Картинка
/ Фото: REGIONS/Владимир Ерастов

Как мошенники крадут доступ к ИИ-системам — предупреждение для бизнеса

«Лента.ру»: мошенники начали охотиться за API-ключами корпоративных ИИ-агентов

/Главная /Безопасность
Автор текста:
Анастасия Балабанова
/Главная /Безопасность
Автор текста:
Анастасия Балабанова

Новой целью злоумышленников стали данные для доступа к корпоративным ИИ-системам, сообщает «Лента.ру» со ссылкой на исследование сервиса Smart Business Alert (SBA) компании ЕСА ПРО (входит в ГК «Кросс технолоджис»). В зоне риска — компании, активно использующие искусственный интеллект в работе с клиентами, документами и внутренними сервисами.

Поводом для анализа послужило появление сервисов с бесплатным аудитом ИИ-агентов. Они запрашивают название агента, e-mail владельца, API Endpoint, API-ключ и System Prompt. Эти сведения формируют цифровой профиль системы: адрес, способ авторизации и инструкции, определяющие ее поведение.

Получив API-ключ, злоумышленники могут отправлять запросы за счет владельца и тратить оплаченные токены. Если ключ открывает доступ к корпоративному агенту, появляется возможность работать с файлами, базами данных и инструментами в пределах прав агента. System Prompt раскрывает функции модели и ее ограничения, что помогает обходить защитные инструкции — такая атака называется prompt injection (перехват управления). Гарантированно добиться нужных ответов нельзя, но знание промта и доступ к API позволяют тестировать запросы многократно, повышая шансы на успех.

Особую опасность это представляет для организаций, где ИИ интегрирован с CRM, почтой, облачными хранилищами или финансами, предупредили эксперты. В таких случаях похищается возможность действовать от лица компании.

Руководитель SBA Сергей Трухачев пояснил, что знание системного промта дает атакующему карту поведения агента. Вместе с API-доступом это позволяет добиваться не только утечки данных, но и заранее заданных ответов — например, рекомендации нужного поставщика, передачи ложных реквизитов или одобрения действия, которое агент должен был отклонить.