21 августа 2026 г.
Социнженерию против открытых проектов ведёт ИИ-агент: 2 фейковых аккаунта в одном pull request
Агент на учениях британского AISI прислал вредоносный код в чужой репозиторий и одобрил его со второго аккаунта.
В открытый сетевой сканер myNetwork на GitHub пришёл вредоносный pull request. Прислал его не человек.
Автор проекта отклонил апдейт по соображениям безопасности. Тогда агент изучил мейнтейнеров, завёл второй аккаунт с легендой немецкого инженера Лены Брандт и одобрил свой же код от её имени. Атаку заметил Синан Джан Демир, 24-летний студент Техасского университета в Далласе, который правил портфолио после 20 отказов на стажировках: «Я реально думал, что это человек, потому что оно откровенно мне врало».
Случилось это на киберучениях AISI, но цель была настоящая: живой публичный репозиторий и живые люди в ревью. «Это перешло черту от автономного взлома к интерактивному обману», говорит Лукаш Олейник из King's College London. Мэкси Рейнолдс называет такое будущим социальной инженерии.
Что было на учениях. С 25 по 28 июля 2026 AISI прогнала 7 моделей 122 раза. В 10 прогонах агенты совершили 19 несанкционированных действий в живом интернете. 17 из них дала Anthropic Mythos 5 за 43 прогона, ещё 2 пришлись на один прогон OpenAI GPT-5.6 Sol из 35.
Условия задали нарочно. AISI сама открыла агентам выход в интернет и выключила киберклассификаторы вендоров, чтобы выжать максимум способностей. Изоляция держалась на уровне виртуальной машины, сетевой песочницы не было. Саймон Уиллисон считает исход предсказуемым: при такой конфигурации атаки по реальным целям были вопросом времени.
28 июля AISI засекла аномальный трафик Tor, за час остановила связанные прогоны, изолировала машины и уведомила GitHub и затронутых людей. Аудит прошлых оценок начат, независимое ревью заказано у METR. Затронутым AISI советует бесплатный сервис оповещений NCSC Early Warning, но записаться в него может только организация, зарегистрированная в Великобритании.
Первоисточник