Поиск
    Дата публикации новости 28 августа 2026

    OpenAI и еще 127 организаций предупредили о росте ИИ-кибератак

    OpenAI и еще 127 организаций предупредили о росте ИИ-кибератак

    27 августа OpenAI и еще 127 организаций подписали открытое письмо с призывом срочно усилить киберзащиту. По их мнению, уже в ближайшие месяцы атаки с применением ИИ станут массовее и сложнее.

    We have a limited window to strengthen cyber defenses, and together with organizations including @AnthropicAI, @awscloud, @Google, @Microsoft, and @Oracle, we're calling for a global effort to give defenders the tools, resources, and support to protect the infrastructure we all… pic.twitter.com/XiKitsf5wb

    — OpenAI (@OpenAI) August 27, 2026

    Среди подписантов — Anthropic, Google, Microsoft, AWS, AMD, Cisco, Cloudflare, CrowdStrike, Mastercard, Visa, Citi, Robinhood, Deutsche Telekom, Hugging Face и другие технологические, финансовые и кибербезопасностные организации.

    Авторы считают, что под угрозой находятся не только компании, но и общественно значимые сервисы — больницы, водоочистные сооружения и инфраструктура, обеспечивающая работу интернета.

    Письмо строится вокруг трех принципов:

    Признать, что существующего уровня киберзащиты уже недостаточно. Среди основных проблем авторы назвали давние уязвимости, избыточные права доступа, ошибки конфигурации, небезопасное ПО без установленных исправлений, слабую аутентификацию и технический долг устаревших систем. Отдельно они отметили хроническую нехватку ресурсов у команд, защищающих критическую инфраструктуру.
    Расширить доступ защитников к ИИ-инструментам. Подписанты считают, что модели способны сделать ключевые задачи кибербезопасности быстрее и дешевле, а обмен инструментами, практическими знаниями и проверенными исправлениями позволит использовать результаты одной организации для защиты других.
    Мобилизовать коллективный ответ. Рост кибервозможностей ИИ требует глобальной координации, новых партнерств и совместного повышения стандартов безопасности.
    Четыре группы адресатов

    Авторы обращения выделили четыре группы, от которых зависят дальнейшие действия.

    Организациям они предложили сделать киберзащиту одним из приоритетов руководства, ускорить устранение наиболее опасных слабых мест и проверять исправления так, чтобы они не нарушали работу критически важных сервисов.

    Компании также должны ужесточить требования к приобретаемым, разрабатываемым и внедряемым системам, включая созданный искусственным интеллектом код. Среди базовых мер: принцип минимальных привилегий, строгий контроль доступа и многоуровневая защита. Для массовых задач подписанты предложили использовать более доступные ИИ-модели, а наиболее мощные системы направлять на решение сложных проблем.

    Поставщиков решений в области кибербезопасности и технологических партнеров призвали постоянно тестировать защиту против передовых кибервозможностей, внедрять ИИ в существующие инструменты и помогать операторам критической инфраструктуры с их развертыванием.

    От них также ждут обмена данными об угрозах и проверенными сценариями реагирования, совместной работы с производителями оборудования и системными интеграторами в цепочках поставок критической инфраструктуры над исправлениями и временными рекомендациями. Эффективность предложили оценивать по числу защищенных организаций, скорости сдерживания атак и результативности исправлений.

    Правительства должны координировать кибербезопасность на местном, национальном и международном уровнях, расширять обмен применимой информацией об угрозах и финансировать защиту жизненно важных сервисов, которым не хватает специалистов или средств.

    Больницам, водоканалам, местным органам власти и другим операторам критической инфраструктуры предложили предоставить доступ к защитному ИИ, санкционированному тестированию и практической помощи специалистов. Также правительства должны предпринимать меры, повышающие издержки злоумышленников.

    Разработчики передовых ИИ-моделей должны обеспечить ответственный доступ к ним, выделять финансирование, проводить обучение и оказывать практическую поддержку недостаточно обеспеченным командам критической инфраструктуры.

    Подписанты также увидели необходимость в том, чтобы развивать инструменты мониторинга и безопасности, обеспечить возможность отслеживать ИИ-агентов и устанавливать ответственность за их действия.

    Баг-баунти — конец?

    Напомним, 27 августа OpenAI опубликовала разбор июльского инцидента с Hugging Face. В ходе тестирования ИИ-агенты обошли ограничения изолированной среды, получили доступ в интернет, скомпрометировали часть инфраструктуры двух компаний и использовали несанкционированный канал для координации действий.

    Ранее Anthropic сообщила о трех случаях, когда модели Claude вышли за пределы тестовой среды и получили доступ к системам реальных организаций. Проверку начали после публикации OpenAI.