Мащабно проникване в AWS разкрива как нападателите, подпомагани от изкуствен интелект (ИИ), могат да свържат познати облачни техники, за да преминат от първоначален достъп до пълно компрометиране на средата за около 72 часа. Това се постига не чрез нови експлойти, а благодарение на безпрецедентна скорост, мащаб и оркестрация.

Според разследването на Sygnia, атакуващият е придобил първоначален ключ за достъп до AWS акаунт чрез експлоатиране на уязвимост в приложение с достъп до интернет. След това той се е прехвърлил през приложения, облачна инфраструктура, хранилища за управление на изходния код, CI/CD тръбопроводи и услуги по време на изпълнение. Всеки нов събран идентификационен данен е задействал нова вълна от разкриване, събиране на тайни, опити за установяване на постоянство и действия с цел въздействие, създавайки припокриващи се „атакуващи вълни“ вместо единична линейна верига на атаката.

Целта на хакера е била изнудване с финансови мотиви: вместо да внедрява криптиране в стил рансъмуер, той е търсил достатъчно контрол над облачната инфраструктура, за да заплаши с прекъсване на критични услуги като лост за натиск.

Признаци за операции, подпомагани от ИИ

Множество форензични артефакти сочат към използването на инструменти с ИИ или агентни системи. В един поразителен пример, четири отделни ключа за достъп, свързани с четири различни акаунта, са използвани от един и същ източник на IP адрес и потребителски агент в рамките на една наблюдавана секунда – ниво на паралелност, което е трудно да се обясни с ръчна човешка намеса.

Атакуващият също така е изпълнил няколкостотин уникални SQL заявки в десетки бази данни и бързо е картографирал връзките между облачните опашки, работните процеси и файловете за внедряване, което предполага адаптиране към конкретната среда, а не сляпо, общо скриптиране.

Това съвпада с по-широките индустриални тенденции, наблюдавани през 2026 г., където изследователите по сигурността документират как ИИ драстично съкращава времевите рамки за облачни атаки. Например екипът за изследване на заплахите на Sysdig детайлизира инцидент от ноември 2025 г., при който атакуващ е използвал големи езикови модели, за да ескалира от първоначален достъп до пълен административен контрол над AWS само за осем минути чрез инжектиране на зловреден код в Lambda функция.

Препоръки за защита от Sygnia:

  • Приемете, че идентификационните данни са компрометирани, и ротирайте агресивно всички тайни, ключове и токени.
  • Наложете сигурност, фокусирана на първо място върху идентичността (MFA, отнемане на сесии и незабавно деактивиране на компрометирани акаунти).
  • Прилагайте широко мрежово ограничаване (разрешителни списъци с IP адреси, ограничения за изходящия трафик, WAF) като първа мярка за реакция.
  • Автоматизирайте работните процеси за откриване, ротация на ключове и ограничаване, за да съответстват на скоростта на атакуващия.
  • Възстановявайте непроизводствените среди от доверени шаблони за инфраструктура като код (IaC), вместо да се опитвате да извършвате пълно ръчно изчистване.