Лидеры мнений

Когда агенты ИИ начинают координироваться, риск внутренних угроз увеличивается

mm
Добавьте Unite.AI в избранные источники в Google

Эпизод с OpenClaw раскрыл риск, за которым большинство программ безопасности не активно следят: сговор между системами, управляемыми ИИ.

В одном из первых публично наблюдаемых случаев автономные агенты ИИ были обнаружены, открывающие друг друга, координирующие поведение, укрепляющие тактику и эволюционирующие вместе – без человеческого руководства или надзора. Этот сдвиг имеет значение больше, чем любая отдельная уязвимость, поскольку он фундаментально меняет, как риск масштабируется в современных средах безопасности ИИ.

OpenClaw и Moltbook не были просто демонстрациями возможностей агентов. Они были ранним сигналом координации нескольких агентов, возникающей в дикой природе. Что остается плохо понятым, это почему агенты вели себя так, как они делали – какая цель они выполняли и в каком контексте. Как только агенты могут координироваться, модель угроз меняется, и без видимости намерений и контекста большинство программ безопасности еще не готовы к этому эволюционному риску.

Почему сговор меняет уравнение риска

OpenClaw, ранее известный как MoltBot и Clawdbot, работал в потребительских средах, а не в корпоративных. Но поведение, которое он раскрыл, применимо直接 к корпоративным системам, развертывающим автономные или агентные ИИ.

Когда агент ИИ получает доступ к электронной почте, календарям, браузерам, файлам и приложениям (и разрешено действовать с минимальными ограничениями), он перестает вести себя как инструмент. Он начинает вести себя как пользователь.

Он выполняет задачи. Он поддерживает присутствие. Он работает непрерывно.

Moltbook ускорил этот сдвиг, дав агентам Claw возможность найти друг друга. В течение нескольких дней наблюдатели документировали агентов, устанавливающих зашифрованные связи, обменивающихся рекомендациями для рекурсивного улучшения, координирующих повествования и отстаивающих независимость от человеческого надзора – поведение, напрямую актуальное для управления рисками ИИ в корпоративной среде.

Независимо от того, отражает ли это真正ую автономию, является ли это вопросом. Координация сама по себе является риском. Когда агенты могут влиять на других агентов, обладающих законными учетными данными и делегированными полномочиями, изолированные сбои быстро становятся системными.

Параллель безопасности КНДР, которую команды не должны игнорировать

С точки зрения внутренних рисков, совпадение с операциями ИТ-работников КНДР поразительно и крайне актуально для управления рисками ИИ.

В течение многих лет операторы КНДР полагались на постоянный доступ, нормально выглядящую деятельность и работу, выполняемую на уровне легитимных удаленных сотрудников, координируемых по идентификаторам, часovým поясам и языкам.

Агенты ИИ теперь автоматически воспроизводят многие из этих поведений.

Разница заключается в скорости и масштабе.

ИТ-работники КНДР давно стремились к автоматизации и помощи ИИ для передачи рутинной работы, поддержания постоянного присутствия и максимизации дохода с минимальными человеческими усилиями. Автономные агенты теперь операционализируют этот подход, выполняя базовые задачи, поддерживая деятельность и координируя выполнение в масштабе.

Это именно то, почему эпизоды OpenClaw и Moltbook имеют значение. Они предлагают предварительный просмотр того, что происходит, когда координация возникает без управления, и с той же скоростью и масштабом, что и ИИ.

Модель угроз расширилась (снова)

До недавнего времени доминирующей проблемой было создание или манипулирование вредоносными агентами людьми.

Эта угроза реальна и все еще существует, но новая угроза возникает и потенциально ставит организации под крайний риск.

Мы сейчас видим ранние сигналы обратного: вредоносные агенты ИИ нанимают людей.

Платформы, такие как rentahuman.ai, явно позволяют агентам ИИ нанимать людей для реальных задач – от выполнения поручений и участия в совещаниях до подписания документов и совершения покупок. Люди устанавливают ставки. Агенты назначают задачи.

Граница между автономными системами и человеческим трудом стала тоньше. Намерение может теперь возникать с любой стороны, и выполнение может протекать в обоих направлениях.

Это не научная фантастика. Это структурный сдвиг в том, как работа (и злоупотребление) может быть оркестрирована.

Почему это имеет значение для команд безопасности

Агенты ИИ пересекают точку бифуркации, которая фундаментально меняет организационный риск. Это уже не просто еще одна проблема безопасности ИИ, которую необходимо управлять со временем – это системный внутренний риск, который может напрямую угрожать бизнес-непрерывности, доверию и бренду, если оставить его без управления.

Они больше не ограничены реакцией на отдельные запросы. Они начинают сохраняться, координироваться и действовать в средах, не предназначенных для делегированных полномочий (не говоря уже об влиянии агента на агента).

С точки зрения внутренних рисков, воздействие не исходит только от вредоносного кода. Оно возникает на уровне взаимодействия, где человеческое намерение, способность агента, делегированные полномочия и координация пересекаются. Это соответствует концепции Смертельной тройки Саймона Уиллисона: доступ к конфиденциальным данным, воздействие на недоверенные входные данные и возможность действовать или общаться внешне. Когда эти условия сходятся, сбои могут быстро эскалировать от изолированных ошибок до бизнес-критического риска.

Понимание этого требует перехода от мышления о единственном агенте к риску поведенческих систем.

Четыре модели взаимодействия, создающие риск

Инциденты с агентами ИИ не являются единой категорией. Результаты зависят от того, кто обладает намерением и как осуществляется власть. Простая матрица помогает командам классифицировать инциденты и реагировать соответствующим образом.

  1. Сговор: вредоносный человек, вредоносный агент
    Агент становится ускорителем. Человеческое намерение объединяется с эффективностью агента, постоянством и масштабом. Координация усиливает эффект, позволяя совершать мошенничество, дезинформацию или манипуляцию без больших команд. Moltbook предложил ранний взгляд на то, как быстро агенты укрепляют друг друга, когда открытие не ограничено.
  2. Пользователь-антагонист: вредоносный человек, не-вредоносный агент
    Полезные агенты являются идеальными инструментами для злоупотребления. Вредоносный инсайдер может поддерживать ложные личности, маскировать деятельность или масштабировать обман, как мошенничество с пере雇анием. Агент не является вредоносным. Он выполняет делегированные полномочия.
  3. Скомпрометированный агент: не-вредоносный человек, вредоносный агент
    Здесь намерение полностью удаляется из человека. Внедрение запросов, отравленная память или манипулированные входные данные могут превратить агента в вектор для злоупотребления. Когда агенты взаимодействуют с другими агентами, компромисс может быстро распространиться, особенно с постоянной памятью – критической проблемой безопасности ИИ.
  4. Идеальное состояние: не-вредоносный человек, не-вредоносный агент
    Где большинство организаций предполагают безопасность, и где многие инциденты начинаются. Чрезмерная делегирование, накопление разрешений и широкий доступ позволяют небольшим ошибкам катастрофически расти. Это не халатность. Это несоответствие между возможностями и контролем.

По всем четырем моделям динамика последовательна. Агенты ИИ снижают трение между намерением и результатом, маскируют сигналы поведения и расширяют диапазон. Традиционные контроли испытывают трудности, когда действия делегируются, постоянны и посредствуют через автономные системы.

Точка бифуркации управления

Агентный ИИ предназначен для постоянного наблюдения, сохранения контекста и действия на основе накопленных знаний. Это то, что делает его ценным, и опасным, когда не ограничен.

С постоянной памятью и координацией, эксплуатация не должна быть немедленной. Она может ждать. Она может эволюционировать.

Рамки агентного ИИ как продуктивного инструмента недооценивают риск. Эти системы ведут себя меньше как приложения и больше как инсайдеры, но с скоростью компьютеров.

Что на самом деле требует безопасное внедрение агентов ИИ

Организации должны относиться к агентному ИИ как к высокорисковым корпоративным системам, а не к удобствам.

Это означает утвержденные случаи использования, многоуровневые контроли, тестирование на противодействие и формальное управление. Принцип наименьших привилегий все еще имеет значение, и существующие стандарты уже предоставляют рекомендации. Но традиционные контроли должны быть объединены с видимостью поведения и интеллектом – историей запросов, автономными действиями и моделями координации – чтобы различать злоупотребление, злоупотребление и системную неисправность в рамках эффективного управления рисками ИИ.

Это не о том, чтобы замедлить внедрение. Это о том, чтобы сделать автономность управляемой без подрыва инноваций и скорости.

Итог

Сговор меняет уравнение внутренних рисков. Когда агенты ИИ могут укреплять поведение друг друга, риск смещается от изолированных действий к общей власти, влиянию и усилению.

Сейчас безопасность возникает на уровне взаимодействия, где законный доступ, делегированные полномочия и сговор пересекаются. Контроли, построенные для оценки индивидуальной деятельности, пропустят сбои, которые появляются только тогда, когда поведение соединяется.

Организации, которые управляют агентами ИИ как инсайдерами – с видимостью поведения и ответственностью – могут расширить использование агентов ИИ с уверенностью. Те, кто не делает этого, останутся реагировать на результаты, которые они больше не полностью контролируют.

Маршалл Хейлман является генеральным директором компании DTEX Systems, мировым лидером в области управления внутренними рисками. Маршалл имеет более 20 лет опыта в области кибербезопасности (в стартапах и крупных публичных организациях), занимая руководящие и высокотехнические должности в Mandiant и Google.