News

Обеспечение безопасности идентификационных данных с помощью ИИ: обнаружение и предотвращение неправомерного использования учетных данных на машинной скорости

News | 12.08.2026

Acalvio: Злоумышленникам больше не нужно подбирать пароли вручную для каждого аккаунта по отдельности. ИИ и автоматизация позволяют нападающим одновременно проводить атаки методом подстановки учетных данных (credential stuffing), распыления паролей (password spraying), утомления MFA (MFA fatigue), перехвата сессий и разведки привилегий на тысячах аккаунтов. В результате атаки, которые раньше развивались днями, теперь происходят за считанные минуты. Скомпрометированные учетные данные стали одной из основных точек входа в корпоративную среду. Системы IAM, PAM и MFA остаются фундаментальными средствами защиты, но они предназначены главным образом для проверки того, имеет ли пользователь или система право доступа к ресурсу. Они не обязательно определяют, используется ли валидная учетная запись злоумышленником. Это различие становится все более важным, поскольку ИИ позволяет нападающим действовать на скорости машин. Поэтому организациям требуются дополнительные возможности обнаружения, способные выявлять вредоносную активность после аутентификации — особенно когда злоумышленник использует легитимные учетные данные или токены сессий.

Главное

  • Атаки на базе ИИ автоматизируют кражу учетных данных, злоупотребление токенами и компрометацию аккаунтов на скорости машин.
  • IAM, PAM и MFA проверяют подлинность и доступ, но не всегда могут определить, используются ли валидные учетные данные во вредоносных целях.
  • Обнаружение угроз идентификации и реагирование на них (ITDR) обеспечивает непрерывную видимость неправомерного использования учетных данных в гибридных средах.
  • Honeytokens ("медовые токены") и ложные учетные данные обеспечивают высокую точность обнаружения, поскольку легитимные пользователи и процессы никогда не должны с ними взаимодействовать.
  • Acalvio ShadowPlex Identity Protection расширяет возможности обнаружения атак на учетные данные на основе технологии обмана (deception) в Active Directory, облачных идентификаторах, конечных точках, API и средах с поддержкой ИИ.

Как ИИ меняет поверхность атак на идентификационные данные

Искусственный интеллект кардинально изменил экономику атак на учетные данные. Вместо замены традиционных методов кражи учетных данных, ИИ позволяет злоумышленникам выполнять их с большей скоростью, масштабом и точностью.

Автоматизированные атаки на учетные данные

Кампании по подстановке учетных данных (credential stuffing) могут быть автоматизированы для непрерывной смены имен пользователей, паролей, IP-адресов и цифровых отпечатков браузеров при одновременной адаптации к средствам защиты. Распыление паролей (password spraying) также становится более целевым. ИИ может анализировать общедоступную информацию для определения наиболее вероятных паролей, приоритезации ценных аккаунтов и оптимизации последовательности атак.

Автоматизированное утомление MFA (MFA Fatigue)

Атаки типа MFA fatigue можно автоматизировать путем непрерывной генерации запросов аутентификации до тех пор, пока пользователь не подтвердит вход из-за замешательства, раздражения или просто усталости от уведомлений.

Кража сессий и токенов

Злоумышленники все чаще нацеливаются на файлы cookie аутентификации, токены OAuth, учетные данные API и токены сессий, вместо попыток получить пароли напрямую. Как только валидные учетные данные или токен сессии скомпрометированы, злоумышленник выглядит как легитимный пользователь. Это создает одну из самых сложных проблем для современной безопасности учетных данных: у атакующего могут быть валидные учетные данные, и при этом он остается злоумышленником.

Традиционные и ИИ-ассистированные атаки на идентификационные данные

Традиционная атака на учетные данные ИИ-ассистированная атака на учетные данные
Ручной сбор учетных данных Автоматизированная агрегация учетных данных
Целевой подбор паролей Прогнозирование паролей с помощью ИИ
Ограниченное количество попыток входа Адаптивная подстановка учетных данных (credential stuffing)
Горизонтальное перемещение, управляемое человеком Разведка и расширение привилегий с помощью ИИ
Реагирование аналитика, измеряемое часами Выполнение атаки, измеряемое минутами

Сопоставление ИИ-атак на учетные данные с матрицей MITRE ATT&CK

ИИ не обязательно принес совершенно новые техники атак на учетные данные. Вместо этого он ускоряет знакомые тактики и техники в рамках матрицы MITRE ATT&CK. В результате значительно сокращается время между компрометацией учетных данных, разведкой, эскалацией привилегий и горизонтальным перемещением. Понимание того, где в эти пути атак можно внедрить технологии обмана (deception), помогает командам безопасности обнаруживать вредоносную активность на более ранних этапах.

ИИ-атаки на учетные данные и MITRE ATT&CK

Фаза атаки MITRE ATT&CK Типичная ИИ-ассистированная активность Возможность внедрения обмана (Deception)
Initial Access (Первоначальный доступ) TA0001 Использование украденных токенов OAuth и учетных данных Ложные идентификационные данные (Deceptive identities)
Credential Access (Получение учетных данных) TA0006 Автоматизированная подстановка и поиск учетных данных Honeytokens ("медовые токены")
Discovery (Разведка) TA0007 Автоматизированный сбор информации об учетных записях и привилегиях Ложные пользователи (Honey users) и ложные артефакты идентификации
Lateral Movement (Горизонтальное перемещение) TA0008 Автоматизированное расширение привилегий и поиск путей доступа Ложные пути доступа (HoneyPaths)
Defense Evasion (Обход защиты) TA0005 Перехват сессий и злоупотребление легитимными механизмами аутентификации Обман во время выполнения (Runtime deception)

Где IAM и PAM оставляют слепую зону после аутентификации

IAM, PAM и MFA остаются основополагающими элементами корпоративной безопасности.

Они помогают организациям:

  • Проверять подлинность учетных данных
  • Применять политики доступа
  • Защищать привилегированные учетные записи
  • Снижать риск несанкционированного доступа
  • Усиливать аутентификацию

Однако серьезная проблема безопасности возникает уже после успешной аутентификации. Представьте злоумышленника, который получил легитимные учетные данные сервисной учетной записи или украл токен сессии. Запрос на аутентификацию может соответствовать всем применимым политикам доступа. С точки зрения системы аутентификации учетные данные валидны. Однако с точки зрения организации эта активность является вредоносной.

Аутентификация проверяет доступ, а не намерения

Традиционные средства контроля доступа в первую очередь отвечают на вопрос:

Имеет ли эта учетная запись право на доступ к данному ресурсу?

Современная безопасность учетных данных также должна отвечать на вопрос:

Должна ли эта учетная запись действительно использовать эти учетные данные прямо сейчас?

Поведенческая аналитика помогает выявлять подозрительную активность, но атакующие с помощью ИИ все лучше имитируют легитимные рабочие процессы и действуют в рамках обычных паттернов доступа. Из-за этого становится сложнее отличить вредоносные действия от легитимного поведения только лишь с помощью обнаружения аномалий.

Как средства защиты идентификационных данных работают вместе

Возможности безопасности IAM PAM MFA ITDR ShadowPlex Identity Protection
Основная сильная сторона Проверка подлинности (аутентификация) Управление привилегированными аккаунтами Гарантия подлинности входа Мониторинг учетных данных во время выполнения (runtime) Высокоточное обнаружение атак с помощью ложных учетных данных
Лучше всего подходит для Аутентификации и контроля доступа Административного доступа Защиты аккаунтов Обнаружения неправомерного использования учетных данных Обнаружения злоупотребления учетными данными после аутентификации
Основное ограничение Не может самостоятельно определить, используются ли валидные учетные данные во вредоносных целях Фокусируется преимущественно на привилегированных аккаунтах По своей сути не выявляет злоупотребление сессиями или учетными данными Может зависеть от множества источников телеметрии и поведенческих сигналов Требует грамотного размещения и управления ложными учетными данными

Обнаружение угроз и реагирование на них на основе технологий обмана (ITDR)

Обнаружение угроз идентификации и реагирование на них (ITDR) расширяет безопасность учетных данных за пределы обычной аутентификации. ITDR непрерывно мониторит активность учетных записей на протяжении всего жизненного цикла атаки, объединяя телеметрию учетных данных, мониторинг привилегий, аналитику угроз и обнаружение во время выполнения для выявления скомпрометированных аккаунтов. Цель состоит в том, чтобы предоставить командам безопасности более убедительные доказательства вредоносной активности, а не заставлять аналитиков угадывать намерения атакующего по слабым или неоднозначным сигналам.

Расширение ITDR с помощью технологий киберобмана (Cyber Deception)

Acalvio ShadowPlex Identity Protection усиливает ITDR за счет внедрения технологий обмана на уровень безопасности учетных данных. Платформа может разворачивать honeytokens, ложных пользователей (honey users), фальшивые учетные данные и другие артефакты в местах, где их регулярно ищут злоумышленники, включая:

  • Active Directory
  • Microsoft Entra ID
  • Облачные хранилища
  • Менеджеры секретов (Secrets managers)
  • Среды Kubernetes
  • Репозитории DevOps
  • Внешние API

Эти ложные активы не предназначены для реального использования в производстве. Поэтому любая попытка аутентификации, поиска учетных данных или взаимодействия с ложной учетной записью с высокой долей вероятности указывает на вредоносную активность. Такой подход дополняет мониторинг учетных данных выявлением вредоносных намерений, а не опирается исключительно на поведенческие аномалии.

Защита Active Directory и обнаружение горизонтального перемещения

Active Directory остается критически важным компонентом корпоративной инфраструктуры учетных данных и частой целью при горизонтальном перемещении. Злоумышленники могут собирать информацию о пользователях, сервисных учетных записях, группах, привилегиях и путях аутентификации перед попыткой повысить привилегии или продвинуться к высокоценным системам. Технологии обмана позволяют внедрять реалистичные, но контролируемые ложные учетные записи и данные в эти пути атак. Когда злоумышленник взаимодействует с ними, команды безопасности получают раннее предупреждение, помогающее выявить разведку учетных данных и горизонтальное перемещение до того, как нападающий достигнет продуктивных ресурсов. В ходе учений ВМС США по киберустойчивости (ANTX FY25) технология обмана Acalvio продемонстрировала высокую точность обнаружения автоматизированных атак на учетные данные в тестовой среде, включая 100% истинно положительных оповещений и блокирование целей атакующих в 80% оцениваемых сценариев.

Проверено в корпоративных средах

Acalvio ShadowPlex Identity Protection разработан для интеграции технологий обмана в существующие корпоративные процессы безопасности без необходимости замены установленных средств контроля доступа. Этот подход предоставляет командам безопасности дополнительную видимость процессов:

  • Разведки и кражи учетных данных
  • Сбора информации об учетных записях
  • Повышения привилегий
  • Горизонтального перемещения (Lateral movement)
  • Компрометации учетных записей пользователей
  • Компрометации машинных учетных записей

Это позволяет организациям усилить существующие процессы IAM, PAM, MFA, SIEM и SOC с помощью высокоточного обнаружения на основе технологий обмана.

Honeytokens против Canary Tokens

Термины honeytoken и canary token иногда используются как взаимозаменяемые, но они могут описывать разные подходы. Canary tokens обычно представляют собой легкие маркеры, внедряемые в файлы, URL-адреса или другие ресурсы. Доступ к такому маркеру генерирует оповещение. Корпоративный обман учетных данных расширяет эту концепцию, создавая реалистичные учетные записи, данные аутентификации, секреты API и другие ложные ресурсы, которые могут распределяться по всей инфраструктуре организации. Этот более широкий уровень обмана обеспечивает более богатый контекст для ITDR и операций по безопасности.

Возможность Canary Tokens Корпоративные Honeytokens и ложные учетные данные
Основное назначение Оповещение при доступе к размещенному маркеру Обнаружение злоупотребления учетными данными, разведки и несанкционированного доступа
Типовое развертывание Файлы, URL-адреса, документы Учетные записи, пароли, секреты API, облачные и корпоративные ресурсы
Безопасность учетных данных Ограниченная Специально разработана для расширения возможностей обнаружения угроз учетным данным (ITDR)
Контекст Указывает на факт взаимодействия с маркером Предоставляет контекст вокруг разведки учетных данных и путей атак

ИИ-атаки на машинные (нечеловеческие) учетные записи

Учетные записи людей — не единственная цель современных атакующих. Корпоративные среды все больше зависят от тысяч машинных учетных записей (non-human identities), включая:

  • Сервисные учетные записи
  • Ключи API
  • Токены OAuth
  • Секреты Kubernetes
  • Идентификаторы устройств и машин
  • Учетные данные приложений
  • Учетные данные ИИ-агентов

Эти учетные записи могут обладать широкими правами, работать непрерывно и часто не используют MFA. Они также могут быть плохо инвентаризированы, редко ротироваться или быть сложными для мониторинга. Для злоумышленников — и особенно для автоматизированных систем атак — эти характеристики делают машинные учетные записи привлекательными мишенями.

Защита машинных учетных записей

По мере того как организации внедряют автономных ИИ-агентов, автономные приложения и усложняют облачные процессы, количество учетных данных, используемых машинами, продолжает расти. Компрометация ИИ-агента или сервисной учетной записи может предоставить атакующему немедленный доступ к дополнительным ресурсам и создать возможности для горизонтального перемещения в гибридных и мультиоблачных средах. ShadowPlex Identity Protection расширяет технологии обмана на эти среды, размещая ложные учетные данные, медовые аккаунты (honey accounts) и другие артефакты в местах, где их с высокой вероятностью обнаружат злоумышленники и автоматизированные системы. Несанкционированное взаимодействие с этими активами создает высокоточный сигнал о потенциальной компрометации до того, как атакующие успеют расширить свой доступ.

Построение программы безопасности учетных данных, готовой к эпохе ИИ

Эффективная стратегия безопасности учетных данных требует нескольких взаимодополняющих уровней. Организациям следует сочетать управление учетными данными, контроль наименьших привилегий, мониторинг во время выполнения, технологии обмана и автоматизированное реагирование.

Пять уровней программы безопасности учетных данных, готовой к ИИ

Уровень безопасности Операционная цель
Инвентаризация учетных данных Обнаружение и непрерывный учет пользовательских и машинных учетных записей в гибридных средах.
Обеспечение наименьших привилегий Ограничение прав доступа до минимально необходимого объема для конкретных пользователей, приложений и рабочих нагрузок.
Активный обман (Active Deception) Развертывание honeytokens, ложных учетных данных и приманок для обнаружения вредоносного взаимодействия.
Мониторинг во время выполнения (Runtime) Непрерывный мониторинг активности после аутентификации для выявления неправомерного использования учетных данных и злоупотребления привилегиями.
Автоматизация реагирования Быстрая изоляция скомпрометированных учетных записей и ограничение горизонтального перемещения до достижения злоумышленниками основных целей.

Интеграция с существующей инфраструктурой идентификации

Экосистемы учетных данных продолжают расширяться в облачных платформах, SaaS-приложениях, ИИ-сервисах и гибридной инфраструктуре. Acalvio ShadowPlex Identity Protection разработан для дополнения традиционных технологий идентификации, включая:

  • Microsoft Active Directory
  • Microsoft Entra ID
  • Okta
  • Ping Identity
  • CyberArk
  • Delinea

Это позволяет организациям внедрять обнаружение на основе технологий обмана без замены существующих инвестиций в IAM или PAM.

Безопасность учетных данных в эпоху ИИ

ИИ значительно сократил время, необходимое для выполнения атак на учетные данные. Автоматизированные атаки могут происходить со скоростью, превышающей циклы расследования и реагирования человека. В результате командам безопасности требуются средства обнаружения, работающие сопоставимой скоростью. Задача обеспечения безопасности учетных данных все больше смещается от простого момента аутентификации к непрерывной валидации. Вопрос больше не звучит просто так: "Валидны ли эти учетные данные?". Он звучит иначе: "Используются ли эти валидные учетные данные правильным субъектом, в правильное время и с правильной целью?". ITDR помогает решить эту задачу с помощью непрерывного мониторинга, в то время как киберобман обеспечивает дополнительный высокоточный сигнал о неправомерном использовании. Когда злоумышленник взаимодействует с honeytoken или ложной учетной записью, команда безопасности получает четкое подтверждение компрометации — без необходимости полагаться только на неоднозначные поведенческие аномалии.

Усильте безопасность учетных данных с помощью Acalvio ShadowPlex

Атаки на базе ИИ ускоряют компрометацию учетных данных и сокращают время, доступное для расследования и реагирования. Организации могут укрепить свою стратегию безопасности, объединив классические средства контроля IAM, PAM и MFA с ITDR и обнаружением на основе технологий обмана. Acalvio ShadowPlex Identity Protection помогает командам безопасности выявлять злоупотребления пользовательскими и машинными учетными данными, раньше обнаруживать вредоносную активность и сокращать время, доступное атакующим для горизонтального перемещения по сети. Являясь официальным дистрибьютором Acalvio, Softprom помогает организациям оценить, как защита учетных данных на основе технологий обмана может дополнить их существующую архитектуру кибербезопасности и укрепить защиту от ИИ-угроз.