Новость
Специалисты Bi.Zone SOC оценили масштаб проникновения ИИ-агентов в корпоративную инфраструктуру российских компаний и обнаружили заметный разрыв между тем, какие инструменты установлены на рабочих станциях, и тем, какими из них сотрудники реально пользуются. По установленным на устройствах агентам лидируют Cursor и Codex — их обнаружили у 24% организаций каждый, далее следует Copilot (17%) и Claude Code (8%). Однако при переходе от факта установки к анализу реальной активности картина меняется кардинально: здесь безоговорочным лидером становится Codex с долей 54%, за ним следуют Claude Code (13%) и Cursor (12%), а замыкают пятерку Zed и OpenCode — по 9% у каждого. Этот разрыв между «установлено» и «используется» — ключевой вывод исследования: формальное присутствие инструмента в сети далеко не всегда говорит о его реальной значимости и, соответственно, о степени риска, который он создает.
Проблема в том, что современные ИИ-агенты — это не пассивный софт, а системы, способные самостоятельно совершать действия: обращаться к внешним сервисам, запускать процессы, работать с корпоративными данными без постоянного контроля человека. На практике у них часто оказывается доступ к репозиториям кода, облачной инфраструктуре, внутренним API и другим чувствительным ресурсам компании. Если такой агент оказывается скомпрометирован, злоумышленник получает готовый инструмент для проникновения в корпоративную сеть — причем действующий от имени легитимного пользователя.
Это не гипотетический сценарий. В ходе одного из расследований аналитики Bi.Zone SOC зафиксировали реальный случай: злоумышленник использовал ИИ-агент, установленный на скомпрометированной рабочей станции, чтобы запускать задачи на других машинах в сети. Агент самостоятельно разворачивал наступательные инструменты и выполнял команды на целевых системах — формально от имени обычного пользователя. Для команд информационной безопасности такие инциденты создают дополнительную сложность: приходится отдельно выяснять, что было сделано человеком, а что — автономно самим агентом, действовавшим по заданному сценарию.
Отдельно эксперты выделяют проблему shadow AI — ситуации, когда сотрудники самостоятельно устанавливают ИИ-инструменты, плагины и агентские надстройки, минуя согласование с ИТ-службой и подразделением безопасности. В отличие от привычного программного обеспечения такие решения принимают решения и выполняют операции автономно, поэтому классические подходы к контролю софта здесь не работают — нужен отдельный механизм мониторинга именно агентской активности.
«ИИ-агенты становятся новым классом корпоративных инструментов, которые требуют системного контроля со стороны служб IT и кибербезопасности. Многие из них получают доступ к внутренним данным, репозиториям и корпоративным API, поэтому ошибки настройки, избыточные привилегии или компрометация таких систем могут стать причиной серьезных инцидентов. В этих условиях важно понимать не только какие ИИ-инструменты используются в компании, но и насколько активно они применяются и какие возможности получают внутри инфраструктуры. Анализ технических признаков их работы позволяет увидеть реальную картину использования ИИ-инструментов, которую невозможно получить только за счет опросов сотрудников или учета установленного программного обеспечения», — прокомментировал ситуацию директор по продуктам Bi.Zone Теймур Хеирхабаров.
По мнению аналитиков компании, детальный разбор телеметрии — единственный способ получить точную инвентаризацию агентов и связанных с ними компонентов внутри сети. А вот итоговое решение о том, как поступать с обнаруженными инструментами — полностью запрещать их использование или встраивать в контролируемый периметр с прозрачными правилами доступа, — остается за руководителями служб информационной безопасности каждой конкретной компании.