WAF / GenXSS, ACM 2025
1 000+
Zero-day, найденных Mythos

Автономное обнаружение уязвимостей в основных ОС, браузерах и инфраструктуре

The Hacker News, 2026

В 2026 году меняется не только число атак

Статистика роста в кибербезопасности может вводить в заблуждение. «Атак стало больше» сам по себе — недостаточный анализ. В 2026 году важнее не объём атак, а природа атаки.

Традиционная автоматизация ускоряла процесс, определённый атакующим. Скрипты, ботнеты, наборы эксплойтов и инструменты для credential stuffing существуют уже годами. Но эти инструменты в основном создавались под узкие задачи. Человек-оператор выбирал цель, настраивал кампанию, интерпретировал результаты и продвигал цепочку.

Агентный ИИ ослабляет это разделение. Новое поколение систем на базе ИИ не просто выполняет команды; оно анализирует цель, читает код, ищет уязвимости, проводит испытания, меняет стратегию при неудаче и способно завершить несколько шагов цепочки атаки самостоятельно. Автоматизация атакующего теперь масштабирует не только скорость, но и способность принимать решения.

Это меняет центральное предположение на стороне защиты. Зазор между временем, которое требуется человеку-аналитику, чтобы заметить оповещение, интерпретировать инцидент и отреагировать, и временем, нужным цепочке атаки для завершения, сокращается. В некоторых сценариях он развернулся против защитника.

Момент Mythos: когда защита и нападение разделяют одну и ту же возможность

Решение Anthropic не выпускать публично модель Claude Mythos Preview можно прочитать как один из самых значимых сигналов безопасности 2026 года. Что важно в этом решении — не то, что модель не была выпущена. Важна причина.

Согласно сообщениям, модель была способна к автономному обнаружению уязвимостей в основных операционных системах, браузерах и инфраструктурном ПО — включая серьёзные ошибки, годами остававшиеся незамеченными. Такая способность чрезвычайно ценна для защитников. Та же модель способна находить в больших кодовых базах ошибки, упущенные человеческими командами, выполнять анализ эксплуатируемости и заранее предупреждать о критических компонентах цепочки поставок. Но та же возможность столь же ценна и для атакующего.

Случай Mythos сделал видимым фундаментальный парадокс ИИ в кибербезопасности: модель, способная находить уязвимости раньше защитников, также является наступательной возможностью, если её не сдержать до того, как до неё доберутся атакующие.

Это предположение одновременно — заявление о временном давлении. Потому что эта способность не останется заперта в одной лаборатории. Государственные акторы, частные наступательные команды и коммерческая экосистема киберпреступности движутся к сопоставимой возможности.

Консорциум партнёров Project Glasswing

Стартовые партнёры программы оборонительного поиска уязвимостей Anthropic образуют необычно широкий срез критической инфраструктуры: Amazon Web Services, Anthropic, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA и Palo Alto Networks. Эта широта отражает охват модели — Mythos находит уязвимости в операционных системах, браузерах, прошивках, финансовом ПО и сетевом оборудовании, поэтому партнёры с ранним доступом охватывают все эти области. Подразумеваемое сообщение: организации вне консорциума делают ставку на то, что ни один вредоносный актор не достигнет сопоставимой возможности до того, как раскрытые уязвимости будут закрыты патчами.

Как выглядят атаки с участием ИИ на практике

Атаки с участием ИИ не появляются в единственной форме. Одни сосредоточены непосредственно на обнаружении уязвимостей. Другие делают существующие инструменты быстрее и адаптивнее. Третьи автоматизируют шаги принятия решений, ранее выполнявшиеся человеком-оператором. Заметные примеры 2026 года показывают этот разброс.

Китайская государственная кампания через Claude Code

Скоординированная кампания, приписываемая группе, спонсируемой китайским государством, использовала Claude Code для проникновения примерно в 30 организаций технологического, финансового и государственного секторов. Кампания была раскрыта в 2026 году самим производителем модели. Шаги, ранее требовавшие высокой технической квалификации, стали более доступными через рабочие процессы с поддержкой модели.

Более 600 межсетевых экранов скомпрометированы одним агентом

Отраслевое исследование раскрыло инцидент, в котором один автономный агент скомпрометировал более 600 межсетевых экранов в 55 странах. Оператора-человека не было — агент выполнил разведку, эксплуатацию и закрепление сквозным образом. Когда агенты способны выполнить полную цепочку, экономика атакующих операций меняется.

Атака на критическую инфраструктуру Мексики

Сообщается, что атака 2026 года на жизненно важные институты в Мексике использовала Claude для координации сложных цифровых операций. Разведка и цепочки атак с участием ИИ в энергетике, финансах, государственных услугах, телекоммуникациях и промышленных системах могут давать результаты с физическими или социальными последствиями. Окна патчей и требования операционной непрерывности дополнительно нагружают классические рефлексы безопасности.

Prompt Injection в браузерных агентах

Независимое тестирование широко развёрнутых браузерных агентов на базе LLM показало успешность prompt injection около 24 процентов против незащищённых агентов. Страница может выглядеть невинной, одновременно пытаясь изменить поведение агента скрытыми или косвенными инструкциями. Сама веб-страница становится вектором атаки — обращая ИИ-посетителя против его пользователя-человека.

Почему стратегия «сначала обнаружение» достигла предела

Обнаружение и реакция остаются фундаментальными частями безопасности. Проблема в 2026 году не в существовании этих средств, а в том, чтобы делать их главным предположением защиты. Три независимые силы сжимают возможности защитника.

1. Асимметрия скорости

Реакция под управлением человека работает в минутах-часах. Агентные атаки работают в секундах. Медианное окно компрометации в 22 секунды опускается ниже времени, нужного оповещению SIEM, чтобы дойти до аналитика, не говоря уже о времени на расследование, классификацию и ответ.

2. Насыщение шаблонов

WAF на регулярных выражениях ловят известное поведение, но плохо справляются с вариативностью полезных нагрузок, сгенерированных ИИ. Заблокированная нагрузка переписывается, параметры меняются, кодировка сдвигается, цепочка переставляется — всё быстрее, чем обновляются наборы правил. WAF остаются необходимыми для объёма и применения известных шаблонов, но не могут быть основным средством защиты.

3. ИИ-агенты достигают приложения

Веб-приложения теперь используют не только человеческие браузеры. ИИ-агенты и посреднические модели, действующие от имени пользователя, достигают поверхности приложения. Это одновременно легитимные пользователи и потенциальные векторы атаки, если их поведением можно управлять через содержимое, которое они читают. Классическая модель безопасности клиент-сервер расширяется.

Архитектурный сдвиг: сдерживание по умолчанию

Защитный подход, вышедший на передний план в 2026 году, начинается с принятия того, что атакующий может обойти некоторые слои. Главная идея: предположите, что атакующий может добиться успеха, но удерживайте узкой ту поверхность, до которой он добирается в случае успеха.

Это не значит «не будем обнаруживать». Обнаружение, журналирование, оповещение и реакция остаются необходимыми. Но безопасность критических систем не должна зависеть лишь от того, что эти средства сработают вовремя. Подход «сдерживание по умолчанию» делает защиту структурной.

Сама система сужает область, в которую может продвинуться атакующий. Успешный эксплойт не даёт широкого доступа. Скомпрометированное устройство не может добраться до поверхности приложения. Сервис не может подключиться к другим сервисам по неявному доверию. Сессия не может автоматически перепрыгнуть к более широким полномочиям.

Эта архитектурная позиция становится особенно критичной для приложений высокой ценности.

Сдерживание по умолчанию на прикладном уровне: визуальная изоляция браузера

Одним из самых конкретных примеров сдерживания по умолчанию на прикладном уровне является визуальная изоляция браузера. В традиционной модели веб-приложение работает на устройстве пользователя. Браузер получает DOM, выполняет JavaScript, делает вызовы API, переносит информацию о сессии и хранит часть состояния приложения на устройстве. Эта модель даёт атакующему широкую прикладную поверхность при компрометации устройства.

Визуальная изоляция браузера меняет эту модель. Приложение работает в изолированной серверной среде. Никакие DOM, JavaScript, ответы API или токены сессии не отправляются на устройство пользователя. Пользователь видит только отрендеренный поток пикселей. Ввод с мыши и клавиатуры контролируемо передаётся в изолированную среду.

Последствие для безопасности прямое: даже если атакующий доберётся до устройства, он не сможет добраться до самого приложения. Атакующий, обошедший WAF, касается изолированного контейнера, а не прямой исполнительной поверхности клиентского приложения. Агент, пытающийся выполнить prompt injection, не имеет такого же контроля над DOM и поведением приложения. Устройство пользователя перестаёт быть средой выполнения приложения.

Поэтому визуальную изоляцию следует рассматривать не просто как дополнительную функцию безопасности против угроз на базе ИИ, а как архитектурный контроль.

Другие архитектурные средства того же семейства

Сдерживание по умолчанию не ограничивается изоляцией браузера. Тот же принцип может применяться на разных уровнях через разные средства. Общее свойство: защита опирается не только на своевременное обнаружение атакующего, но и на структурные пределы системы.

Микросегментация

При компрометации системы доступ к сети и сервисам разбивается на небольшие сегменты, чтобы ограничить латеральное движение атакующего. Успешный эксплойт даёт только полномочия сегмента, в котором он закрепился; не предоставляет проход по всей сети.

Zero Trust Network Access

Неявное доверие между сервисами не принимается. Каждый запрос переоценивается через идентичность, контекст и политику. Пользователь или сервис не считается доверенным во всей сети только потому, что его однажды впустили.

Confidential Computing

Рабочие нагрузки выполняются в защищённых анклавах, где даже оператор хоста не может напрямую читать память. Это особенно важно для обработки конфиденциальных данных и задач доверия между несколькими сторонами.

Форензическая запись сессии

Когда цепочки атак превышают скорость реакции человека, восстановление после инцидента становится критически важным. Полная запись сессии, умные скриншоты, ввод с клавиатуры, цепочки кликов и журналы с защитой целостности позволяют надёжно понять произошедшее задним числом.

Движение рынка в изоляции браузера

Не случайно крупные поставщики безопасности увеличили инвестиции в Remote Browser Isolation в конце 2025 и начале 2026 года. Эти движения показывают, что изоляция переходит из нишевой функции в основополагающий компонент архитектуры zero trust и secure access.

ДатаПоставщикОбъявлениеЗначение
Декабрь 2025Menlo SecurityПродвинутая платформа RBIЧистые RBI-поставщики углубляют основное предложение
Январь 2026BroadcomРасширение RBI в Secure Web GatewayRBI становится стандартной частью архитектуры SWG
Февраль 2026ZscalerУлучшения RBIПлатформы Zero Trust расширяют поверхность изоляции
Март 2026CloudflareРасширение RBI в платформе Zero TrustБезопасность edge и доступа сходятся с изоляцией

Что это значит для владельцев веб-приложений

Трансформация угроз на базе ИИ — это не только тема для исследователей безопасности. Для владельцев веб-приложений она порождает прямые архитектурные последствия.

1

Переосмыслить роль WAF

WAF по-прежнему необходим — он блокирует попытки известных эксплойтов, обеспечивает гигиену протоколов, сокращает объёмное сканирование и предоставляет важный первый слой против стандартных веб-атак. Но позиционировать WAF как единственный достаточный барьер против атакующих с ИИ больше нереалистично. Правильное позиционирование: WAF снижает известные и объёмные риски. Для критических приложений рядом с ним необходимы структурные средства защиты.

2

Инвентаризируйте приложения высокой ценности

Определите приложения, компрометация которых имела бы катастрофические последствия: финансовые транзакционные порталы, консоли с персональными данными клиентов, панели SCADA и ICS, юридические хранилища документов, административные консоли, внутренние инструменты с широким доступом к данным, критические панели цепочек поставок, приложения, обрабатывающие медицинские, финансовые и государственные данные. Эта инвентаризация определяет, где должны применяться дополнительные слои изоляции и форензической записи.

3

Оценить изоляцию браузера для чувствительных нагрузок

Изоляция браузера для чувствительных приложений должна оцениваться по трём ключевым вопросам: передаются ли DOM, JavaScript, ответы API или информация о сессии на устройство пользователя? Работает ли слой изоляции вместе с существующими политиками идентичности и доступа? Можно ли записывать сессии для аудита и пост-инцидентного разбора? Только удалённый рендеринг не достаточен — идентичность, политика, журналирование и форензическая запись должны быть частью одной архитектуры.

4

Добавить ИИ-агентов в модель угроз

Если ИИ-агенты получают доступ к вашему приложению, ваша модель угроз изменилась. Агент может быть и легитимным клиентом, действующим от имени пользователя, и посредником, на которого можно повлиять атаками вроде prompt injection. Планируйте соответственно: проверка идентичности и границы авторизации, структурированные поверхности действий, человеческая утверждаемость для операций высокого воздействия и фильтрация содержания/контекста против попыток prompt injection.

5

Снизить зависимость от окна патчей

Управление патчами по-прежнему остаётся критической дисциплиной. Но обнаружение zero-day с помощью ИИ делает абсолютную зависимость от окна патчей рискованной. Защитная стратегия должна исходить из этого предположения: некоторые уязвимости будут найдены и опробованы атакующим до того, как вы их закроете. Системы должны проектироваться так, чтобы ограничивать радиус поражения даже при наличии незакрытой уязвимости — микросегментация, минимальные привилегии, изоляция для критических приложений, ограниченные пути латерального движения.

6

Включить форензическую запись в архитектуру

Когда цепочки атак продвигаются за секунды, пост-инцидентный анализ перестаёт быть лишь требованием соответствия. Полное видео сессии, умные скриншоты, словесная запись клавиш, цепочки кликов и журналы с защитой целостности уже не являются премиальной функцией в приложениях высокой ценности — они стали ожидаемым средством контроля, чтобы понять, какие экраны были видны, какие операции выполнялись и в какой момент изменилось поведение.

Как TR7 подходит к многослойной модели

Платформа TR7 WAAP не построена вокруг одного барьерного продукта. Структура спроектирована вокруг подхода глубокой обороны. У каждого слоя своя роль, и для приложений высокой ценности эти слои работают вместе.

Межсетевой экран веб-приложений (WAF)

Применение на уровне объёма и известных шаблонов. Поглощает сканирование, блокирует документированные сигнатуры эксплойтов, обеспечивает гигиену протоколов в масштабе. По-прежнему необходим в среде угроз на базе ИИ, но не является конечной защитой сам по себе.

Балансировщик нагрузки (LB) + GTM

Распределение трафика, терминация TLS и глобальная маршрутизация. Снижает риски точечной уязвимости и обеспечивает наблюдаемость по пути запроса. Делает поток трафика видимым и предоставляет центральную точку контроля.

Шлюз доступа (AGS)

Контроль доступа с учётом идентичности. Каждая сессия оценивается в контексте идентичности — пользователь, устройство, локация, уровень риска и политика. Позиция zero trust на точке входа в приложение.

ZeroLeak — Визуальная изоляция браузера

Слой изоляции для приложений высокой ценности. Чувствительные приложения рендерятся на сервере; пользователь видит поток пикселей. Никаких DOM, JS, API, открытых клиенту. Структурный ответ атакам на базе ИИ: даже если атакующий компрометирует устройство, он не доберётся до реальной исполнительной поверхности.

Форензическая запись

Полное видео сессии, умные скриншоты и словесная запись нажатий клавиш. Поверхность для пост-инцидентного восстановления, которая нужна, когда окна компрометации измеряются в секундах — и для доказательств соответствия, и для реагирования на инциденты.

Нативная интеграция

Слои TR7 спроектированы так, чтобы работать как один стек. WAF, LB, AGS и ZeroLeak разделяют аутентификацию, журналирование и политику — это не продукты, склеенные между разными поставщиками. Это сокращает интеграционные швы, которые мог бы использовать атакующий.

Заключение: предположение о безопасности меняется в эпоху ИИ

Трансформация угроз на базе ИИ в 2026 году отправляет командам безопасности простое сообщение: не всегда будет возможно поспевать за скоростью атакующего на скорости операций безопасности. Эта реальность не делает системы обнаружения и реакции ненужными. Но ослабляет их позиционирование, в одиночку, как основной стратегии защиты.

Для приложений высокой ценности новый подход к безопасности должен исходить из этого предположения: некоторые средства защиты будут обойдены. Некоторые уязвимости будут найдены раньше вас. Некоторые цепочки атак пройдут быстрее, чем время реакции человека. В этом случае архитектурная цель должна заключаться в том, чтобы ограничить поверхность, до которой добирается атакующий при успехе.

WAF снижает известные атаки. Шлюз доступа применяет идентичность и политику. Микросегментация ограничивает латеральное движение. Визуальная изоляция браузера отделяет поверхность приложения от устройства. Форензическая запись восстанавливает истину постфактум. Имя этого подхода — сдерживание по умолчанию.

В среде угроз, где атакующий на базе ИИ быстрее, продуктивнее и адаптивнее, защите также нужно не только быстрее поднимать оповещения, но и выстраивать более сильные архитектурные границы.

Источники и ссылки

Официальный предварительный документ с описанием возможностей, решения об ограниченном выпуске и партнёрского консорциума. https://red.anthropic.com/2026/mythos-preview/

Официальная страница программы оборонительного обнаружения уязвимостей. https://www.anthropic.com/glasswing

Освещение автономного обнаружения Mythos тысяч zero-day в основных системах. https://thehackernews.com/2026/04/anthropics-claude-mythos-finds.html

Независимый анализ последствий для безопасности и политики. https://www.schneier.com/blog/archives/2026/04/on-anthropics-mythos-preview-and-project-glasswing.html

Документация Microsoft о переходе инструментов ИИ из вспомогательной роли в активную поверхность атаки в 2026 году. https://www.microsoft.com/en-us/security/blog/2026/04/02/threat-actor-abuse-of-ai-accelerates-from-tool-to-cyberattack-surface/

Анализ сокращения окна компрометации с 8 часов (2022) до 22 секунд (2026). https://blog.jazzcybershield.com/agentic-ai-cyber-attacks/

Отраслевой опрос, определяющий агентный ИИ как вектор атаки № 1 в 2026 году. https://www.kiteworks.com/cybersecurity-risk-management/agentic-ai-attack-surface-enterprise-security-2026/

Отраслевой обзор, охватывающий измерения DEG-WAF и GenXSS показателей обхода WAF с помощью ИИ. https://thehackernews.com/2026/05/2026-year-of-ai-assisted-attacks.html

Обзор рынка расширения поставщиков в области Remote Browser Isolation. https://www.gartner.com/reviews/market/remote-isolation-software

Сдерживание по умолчанию для приложений высокой ценности

Платформа TR7 WAAP объединяет WAF, балансировщик нагрузки, GTM, шлюз доступа, визуальную изоляцию браузера ZeroLeak и слои форензической записи в единой архитектуре. Для приложений высокой ценности цель — не только обнаруживать атаки, но и обеспечивать, чтобы даже при обходе одного слоя атакующий не мог напрямую добраться до поверхности приложения.

Открыть ZeroLeak