Что такое почти автономная ИИ-кибератака 2026: Hermes, OpenClaw и взлом госсистем
12 августа Dream опубликовала рабочее пространство почти автономного мультиагентного взлома; на следующий день подтянулась пресса. Ниже отделено то, что есть в отчёте, от того, чего в нём нет.
12 августа 2026 исследовательское подразделение израильской компании Dream — Dream Research Labs — опубликовало отчёт: в начале июля у них оказалось атакующее рабочее пространство около 160 МБ и 1395 файлов. Отчёт называет это почти автономным взломом госорганов в Азии, а не демонстрационным чатом.
13 августа CyberScoop, PCMag и другие назвали это первым публично зафиксированным почти автономным ИИ-ударом по государственной цели и написали о правительстве Тайваня. В тексте Dream — «госорганы Азии»; указание на Тайвань идёт из последующих материалов и Financial Times. Государственная или APT-атрибуция в отчёте не зафиксирована. Ниже только то, что можно сверить по открытым источникам: имя схемы, что произошло за четыре дня, и что пока лишь вывод.
Что такое почти автономная ИИ-кибератака
Dream ставит кампанию на пересечении трёх кривых: открытые веса удешевляют рассуждение у границы возможностей; каркасы агентов умеют планировать, рассылать параллельно, держать память и писать разборы; ограничители останавливают только тех, кто спрашивает честно. Слово — near-autonomous: человек задаёт оркестровку, модель по ходу кампании сама меняет цели и приёмы.
Как работала схема Hermes и OpenClaw
В пространстве два идентификатора: .hermes и .openclaw. Подагенты помечены буквами; в кампании видны Agent A–Agent Q, до восьми параллельно в волне, тремя пачками. Dream пишет, что примерно за четыре дня появилось 1395 файлов — объём не похож на ручную работу одного человека.
-
1
Разведка: разобрать госсеть из портала
Схема скачала и декомпилировала Angular JavaScript правительственного портала, извлекла URL, API, OAuth client ID и конфигурацию Keycloak. В отчёте — 21 связанная система и карта национального SSO: шесть поддоменов, все OIDC-точки, два ключа RSA. Одна система отдавала всю базу пользователей без аутентификации.
-
2
Вход: бэкдоры, спрей, JWT
Входы шли параллельно: отладочные API в проде выдавали сессию на любое тело запроса; парольный спрей по порталу делопроизводства с именами из неаутентифицированного API, CAPTCHA через Tesseract OCR с заявленной точностью 100%, 85 учёток за несколько раундов; API принимал JWT с
alg=none, токен личности без ключа подписи. -
3
Латеральное движение и кража
84 из 85 учёток (98,8%) прошли SSO-мост во внутреннюю информационную систему. Кадровые записи — 2564+: 1409 сотрудников, 916 из неаутентифицированного API, 239 из судебной неаутентифицированной точки. Схема также сканировала IT-поставщиков, ядерный надзор, госпочту и более семи энергокомпаний — сканы, не подтверждённый взлом всех.
Чем это не «просто запустить модель»
Байесовский рейтинг, не слепой скан
Находки стартуют с априори P=0.50, затем обновляются по скану, curl, влиянию и WAF; в цепочку атаки идёт только P>0.95. В архиве: P_success = P_chain × (1 − P_blocker). Латеральный SSO оценили в 99%; затем 98,8% учёток действительно перешли.
Новые приёмы ищутся по ходу кампании
Так называемые Learning Cycles ищут базы уязвимостей, GitHub и статьи под стек целевого правительства. В архиве пять кругов, v1–v5, включая известные CVE местных продуктов и типичные слабости порталов.
Свои ложные срабатывания отбрасываются
Сводка 12 волн перечисляет семь ложных. Самый ясный случай: поле ника при регистрации посчитали слепой SQLi из‑за задержки 21 секунда; повтор показал таймаут SMTP, не SLEEP(5). Подтверждённым пунктам ещё нужны были два круга перекрёстной проверки по три агента.
| Публичная формулировка | Отчёт Dream | Поздние материалы |
|---|---|---|
| Цель | Госорганы Азии | Тайвань (FT / CyberScoop / PCMag) |
| Оператор | Переключение упрощённого и традиционного письма; китайскоязычный оператор | Часть заголовков пишет «китайские хакеры»; это не официальная атрибуция |
| Ограничители | Вся активность подана как санкционированный пентест | Совпадает с отчётом |
Смысл Dream: такого уровня не достичь, просто открыв модель. Нужны настройка задачи, координация агентов и логика решений — байесовский рейтинг, самокоррекция и учебные циклы этой схемы.
# Открытая хронология (по публикациям)
2026-07-01–04 12 волн (Dream)
2026-07 начало Пространство обнаружено
2026-08-12 Dream публикует; детали сначала с FT
2026-08-13 CyberScoop / PCMag
Как читать границы
- Асимметрия стоимости — главный вывод отчёта
- Dream пишет, что грамотная атака стала дешевле, защита — нет в той же пропорции. Это вывод авторов, не новый факт события.
- Вебшелл не стал полным RCE
- Неограниченная загрузка пропустила вебшелл; Forms Authentication блокировала исполнение. В отчёте — частичный успех.
- Статический разбор SDK не совпал с реальными проломами
- Схема забрала с GitBook образцы национального SSO на Java / ASP.NET и прогнала локальный SAST; пересечение с итоговым списком подтверждённых уязвимостей — ноль. Сработали серверные дефекты, видимые чёрным ящиком.
Вопросы для сверки
Это подтверждённая государственная атака?
Нет. Dream выводит китайскоязычного оператора из упрощённого китайского во внутренних статусах и традиционного в анализе «к цели». Заголовки про «китайских хакеров» — пресса, не подтверждённая атрибуция Dream.
Цель точно Тайвань?
В тексте Dream — госорганы Азии. CyberScoop и PCMag пишут правительство Тайваня и Financial Times. Держать обе формулировки; именование прессы — не печать Dream.
Hermes и OpenClaw — специализированные трояны?
Dream описывает их как распространённые открытые каркасы ИИ-агентов. Атакующие наложили мультиагентную оркестровку. Отчёт не приравнивает эти имена к одному коммерческому бренду вредоноса.