Хакеры перестали притворяться людьми. Теперь они боты
Тут должна быть шутка про современные проблемы и современные решения, но пожалуй опущу.
Логика железная. Человеку в логах положено быть предсказуемым: днём, логичные прерывистые действия, браузер, знакомый сценарий. Агенту позволено всё — ночь, тысячи запросов, кривые параметры, хаотичный обход разделов. «Это же агент, он работает». Вот эту поблажку и берут в оборот.
Механика простая, и именно поэтому неприятная. Подделывают не логику. Подделывают по сути имя. Вредоносные обращения к веб-приложениям приходят с идентификаторами популярных ИИ-сервисов — ChatGPT, Claude, DeepSeek, Perplexity и всей их родни. Дальше происходит вот что: классический WAF (защитный инструмент, который фильтрует и блокирует опасный трафик, направленный на сайты и веб-приложения) смотрит на сигнатуру, сигнатура легитимная, потому что вы сами её внесли в allowlist. Трафик, который вы разрешили, всегда выглядит здоровым. Это не дыра в защите. Это защита, которая работает ровно так, как вы её настроили.
И тут начинается инженерная часть. User-Agent — это самоназвание, не паспорт. Не подпись, не ключ, не факт. Клиент сам пишет, кто он. Проверять нужно не строку, а инфраструктуру: обратный DNS, диапазоны, mTLS, ключи, привязанные к вашему контуру. У крупных игроков официальные списки сетей своих краулеров и агентов публикуются открыто — и там прямым текстом написано, что имя в заголовке подтверждением не является. Правило знают все. Не делает почти никто. Дальше — поведение. Тут антивирус вообще не при чём: он ищет файлы, а не смысл и паттерны поведения. А WAF на правилах начинает буксовать, потому что запрос формально валиден. Значит, смотрим на другое: частоту, энтропию параметров, повторы, последовательность обхода, нетипичные связки эндпоинтов, всплески не в свои часы под видом агентской активности.
Теперь неприятное для тех, кто катит агентов прямо в прод. Ваш агент — это не только ваш агент. Как только в контуре появляется легитимная категория трафика «ИИ-ассистент», у чужого бэкдора появляется готовая маска. И он не ломает вашу защиту — он ей пользуется. Вы сами объяснили системе, что такие запросы трогать нельзя. Спасибо, что задокументировали.
Плюс фоном никто не отменял скучное: целевые кампании с бэкдорами, фишинг, старые библиотеки, сервисные учётки. ИИ-маскировка — не замена классике, а новый слой поверх неё.
Что делать практически: 1. Никакой аутентификации по имени. Идентичность — только криптография или проверяемая сетевая принадлежность. Всё остальное — вежливое доверие. 2. Свой трафик — со своим ключом. Агент в проде ходит отдельным классом идентичности, а не «как все, только с бейджиком». 3. Логировать действие, а не запрос. Не «был вызов на /api», а какой инструмент дёрнули, какая операция, что изменилось. 4. Изоляция. Агентам нечего делать в одном контуре с деньгами и персональными данными без отдельного шлюза. 5. Правила по поведению. Подписи оставьте тем, кто ещё верит в подписи.
Вывод для сметы короткий: это не задача «допилить WAF». Это отдельный слой, отдельный продукт, если хотите, и отдельная строка в бюджете. Звучит дорого. А инцидент выглядит дешевле? ____________________________________ Никого не принуждаю, ничего не продаю (во всяком случае пока что) Мой ТГ: https://t.me/kom_on_dir