News

Захист ідентифікаційних даних на базі ШІ: виявлення та блокування зловживань обліковими даними зі швидкістю машини

News | 12.08.2026

Acalvio: Зловмисникам більше не потрібно підбирати паролі вручну для кожного облікового запису окремо. ШІ та автоматизація дозволяють нападникам одночасно проводити атаки методом підстановки облікових даних (credential stuffing), розпилення паролів (password spraying), перевтоми MFA (MFA fatigue), перехоплення сесій та розвідки привілеїв на тисячах акаунтів. У результаті атаки, які раніше розгорталися днями, тепер відбуваються за лічені хвилини. Скомпрометовані ідентифікаційні дані стали однією з основних точок входу в корпоративне середовище. Системи IAM, PAM та MFA залишаються фундаментальними засобами захисту, але вони призначені насамперед для перевірки того, чи має користувач або система право доступу до ресурсу. Вони не обов'язково визначають, чи використовується валідна облікова запис зловмисником. Ця відмінність стає дедалі важливішою, оскільки ШІ дозволяє нападникам діяти на швидкості машин. Тому організаціям потрібні додаткові можливості виявлення, здатні ідентифікувати шкідливу активність після автентифікації — особливо коли зловмисник використовує легітимні облікові дані або токени сесій.

Головне

  • Атаки на базі ШІ автоматизують крадіжку облікових даних, зловживання токенами та компрометацію акаунтів на швидкості машин.
  • IAM, PAM та MFA перевіряють автентичність і доступ, але не завжди можуть визначити, чи використовуються валідні облікові дані у шкідливих цілях.
  • Виявлення загроз ідентифікації та реагування на них (ITDR) забезпечує безперервну видимість неправомірного використання облікових даних у гібридних середовищах.
  • Honeytokens ("медові токени") та несправжні ідентифікаційні дані забезпечують високу точність виявлення, оскільки легітимні користувачі та процеси ніколи не повинні з ними взаємодіяти.
  • Acalvio ShadowPlex Identity Protection розширює можливості виявлення атак на облікові дані на основі технології обману (deception) в Active Directory, хмарних ідентифікаторах, кінцевих точках, API та середовищах із підтримкою ШІ.

Як ШІ змінює поверхню атак на ідентифікаційні дані

Штучний інтелект кардинально змінив економіку атак на облікові дані. Замість заміни традиційних методів крадіжки облікових даних, ШІ дозволяє зловмисникам виконувати їх із більшою швидкістю, масштабом та точністю.

Автоматизовані атаки на облікові дані

Кампанії з підстановки облікових даних (credential stuffing) можуть бути автоматизовані для безперервної зміни імен користувачів, паролів, IP-адрес та цифрових відбитків браузерів із одночасною адаптацією до засобів захисту. Розпилення паролів (password spraying) також стає більш цільовим. ШІ може аналізувати загальнодоступну інформацію для визначення найбільш ймовірних паролів, пріоритетизації цінних акаунтів та оптимізації послідовності атак.

Автоматизована перевтома MFA (MFA Fatigue)

Атаки типу MFA fatigue можна автоматизувати шляхом безперервної генерації запитів автентифікації доти, доки користувач не підтвердить вхід через розгубленість, роздратування або просто втому від сповіщень.

Крадіжка сесій та токенів

Зловмисники дедалі частіше націлюються на файли cookie автентифікації, токени OAuth, облікові дані API та токени сесій замість спроб отримати паролі напряму. Як тільки валідині облікові дані або токен сесії скомпрометовано, зловмисник виглядає як легітимний користувач. Це створює одну з найскладніших проблем для сучасної безпеки ідентифікаційних даних: нападник може мати валідні облікові дані і при цьому залишатися зловмисником.

Традиційні та ШІ-асистовані атаки на ідентифікаційні дані

Традиційна атака на облікові дані ШІ-асистована атака на облікові дані
Ручний збір облікових даних Автоматизована агрегація облікових даних
Цільове вгадування паролів Прогнозування паролів за допомогою ШІ
Обмежена кількість спроб входу Адаптивна підстановка облікових даних (credential stuffing)
Горизонтальне переміщення, кероване людиною Розвідка та розширення привілеїв за допомогою ШІ
Реагування аналітика, що вимірюється годинами Виконання атаки, що вимірюється хвилинами

Зіставлення ШІ-атак на облікові дані з матрицею MITRE ATT&CK

ШІ не обов'язково приніс абсолютно нові техніки атак на ідентифікаційні дані. Замість цього він прискорює знайомі тактики та техніки у межах матриці MITRE ATT&CK. У результаті значно скорочується час між компрометацією облікових даних, розвідкою, ескалацією привілеїв та горизонтальним переміщенням. Розуміння того, де в ці шляхи атак можна впровадити технології обману (deception), допомагає командам безпеки виявляти шкідливу активність на ранніх етапах.

ШІ-атаки на облікові дані та MITRE ATT&CK

Фаза атаки MITRE ATT&CK Типова ШІ-асистована активність Можливість впровадження обману (Deception)
Initial Access (Початковий доступ) TA0001 Використання вкрадених токенів OAuth та облікових даних Несправжні ідентифікаційні дані (Deceptive identities)
Credential Access (Отримання облікових даних) TA0006 Автоматизована підстановка та пошук облікових даних Honeytokens ("медові токени")
Discovery (Розвідка) TA0007 Автоматизований збір інформації про облікові записи та привілеї Фальшиві користувачі (Honey users) та несправжні артефакти ідентифікації
Lateral Movement (Горизонтальне переміщення) TA0008 Автоматизоване розширення привілеїв та пошук шляхів доступу Фальшиві шляхи доступу (HoneyPaths)
Defense Evasion (Ухилення від захисту) TA0005 Перехоплення сесій та зловживання легітимними механізмами автентифікації Обман під час виконання (Runtime deception)

Де IAM та PAM залишають сліпу зону після автентифікації

IAM, PAM та MFA залишаються основоположними елементами корпоративної безпеки.

Вони допомагають організаціям:

  • Перевіряти автентичність облікових даних
  • Застосовувати політики доступу
  • Захищати привілейовані облікові записи
  • Знижувати ризик несанкціонованого доступу
  • Посилювати автентифікацію

Однак серйозний виклик безпеці виникає вже після успішної автентифікації. Уявіть зловмисника, який отримав легітимні облікові дані сервісного облікового запису або вкрав токен сесії. Запит на автентифікацію може відповідати всім застосовним політикам доступу. З точки зору системи автентифікації облікові дані є валідними. Однак з точки зору організації ця активність є шкідливою.

Автентифікація перевіряє доступ, а не наміри

Традиційні засоби контролю доступу насамперед відповідають на запитання:

Чи має цей обліковий запис право на доступ до цього ресурсу?

Сучасна безпека ідентифікаційних даних також має відповідати на запитання:

Чи має цей обліковий запис дійсно використовувати ці облікові дані саме зараз?

Поведінкова аналітика допомагає виявляти підозрілу активність, але нападники за допомогою ШІ все краще імітують легітимні робочі процеси та діють у межах звичайних патернів доступу. Через це стає складніше відрізнити шкідливі дії від легітимної поведінки лише за допомогою виявлення аномалій.

Як засоби захисту ідентифікаційних даних працюють разом

Можливість безпеки IAM PAM MFA ITDR ShadowPlex Identity Protection
Основна сильна сторона Перевірка автентичності (автентифікація) Управління привілейованими акаунтами Гарантія автентичності входу Моніторинг облікових даних під час виконання (runtime) Високоточне виявлення атак за допомогою фальшивих облікових даних
Найкраще підходить для Автентифікації та контролю доступу Адміністративного доступу Захисту акаунтів Виявлення неправомірного використання облікових даних Виявлення зловживання обліковими даними після автентифікації
Основне обмеження Не може самостійно визначити, чи використовуються валідні облікові дані у шкідливих цілях Фокусується переважно на привілейованих акаунтах За своєю суттю не виявляє зловживання сесіями або обліковими даними Може залежати від багатьох джерел телеметрії та поведінкових сигналів Вимагає грамотного розміщення та управління фальшивими обліковими даними

Виявлення загроз ідентифікації та реагування на них на основі технологій обману (ITDR)

Виявлення загроз ідентифікації та реагування на них (ITDR) розширює безпеку облікових даних за межі звичайної автентифікації. ITDR безперервно моніторить активність облікових записів протягом усього життєвого циклу атаки, об'єднуючи телеметрію облікових даних, моніторинг привілеїв, аналітику загроз та виявлення під час виконання для ідентифікації скомпрометованих акаунтів. Мета полягає в тому, щоб надати командам безпеки переконливіші докази шкідливої активності, а не змушувати аналітиків здогадуватися про наміри нападника за слабкими або неоднозначними сигналами.

Розширення ITDR за допомогою технологій кіберобману (Cyber Deception)

Acalvio ShadowPlex Identity Protection посилює ITDR за рахунок впровадження технологій обману на рівень безпеки ідентифікаційних даних. Платформа може розгортати honeytokens, фальшивих користувачів (honey users), фальшиві облікові дані та інші артефакти у місцях, де їх регулярно шукають зловмисники, зокрема у:

  • Active Directory
  • Microsoft Entra ID
  • Хмарних сховищах
  • Менеджерах секретів (Secrets managers)
  • Середовищах Kubernetes
  • Репозиторіях DevOps
  • Зовнішніх API

Ці фальшиві активи не призначені для реального використання у виробництві. Тому будь-яка спроба автентифікації, пошуку облікових даних або взаємодії з фальшивим обліковим записом із високою ймовірністю вказує на шкідливу активність. такий підхід доповнює моніторинг облікових даних виявленням шкідливих намірів, а не спирається виключно на поведінкові аномалії.

Захист Active Directory та виявлення горизонтального переміщення

Active Directory залишається критично важливим компонентом корпоративної інфраструктури ідентифікації та частою ціллю під час горизонтального переміщення. Зловмисники можуть збирати інформацію про користувачів, сервісні облікові записи, групи, привілеї та шляхи автентифікації перед спробою підвищити привілеї або просунутися до високоцінних систем. Технології обману дозволяють впроваджувати реалістичні, але контрольовані фальшиві облікові записи та дані у ці шляхи атак. Коли зловмисник взаємодіє з ними, команди безпеки отримують раннє попередження, що допомагає виявити розвідку облікових даних та горизонтальне переміщення до того, як нападник досягне продуктивних ресурсів. Під час навчань ВМС США з кіберстійкості (ANTX FY25) технологія обману Acalvio продемонструвала високу точність виявлення автоматизованих атак на облікові дані у тестовому середовищі, включаючи 100% істинно позитивних сповіщень та блокування цілей нападників у 80% оцінюваних сценаріїв.

Перевірено в корпоративних середовищах

Acalvio ShadowPlex Identity Protection розроблений для інтеграції технологій обману в існуючі корпоративні процеси безпеки без потреби заміни встановлених засобів контролю доступу. Цей підхід надає командам безпеки додаткову видимість процесів:

  • Розвідки та крадіжки облікових даних
  • Збору інформації про облікові записи
  • Підвищення привілеїв
  • Горизонтального переміщення (Lateral movement)
  • Компрометації облікових записів користувачів
  • Компрометації машинних облікових записів

Це дозволяє організаціям посилити існуючі процеси IAM, PAM, MFA, SIEM та SOC за допомогою високоточного виявлення на основі технологій обману.

Honeytokens проти Canary Tokens

Терміни honeytoken та canary token іноді використовуються як взаємозамінні, але вони можуть описувати різні підходи. Canary tokens зазвичай є легкими маркерами, що впроваджуються у файли, URL-адреси або інші ресурси. Доступ до такого маркера генерує сповіщення. Корпоративний обман ідентифікаційних даних розширює цю концепцію, створюючи реалістичні облікові записи, дані автентифікації, секрети API та інші фальшиві ресурси, які можуть розподілятися по всій інфраструктурі організації. Цей ширший рівень обману забезпечує багатший контекст для ITDR та операцій з безпеки.

Можливість Canary Tokens Корпоративні Honeytokens та фальшиві облікові дані
Основне призначення Сповіщення під час доступу до розміщеного маркера Виявлення зловживання обліковими даними, розвідки та несанкціонованого доступу
Типове розгортання Файли, URL-адреси, документи Облікові записи, паролі, секрети API, хмарні та корпоративні ресурси
Безпека ідентифікаційних даних Обмежена Спеціально розроблена для розширення можливостей виявлення загроз обліковим даним (ITDR)
Контекст Вказує на факт взаємодії з маркером Надає контекст навколо розвідки облікових даних та шляхів атак

ШІ-атаки на машинні (нелюдські) облікові записи

Облікові записи людей — не єдина ціль сучасних нападників. Корпоративні середовища дедалі більше залежать від тисяч машинних облікових записів (non-human identities), зокрема:

  • Сервісних облікових записів
  • Ключів API
  • Токенів OAuth
  • Секретів Kubernetes
  • Ідентифікаторів пристроїв та машин
  • Облікових даних додатків
  • Облікових даних ШІ-агентів

Ці облікові записи можуть мати широкі права, працювати безперервно та часто не використовують MFA. Вони також можуть бути погано інвентаризовані, рідко ротуватися або бути складними для моніторингу. Для зловмисників — і особливо для автоматизованих систем атак — ці характеристики роблять машинні облікові записи привабливими мішенями.

Захист машинних облікових записів

У міру того як організації впроваджують автономних ШІ-агентів, автономні додатки та ускладнюють хмарні процеси, кількість облікових даних, що використовуються машинами, продовжує зростати. Компрометація ШІ-агента або сервісного облікового запису може надати нападнику негайний доступ до додаткових ресурсів та створити можливості для горизонтального переміщення у гібридних та мультихмарних середовищах. ShadowPlex Identity Protection розширює технології обману на ці середовища, розміщуючи фальшиві облікові дані, медові акаунти (honey accounts) та інші артефакти у місцях, де їх із високою ймовірністю виявлять зловмисники та автоматизовані системи. Несанкціонована взаємодія з цими активами створює високоточний сигнал про потенційну компрометацію до того, як нападники встигнуть розширити свій доступ.

Побудова програми безпеки ідентифікаційних даних, готової до епохи ШІ

Ефективна стратегія безпеки облікових даних вимагає кількох взаємодоповнюючих рівнів. Організаціям слід поєднувати управління обліковими даними, контроль найменших привілеїв, моніторинг під час виконання, технології обману та автоматизоване реагування.

П'ять рівнів програми безпеки ідентифікаційних даних, готової до ШІ

Рівень безпеки Операційна мета
Інвентаризація облікових даних Виявлення та безперервний облік користувацьких і машинних облікових записів у гібридних середовищах.
Забезпечення найменших привілеїв Обмеження прав доступу до мінімально необхідного обсягу для конкретних користувачів, додатків та робочих навантажень.
Активний обман (Active Deception) Розгортання honeytokens, фальшивих облікових даних та приманок для виявлення шкідливої взаємодії.
Моніторинг під час виконання (Runtime) Безперервний моніторинг активності після автентифікації для виявлення неправомірного використання облікових даних та зловживання привілеями.
Автоматизація реагування Швидка ізоляція скомпрометованих облікових записів та обмеження горизонтального переміщення до досягнення зловмисниками основних цілей.

Інтеграція з існуючою інфраструктурою ідентифікації

Екосистеми облікових даних продовжують розширюватися у хмарних платформах, SaaS-додатках, ШІ-сервісах та гібридній інфраструктурі. Acalvio ShadowPlex Identity Protection розроблений для доповнення традиційних технологій ідентифікації, включаючи:

  • Microsoft Active Directory
  • Microsoft Entra ID
  • Okta
  • Ping Identity
  • CyberArk
  • Delinea

Це дозволяє організаціям впроваджувати виявлення на основі технологій обману без заміни існуючих інвестицій у IAM або PAM.

Безпека ідентифікаційних даних у епоху ШІ

ШІ значно скоротив час, необхідний для виконання атак на облікові дані. Автоматизовані атаки можуть відбуватися зі швидкістю, що перевищує цикли розслідування та реагування людини. У результаті командам безпеки потрібні засоби виявлення, що працюють із співмірною швидкістю. Завдання забезпечення безпеки облікових даних дедалі більше зміщується від простого моменту автентифікації до безперервної валідації. Питання більше не звучить просто так: "Чи є ці облікові дані валідними?". Воно звучить інакше: "Чи використовуються ці валідні облікові дані правильним суб'єктом, у правильний час і з правильною метою?". ITDR допомагає вирішити це завдання за допомогою безперервного моніторингу, тоді як кіберобман забезпечує додатковий високоточний сигнал про неправомірне використання. Коли зловмисник взаємодіє з honeytoken або фальшивим обліковим записом, команда безпеки отримує чітке підтвердження компрометації — без потреби спиратися лише на неоднозначні поведінкові аномалії.

Посильте безпеку ідентифікаційних даних за допомогою Acalvio ShadowPlex

Атаки на базі ШІ прискорюють компрометацію облікових даних та скорочують час, доступний для розслідування та реагування. Організації можуть зміцнити свою стратегію безпеки, об'єднавши класичні засоби контролю IAM, PAM та MFA з ITDR та виявленням на основі технологій обману. Acalvio ShadowPlex Identity Protection допомагає командам безпеки виявляти зловживання користувацькими та машинними обліковими даними, раніше виявляти шкідливу активність та скорочувати час, доступний нападникам для горизонтального переміщення мережею. Як офіційний дистриб'ютор Acalvio, Softprom допомагає організаціям оцінити, як захист облікових даних на основі технологій обману може доповнити їхню існуючу архітектуру кібербезпеки та посилити захист від ШІ-загрози.