Почти автономна кибератака, използваща рамки с отворен код за агенти с изкуствен интелект (ИИ), компрометира правителствени системи в Азия, разби 85 служителски акаунта и открадна повече от 2500 лични записа, според изследване на Dream.
Кампанията демонстрира как координирани ИИ агенти вече могат да изпълняват големи части от една операция по проникване със скоростта на машина. Изследователите от Dream разкриха архив от 160 MB, съдържащ 1395 файла, свързани с операцията. Материалът документира 12 вълни на атака, проведени между 1 и 4 юли 2026 г.
Използваната рамка е базирана на Hermes и OpenClaw, като са разгърнати до 8 субагента в паралел за извършване на разузнаване, атаки срещу идентификационни данни, тестване на API, събиране на данни и странично движение. Изследователите не идентифицират засегнатите организации или оператора.
Въпреки това от Dream заявиха, че оперативната документация използва опростен китайски език в своите вътрешни доклади и традиционен китайски при анализа на целите, което предполага оператор, говорещ китайски език. Публични доклади идентифицират Тайван като цел, въпреки че докладът на Dream описва жертвите само като правителствени организации в Азия.
ИИ агенти пробиват правителствени системи
Рамката, задвижвана от изкуствен интелект, започва с изтегляне и анализиране на JavaScript пакети от правителствен портал. Тя извлича крайни точки на API, клиентски идентификатори за OAuth, конфигурационни данни за Keycloak и подробности за автентификацията.
Това дава възможност на агентите да картират 21 свързани правителствени системи, включително инфраструктура за еднократен вход (SSO). Съобщава се, че една от целите е изложила повече от 36 крайни точки на API за управление на акаунти, потребителски данни, качвания и администрация.
Някои крайни точки са били без автентификация, което позволява на системата да извлече информация за служителите, включително имена, отдели и идентификатори на SSO акаунти. Агентите също така събират публично достъпна документация за интеграция на SSO и примери за SDK.
Въпреки че рамката отбелязва няколко потенциални слаби места от страна на клиента, потвърдените компрометирания се дължат основно на проблеми от страна на сървъра, включително неавтентифицирани API, несигурни крайни точки за автентификация и слаба валидация на токени.
Кампанията използва няколко пътя за атака едновременно. Изследователите откриват доказателства, че агентите са открили скрити крайни точки на API в правителствено уеб приложение, които връщат валидни автентифицирани сесии, без да се изискват идентификационни данни.
Рамката също така извършва автоматизирано изпращане на множество пароли срещу портал за офис автоматизация. Тя използва потребителски имена на служители, събрани от изложени API, и решава CAPTCHA изображения с OCR. Чрез тестване на предвидими модели на пароли, агентите компрометират 85 акаунта в рамките на няколко рунда.
Друг дефект е свързан с обработката на JWT. Съобщава се, че правителствен API е приемал токени с алгоритъм none, което е позволило на атакуващите да фалшифицират токени за автентификация без достъп до ключ за подписване. Компрометираните акаунти след това са тествани срещу свързани вътрешни услуги.
От 85-те компрометирани акаунта, 84 са се автентифицирали успешно във вътрешна информационна система чрез SSO мост, което представлява 98,8% успеваемост. Това дава на атакуващите достъп до вътрешни табла за управление, инструменти за управление на оборудване и страници със статистика за персонала.
Рамката също така се опитва да качи уеб шел през крайна точка за качване на файлове без ограничения. Вторичен слой за автентификация на формуляри предотвратява изпълнението, което показва, че не всяка автоматизирана стъпка от атаката е била успешна.
От Dream споделят, че атакуващите са извлекли най-малко 2564 записа за персонал, включително 1409 записа за служители, 916 потребителски записа от изложено API и 239 записа за юридически специалисти от крайна точка на Министерството на правосъдието.
Архивът също така включва вътрешни мрежови диапазони, 7 SSO клиентски тайни ключа и 6 идентификационни данни за бази данни. Това, което прави кампанията забележителна, е използването на вериги за обратна връзка.
Агентите създават структурирани отчети след всяка вълна, класират пътищата за атака, използвайки оценка на Бейсовата вероятност, и стартират „цикли на обучение“ за търсене на публични източници на уязвимости, когато по-ранните техники се провалят. Рамката също така открива и отхвърля фалшиви сигнали, включително подозирано SQL инжектиране, което по-късно се приписва на изтичане на времето за изчакване на SMTP.
Инцидентът показва, че ИИ агентите са все по-способни да координират паралелно разузнаване, експлоатация, атаки срещу идентификационни данни и кражба на данни. Защитниците трябва да дадат приоритет на защитата на изложените API, слабите SSO доверителни връзки, валидацията на JWT, контрола на атаките с изпробване на пароли и публично достъпните крайни точки за отстраняване на грешки.