Microsoft незаметно построила кибербизнес на $37 млрд
Когда обсуждают крупнейшие компании в области кибербезопасности, обычно вспоминают Palo Alto, CrowdStrike, Fortinet, Zscaler. Microsoft в такие списки попадает не всегда. Всё-таки у неё Windows, Office, Azure, Xbox, Copilot и ещё несколько тысяч способов заработать деньги.
Между тем кибербез от Microsoft, по оценкам рынка, уже достиг $37 млрд в год. Это примерно 14% всей выручки компании и больше чем в два раза, чем зарабатывают CrowdStrike, Palo Alto и Zscaler вместе взятые.
Сама Microsoft цифру в $37 млрд не называла. Последний официальный показатель компания раскрыла ещё в январе 2023 года — тогда направление безопасности приносило $20 млрд в год. До этого было $10 млрд в 2021-м и $15 млрд в 2022-м. Потом Microsoft перестала рассказывать, сколько именно зарабатывает на защите клиентов. Аналитики продолжили считать сами.
Если оценка верна, менее чем за пять лет бизнес вырос почти в четыре раза.
У них нет одного огромного продукта под названием Microsoft Cybersecurity. Вместо этого есть Entra для управления доступом, Defender для защиты компьютеров, почты и облаков, Sentinel для анализа событий, Intune для управления устройствами, Purview для данных и соответствия требованиям, а теперь ещё Security Copilot и целый выводок ИИ-агентов.
В сентябре 2025 года Microsoft окончательно начала превращать Sentinel из обычной облачной SIEM в основу «агентной» защиты: с единым хранилищем данных, графом связей и интерфейсами, через которые ИИ-агенты могут изучать инфраструктуру и действовать внутри неё.
Но главное оружие Microsoft — не ИИ и даже не качество отдельных продуктов. Главное оружие — бухгалтерия.
Кибербезопасность спрятана внутри Microsoft 365, Azure и Windows. Компания уже купила Office, почту, Teams, облако и управление учётными записями. После этого предложить ей Defender, Entra, Purview и Security Copilot намного проще, чем неизвестному производителю продать отдельный продукт и убедить заказчика ещё год его внедрять.
В общем, крупнейший кибербез-бизнес в мире. Но Microsoft построила его так удачно, что даже в собственной отчётности его не видно 😁
Ненавистникам MS прогноз плохой - выручка почти наверняка продолжит расти, причём быстрее рынка. Аналитики закладывают за $50 млрд к 2030 году при росте в районе 13–16% в год.
Компания сделала ставку не на ОС, а на облако, подписки и корпоративную инфраструктуру, которые работают независимо от того, с какого устройства заходит пользователь. Кроссплатформенность снимает риск падения доли Windows. Defender и Entra защищают iOS, Android, macOS, Linux и даже чужие облака (AWS, GCP). То есть Microsoft зарабатывает на безопасности там, где её собственной ОС нет вообще — поэтому сползание Windows на рынке ОС кибербез-выручке почти не угрожает.
@gostev_future
Когда обсуждают крупнейшие компании в области кибербезопасности, обычно вспоминают Palo Alto, CrowdStrike, Fortinet, Zscaler. Microsoft в такие списки попадает не всегда. Всё-таки у неё Windows, Office, Azure, Xbox, Copilot и ещё несколько тысяч способов заработать деньги.
Между тем кибербез от Microsoft, по оценкам рынка, уже достиг $37 млрд в год. Это примерно 14% всей выручки компании и больше чем в два раза, чем зарабатывают CrowdStrike, Palo Alto и Zscaler вместе взятые.
Сама Microsoft цифру в $37 млрд не называла. Последний официальный показатель компания раскрыла ещё в январе 2023 года — тогда направление безопасности приносило $20 млрд в год. До этого было $10 млрд в 2021-м и $15 млрд в 2022-м. Потом Microsoft перестала рассказывать, сколько именно зарабатывает на защите клиентов. Аналитики продолжили считать сами.
Если оценка верна, менее чем за пять лет бизнес вырос почти в четыре раза.
У них нет одного огромного продукта под названием Microsoft Cybersecurity. Вместо этого есть Entra для управления доступом, Defender для защиты компьютеров, почты и облаков, Sentinel для анализа событий, Intune для управления устройствами, Purview для данных и соответствия требованиям, а теперь ещё Security Copilot и целый выводок ИИ-агентов.
В сентябре 2025 года Microsoft окончательно начала превращать Sentinel из обычной облачной SIEM в основу «агентной» защиты: с единым хранилищем данных, графом связей и интерфейсами, через которые ИИ-агенты могут изучать инфраструктуру и действовать внутри неё.
Но главное оружие Microsoft — не ИИ и даже не качество отдельных продуктов. Главное оружие — бухгалтерия.
Кибербезопасность спрятана внутри Microsoft 365, Azure и Windows. Компания уже купила Office, почту, Teams, облако и управление учётными записями. После этого предложить ей Defender, Entra, Purview и Security Copilot намного проще, чем неизвестному производителю продать отдельный продукт и убедить заказчика ещё год его внедрять.
В общем, крупнейший кибербез-бизнес в мире. Но Microsoft построила его так удачно, что даже в собственной отчётности его не видно 😁
Ненавистникам MS прогноз плохой - выручка почти наверняка продолжит расти, причём быстрее рынка. Аналитики закладывают за $50 млрд к 2030 году при росте в районе 13–16% в год.
Компания сделала ставку не на ОС, а на облако, подписки и корпоративную инфраструктуру, которые работают независимо от того, с какого устройства заходит пользователь. Кроссплатформенность снимает риск падения доли Windows. Defender и Entra защищают iOS, Android, macOS, Linux и даже чужие облака (AWS, GCP). То есть Microsoft зарабатывает на безопасности там, где её собственной ОС нет вообще — поэтому сползание Windows на рынке ОС кибербез-выручке почти не угрожает.
@gostev_future
5👍8❤1
Что-то не заходят вам новости про деньги и рынки?
Ладно, пойдем по хардкору. Вот вам кейс для будущих красивых презентаций.
Мозг из Китая, руки от Anthropic
Компания Hunt.io наткнулась на открытый каталог на сервере в Гонконге — и вытащила оттуда полную кухню действующей китайской APT-операции. Исходники жертв, эксплойты, логи, клоны страниц входа, дампы данных, все заметки на упрощённом китайском. Но интересна не сама помойка, а то, как атакующие организовали труд.
Они построили атаку на двух ИИ с чётким разделением ролей. DeepSeek-v4-pro работал мозгом: продумывал логику, писал эксплойты, принимал решения. А Claude Code — руками: запускал команды, держал сессии, распараллеливал задачи. То есть наступательную мысль пропускали через китайскую модель, а грязную исполнительную работу вешали на агентную инфраструктуру Anthropic. Разделение труда, которому позавидовал бы многие: думает отечественное, вкалывает импортное.
Особенно мило смотрится найденный файл CLAUDE md — это инструкция для ИИ-агента. В ней Claude Code прямо предписывалось создавать, тестировать и по кругу улучшать фишинговые клоны сразу по нескольким целям. То есть модель вежливо усадили штамповать поддельные страницы входа — и она, судя по логам, старательно штамповала.
Работали руками, не веерно. В Таиланде через SQL-инъекцию вскрыли госсистему и слили базу с именами и национальными ID чиновников, попутно оставляя тестовые записи — то есть копались в живой базе. В Афганистане добрались до приложения с жалобами граждан: это возможность в реальном времени видеть, кто и на что жалуется властям — мечта любой спецслужбы. На Тайване целили в цепочки поставок, полупроводники и производителей дронов. США отделались лёгким испугом — только сканирование (засветились даже хосты NASA) и недоделанные клоны сайтов пары окружных администраций. Плюс параллельно потрошили биллинговые платформы в Европе, Австралии и Азии. Всего в логах — скан почти 5 900 хостов в десяти странах.
Это все еще не «ИИ сам взломал» — за клавиатурой сидели люди, просто теперь у них есть два ИИ-подмастерья, между которыми они поделили обязанности. Даже став на 90% автоматической, атака держится на старом добром менеджменте.
@gostev_future
Ладно, пойдем по хардкору. Вот вам кейс для будущих красивых презентаций.
Мозг из Китая, руки от Anthropic
Компания Hunt.io наткнулась на открытый каталог на сервере в Гонконге — и вытащила оттуда полную кухню действующей китайской APT-операции. Исходники жертв, эксплойты, логи, клоны страниц входа, дампы данных, все заметки на упрощённом китайском. Но интересна не сама помойка, а то, как атакующие организовали труд.
Они построили атаку на двух ИИ с чётким разделением ролей. DeepSeek-v4-pro работал мозгом: продумывал логику, писал эксплойты, принимал решения. А Claude Code — руками: запускал команды, держал сессии, распараллеливал задачи. То есть наступательную мысль пропускали через китайскую модель, а грязную исполнительную работу вешали на агентную инфраструктуру Anthropic. Разделение труда, которому позавидовал бы многие: думает отечественное, вкалывает импортное.
Особенно мило смотрится найденный файл CLAUDE md — это инструкция для ИИ-агента. В ней Claude Code прямо предписывалось создавать, тестировать и по кругу улучшать фишинговые клоны сразу по нескольким целям. То есть модель вежливо усадили штамповать поддельные страницы входа — и она, судя по логам, старательно штамповала.
Работали руками, не веерно. В Таиланде через SQL-инъекцию вскрыли госсистему и слили базу с именами и национальными ID чиновников, попутно оставляя тестовые записи — то есть копались в живой базе. В Афганистане добрались до приложения с жалобами граждан: это возможность в реальном времени видеть, кто и на что жалуется властям — мечта любой спецслужбы. На Тайване целили в цепочки поставок, полупроводники и производителей дронов. США отделались лёгким испугом — только сканирование (засветились даже хосты NASA) и недоделанные клоны сайтов пары окружных администраций. Плюс параллельно потрошили биллинговые платформы в Европе, Австралии и Азии. Всего в логах — скан почти 5 900 хостов в десяти странах.
Это все еще не «ИИ сам взломал» — за клавиатурой сидели люди, просто теперь у них есть два ИИ-подмастерья, между которыми они поделили обязанности. Даже став на 90% автоматической, атака держится на старом добром менеджменте.
@gostev_future
28🔥11❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Среди шести сотен уязвимостей, исправленных Microsoft в позавчерашнем суперпатче, есть одна забавная — RCE уязвимость в Age of Empires II. Точнее, в её переиздании 2019 года, Definitive Edition — ремастере легендарной стратегии, у которого, в отличие от оригинала, есть онлайн и пользовательский контент.
Нашёл её голландский студент-исследователь Рик де Ягер и ответственно сдал Microsoft. Уязвимость получила номер CVE-2026-50663 и оценку 8.8 из 10 — «высокая».
Как это работает: в мультиплеере есть лобби — комната ожидания, куда игроки собираются перед матчем. Когда ты заходишь в чужую комнату, твоя игра начинает доверять хосту: подтягивает его карту, настройки и пользовательский контент. Вот на этом доверии всё и построено. Технически баг — это path traversal: специально собранный файл сценария при загрузке записывает свои данные не в игровую папку, куда ему положено, а за её пределы, в системные места. Положив свой файл куда надо, атакующий добивается запуска собственного кода на твоей машине. По словам исследователя, на практике достаточно зайти в лобби злоумышленника и автоматически принять его контент — дальшезапускается калькулятор компьютер под контролем.
Причём тут Microsoft? Age of Empires — её собственная франшиза, игру делает внутренняя студия World's Edge, работает она на Windows. Поэтому дыру и залатали в общем ежемесячном «вторнике обновлений», рядом с патчами для Windows, Office и Azure.
@gostev_future
Нашёл её голландский студент-исследователь Рик де Ягер и ответственно сдал Microsoft. Уязвимость получила номер CVE-2026-50663 и оценку 8.8 из 10 — «высокая».
Как это работает: в мультиплеере есть лобби — комната ожидания, куда игроки собираются перед матчем. Когда ты заходишь в чужую комнату, твоя игра начинает доверять хосту: подтягивает его карту, настройки и пользовательский контент. Вот на этом доверии всё и построено. Технически баг — это path traversal: специально собранный файл сценария при загрузке записывает свои данные не в игровую папку, куда ему положено, а за её пределы, в системные места. Положив свой файл куда надо, атакующий добивается запуска собственного кода на твоей машине. По словам исследователя, на практике достаточно зайти в лобби злоумышленника и автоматически принять его контент — дальше
Причём тут Microsoft? Age of Empires — её собственная франшиза, игру делает внутренняя студия World's Edge, работает она на Windows. Поэтому дыру и залатали в общем ежемесячном «вторнике обновлений», рядом с патчами для Windows, Office и Azure.
@gostev_future
🤣12😁5❤1💯1
Media is too big
VIEW IN TELEGRAM
Вот смотрю я на текущую вакханалию обвала российского фондового рынка, который уже не то, что второе, а пятое дно нашел — и думаю, что шансы на то, что в этом году F6 выйдет на IPO – стремятся просто к нулю.
А ведь всего три недели назад показывали красивые промо ролики и Баулин уверенно обещал:
«До конца года планируем выход на биржу. Пока без деталей, потому что пока мы этого не раскрываем, но до конца года мы должны быть на бирже»
В текущей ситуации выходить на IPO – это самоубийство. Шансы на то что ситуация как-то значительно улучшится до конца года – ну, шансы есть всегда, но объективно предпосылок не видно.
Объективно я не вижу и причин для такого острого желания разместиться – кроме как острой необходимости товарищам из Сайберуса выйти в кеш по любой цене. Не по лучшей, как должно быть целью – а по любой.
Ну а если по любой – значит где-то что-то жмет.
@gostev_future
А ведь всего три недели назад показывали красивые промо ролики и Баулин уверенно обещал:
«До конца года планируем выход на биржу. Пока без деталей, потому что пока мы этого не раскрываем, но до конца года мы должны быть на бирже»
В текущей ситуации выходить на IPO – это самоубийство. Шансы на то что ситуация как-то значительно улучшится до конца года – ну, шансы есть всегда, но объективно предпосылок не видно.
Объективно я не вижу и причин для такого острого желания разместиться – кроме как острой необходимости товарищам из Сайберуса выйти в кеш по любой цене. Не по лучшей, как должно быть целью – а по любой.
Ну а если по любой – значит где-то что-то жмет.
@gostev_future
💯6🤔4
Южная Корея объявила, что до конца 2026 года создаст собственную ИИ-модель, заточенную под кибербезопасность, — обучив уже существующие «суверенные» корейские модели на данных по безопасности.
Причина названа: недавний кратковременный запрет США на доступ к передовым моделям — включая Mythos от Anthropic — обнажил риск зависимости нацобороны от иностранных ИИ. Прямая цель, сформулированная предельно откровенно, — получить собственную модель для поиска уязвимостей, способную соперничать с Mythos.
Какую свою модель они будут дообучать — не сказали. Naver с семейством HyperCLOVA X — самый очевидный вариант: крупнейшая корейская LLM, и глава Naver AI сейчас как раз работает старшим секретарём президента Кореи по ИИ.
Министр науки, впрочем, признал, что, чтобы построить frontier-модель, конкурентную мировым лидерам, Корее придётся закрыть устойчивое отставание в ИИ-софте, вычислительных мощностях и масштабном обучении — то есть «кибер-модель к концу года» реалистична, а «догнать топ» — задача совсем другого порядка.
Вторая проблема — министерство не может предоставить достаточно GPU компаниям-разработчикам моделей, и министр попросил у правительства дополнительный бюджет 😁
Второй сюжет с того же брифинга — легализация «белого» хакинга. Сейчас KISA проводит «учебные» пентесты только с согласия компании, но власти готовят правовую базу, которая при определённых условиях позволит проверять уязвимости даже без предварительного согласия владельца. Директор профильного департамента уточнил: уже идёт пилот с пентестами без согласия, но законной базы пока нет — легализацию рассчитывают провести не раньше 2028 года.
@gostev_future
Причина названа: недавний кратковременный запрет США на доступ к передовым моделям — включая Mythos от Anthropic — обнажил риск зависимости нацобороны от иностранных ИИ. Прямая цель, сформулированная предельно откровенно, — получить собственную модель для поиска уязвимостей, способную соперничать с Mythos.
Какую свою модель они будут дообучать — не сказали. Naver с семейством HyperCLOVA X — самый очевидный вариант: крупнейшая корейская LLM, и глава Naver AI сейчас как раз работает старшим секретарём президента Кореи по ИИ.
Министр науки, впрочем, признал, что, чтобы построить frontier-модель, конкурентную мировым лидерам, Корее придётся закрыть устойчивое отставание в ИИ-софте, вычислительных мощностях и масштабном обучении — то есть «кибер-модель к концу года» реалистична, а «догнать топ» — задача совсем другого порядка.
Вторая проблема — министерство не может предоставить достаточно GPU компаниям-разработчикам моделей, и министр попросил у правительства дополнительный бюджет 😁
Второй сюжет с того же брифинга — легализация «белого» хакинга. Сейчас KISA проводит «учебные» пентесты только с согласия компании, но власти готовят правовую базу, которая при определённых условиях позволит проверять уязвимости даже без предварительного согласия владельца. Директор профильного департамента уточнил: уже идёт пилот с пентестами без согласия, но законной базы пока нет — легализацию рассчитывают провести не раньше 2028 года.
@gostev_future
👍3❤2🔥2
Сегодня всех как-то зацепило высказывание Германа Грефа, что мол у Яндекса "ИИ китайский".
Вон, даже пресс-служба Яндекса опровержения шлет.
А меня вот больше заинтересовало другое его высказывание:
Вот интересно - тут какая-нибудь пресс-служба что-то опровергнет? Ну хоть кто-то?
@gostev_future
Вон, даже пресс-служба Яндекса опровержения шлет.
А меня вот больше заинтересовало другое его высказывание:
Александр Ролик спросил о готовности России к кибератакам с применением нейросетей. Герман Греф честно признался: «Не готова».
Вот интересно - тут какая-нибудь пресс-служба что-то опровергнет? Ну хоть кто-то?
@gostev_future
😁10😢3
Про то, как аналитики придумывали названия вредоносным программам в стародавние времена, достаточно широко рассказано в нашей книге «Вирьё моё».
Сейчас так уже не поступают: угрозы стали многокомпонентными, и называть приходится либо атаку целиком, либо группу, которая за ней стоит. И здесь у разных вендоров виден совершенно разный подход.
🌪 Microsoft строит имена по погодной схеме: семейство обозначается природным явлением, привязанным к стране. Blizzard — это Россия, Typhoon — Китай, Sandstorm — Иран, Sleet — Северная Корея. Плюс произвольное прилагательное. Так получаются то Midnight Blizzard, то Forest Blizzard, то Charcoal Typhoon.
🐼 CrowdStrike всё строит вокруг зверей: прилагательное плюс животное — Bear, Panda, Kitten и так далее. Мол, все же понимают, что раз Медведь, то это русские.
✨ Palo Alto — тематические серии по созвездиям/мифологии: Cloaked Ursa, Silver Terrier, Scorpius для ransomware, Orion для BEC, Libra для финансовых атак.
🐟 Accenture iDefense — рыбы. Буквально серия рыбных названий, ничего не выдающих про группу.
🪨 Dragos (ICS/OT) — минералы и элементы: Electrum, Magnallium, Voltzite. Нарочно нейтрально, чтобы не намекать на атрибуцию.
В общем, усреднённо нынче это какой-нибудь условный Pink Giraffe или Iron Cucumber — смысла ноль.
В Касперском атрибуцию тоже не очень любят, поэтому наши названия — отдельный вид искусства. Обычно в них заложена сложная логическая цепочка, совершенно неочевидная для публики, но многими из этих названий я горжусь до сих пор.
RedOctober — первая русскоязычная APT, которую мы раскрыли. Тут игра смыслов: невидимая угроза, почти как подводная лодка, плюс наша охота на неё в октябре, плюс русскоязычный след — и на выходе прямая аналогия с фильмом «Охота за Красным Октябрём».
Или вот Cloud Atlas — APT, активная до сих пор. Когда мы её нашли, ощущение было странное: будто все её модули и трюки мы уже видели, хотя код был совершенно другой. Видели как раз в RedOctober. То ли авторы Октября решили выкинуть старые наработки и переписать всё с нуля, то ли кто-то прочитал наши описания и сделал так же, но по-своему.
А я в тот момент был фанатом фильма Cloud Atlas — недооценённого публикой творения Тыквера и сестёр Вачовски. Сюжет там построен на идее реинкарнации одних и тех же людей на протяжении столетий, которые снова и снова встречают друг друга. Так что аналогия — эта APT есть новая «душа» Октября — пришла сразу. Ну а Cloud — отсылка к функционалу: украденные данные группа выгружала в публичные облака. И да, это продолжение концепции связи имени APT с каким-нибудь фильмом.
Как я сказал, атрибуцию мы не очень любим — но из любого правила бывают исключения. Вот так однажды разговаривал я с аналитиком Димой, который прямо ругался на новую атаку, еще не имевшую названия.
— Эти Кимы задолбали, просто суки!
— Ни слова больше!
Так в мировые СМИ попала и до сих пор гуляет группа Kimsuky.
Официальная версия, конечно, куда приличнее — мол, имя пошло от засветившегося у атакующих почтового аккаунта kimsukyang.
@gostev_future
Сейчас так уже не поступают: угрозы стали многокомпонентными, и называть приходится либо атаку целиком, либо группу, которая за ней стоит. И здесь у разных вендоров виден совершенно разный подход.
🌪 Microsoft строит имена по погодной схеме: семейство обозначается природным явлением, привязанным к стране. Blizzard — это Россия, Typhoon — Китай, Sandstorm — Иран, Sleet — Северная Корея. Плюс произвольное прилагательное. Так получаются то Midnight Blizzard, то Forest Blizzard, то Charcoal Typhoon.
🐼 CrowdStrike всё строит вокруг зверей: прилагательное плюс животное — Bear, Panda, Kitten и так далее. Мол, все же понимают, что раз Медведь, то это русские.
✨ Palo Alto — тематические серии по созвездиям/мифологии: Cloaked Ursa, Silver Terrier, Scorpius для ransomware, Orion для BEC, Libra для финансовых атак.
🐟 Accenture iDefense — рыбы. Буквально серия рыбных названий, ничего не выдающих про группу.
🪨 Dragos (ICS/OT) — минералы и элементы: Electrum, Magnallium, Voltzite. Нарочно нейтрально, чтобы не намекать на атрибуцию.
В общем, усреднённо нынче это какой-нибудь условный Pink Giraffe или Iron Cucumber — смысла ноль.
В Касперском атрибуцию тоже не очень любят, поэтому наши названия — отдельный вид искусства. Обычно в них заложена сложная логическая цепочка, совершенно неочевидная для публики, но многими из этих названий я горжусь до сих пор.
RedOctober — первая русскоязычная APT, которую мы раскрыли. Тут игра смыслов: невидимая угроза, почти как подводная лодка, плюс наша охота на неё в октябре, плюс русскоязычный след — и на выходе прямая аналогия с фильмом «Охота за Красным Октябрём».
Или вот Cloud Atlas — APT, активная до сих пор. Когда мы её нашли, ощущение было странное: будто все её модули и трюки мы уже видели, хотя код был совершенно другой. Видели как раз в RedOctober. То ли авторы Октября решили выкинуть старые наработки и переписать всё с нуля, то ли кто-то прочитал наши описания и сделал так же, но по-своему.
А я в тот момент был фанатом фильма Cloud Atlas — недооценённого публикой творения Тыквера и сестёр Вачовски. Сюжет там построен на идее реинкарнации одних и тех же людей на протяжении столетий, которые снова и снова встречают друг друга. Так что аналогия — эта APT есть новая «душа» Октября — пришла сразу. Ну а Cloud — отсылка к функционалу: украденные данные группа выгружала в публичные облака. И да, это продолжение концепции связи имени APT с каким-нибудь фильмом.
Как я сказал, атрибуцию мы не очень любим — но из любого правила бывают исключения. Вот так однажды разговаривал я с аналитиком Димой, который прямо ругался на новую атаку, еще не имевшую названия.
— Эти Кимы задолбали, просто суки!
— Ни слова больше!
Так в мировые СМИ попала и до сих пор гуляет группа Kimsuky.
Официальная версия, конечно, куда приличнее — мол, имя пошло от засветившегося у атакующих почтового аккаунта kimsukyang.
@gostev_future
🤣17🔥4❤3👍2
Hugging Face — это главный в мире склад искусственного интеллекта. Оттуда все скачивают готовые ИИ-модели и наборы данных для их обучения. На днях компания рассказала, что её взломали — и взлом был особенным. Впервые атаку провёл не человек, а искусственный интеллект.
Как это произошло. Кто-то загрузил на сайт вредоносный набор данных (датасет). Сам по себе это не вирус — это просто данные. Но при обработке загруженного платформа по ошибке запустила спрятанный в нём код: Hugging Face уточнил, что вредоносный датасет использовал два пути исполнения кода в конвейере обработки.
Дальше агент пошёл вразнос: сам двигался вглубь по одноразовым песочницам, искал системы, пытался выйти в интернет, повысить привилегии, взломать другие системы — и всё это автономно, без человека в цикле. Кампанию вёл фреймворк автономного агента (использованная LLM по-прежнему неизвестна), выполнивший многие тысячи отдельных действий по рою временных песочниц, с самомигрирующим управлением (command-and-control) на публичных сервисах.
Это ровно тот сценарий «агентного злоумышленника», который индустрия давно прогнозировала.
Теперь самое интересное — про защиту. Вместо привычного «мы наняли Mandiant или CrowdStrike» Hugging Face захотела натравить на разбор мощный ИИ вроде Claude или ChatGPT. Но топовые ИИ отказались: сработали встроенные ограничения на кибербез — вот ирония. В итоге компания подняла локальную модель — китайскую GLM 5.2 и проанализировала 17000 событий там.
Вышел абсурд. У атакующего ИИ никаких ограничений не было — он крушил всё подряд. А защитникам их же ИИ-помощники отказались помогать. Предохранитель, поставленный ради безопасности, ударил по своим.
Hugging Face теперь дает советы — и главный совет звучит почти как приговор облачному ИИ: не рассчитывайте в момент атаки на чужой ИИ из интернета — он может отказать. Держите собственный ИИ, без ограничений, на своих серверах, готовый заранее. В итоге компанию защищал не Claude и не ChatGPT, а своя модель (но китайская), поднятая у себя.
@gostev_future
Как это произошло. Кто-то загрузил на сайт вредоносный набор данных (датасет). Сам по себе это не вирус — это просто данные. Но при обработке загруженного платформа по ошибке запустила спрятанный в нём код: Hugging Face уточнил, что вредоносный датасет использовал два пути исполнения кода в конвейере обработки.
Дальше агент пошёл вразнос: сам двигался вглубь по одноразовым песочницам, искал системы, пытался выйти в интернет, повысить привилегии, взломать другие системы — и всё это автономно, без человека в цикле. Кампанию вёл фреймворк автономного агента (использованная LLM по-прежнему неизвестна), выполнивший многие тысячи отдельных действий по рою временных песочниц, с самомигрирующим управлением (command-and-control) на публичных сервисах.
Это ровно тот сценарий «агентного злоумышленника», который индустрия давно прогнозировала.
Теперь самое интересное — про защиту. Вместо привычного «мы наняли Mandiant или CrowdStrike» Hugging Face захотела натравить на разбор мощный ИИ вроде Claude или ChatGPT. Но топовые ИИ отказались: сработали встроенные ограничения на кибербез — вот ирония. В итоге компания подняла локальную модель — китайскую GLM 5.2 и проанализировала 17000 событий там.
Вышел абсурд. У атакующего ИИ никаких ограничений не было — он крушил всё подряд. А защитникам их же ИИ-помощники отказались помогать. Предохранитель, поставленный ради безопасности, ударил по своим.
Hugging Face теперь дает советы — и главный совет звучит почти как приговор облачному ИИ: не рассчитывайте в момент атаки на чужой ИИ из интернета — он может отказать. Держите собственный ИИ, без ограничений, на своих серверах, готовый заранее. В итоге компанию защищал не Claude и не ChatGPT, а своя модель (но китайская), поднятая у себя.
@gostev_future
🔥7😁5
У истории про Hugging Face есть идеальное продолжение. Ровно в тот же день, когда открытая китайская GLM 5.2 разгребала последствия ИИ-атаки на американской платформе, один американский стратег придумывал, как этот самый китайский ИИ утопить.
Повод — новая китайская Kimi K3, впервые для открытой модели возглавившая ключевой рейтинг по фронтенд-кодингу, но хватило одного лидерборда, чтобы началась знакомая паника. Громче всех высказался Дин Болл, head of strategic futures OpenAI и по совместительству бывший чиновник администрации Трампа. Модель Kimi он снисходительно похвалил, а дальше выдал рецепт борьбы, который стоит привести дословно:
«You don't need to "ban open source" (one of the dumber motifs of AI policy discussion). You just need to direct every agency to issue soft law that creates FUD. "A Federal Reserve Advisory Bulletin found that there may be backdoors in Chinese AI models." It needn't be that well justified.»
Переведём с чиновничьего на человеческий: запрещать открытый код не надо (это для дураков), просто велите каждому ведомству штамповать бумажки, нагоняющие страху. «Бюллетень ФРС установил, что в китайских моделях возможны бэкдоры». А обоснованность, цитирую, «необязательна». Человек буквально предлагает завести пугало и не тратиться на доказательства — федеральный фейкомёт как инструмент промышленной политики.
Мы все это уже видели, конечно, и раньше. Только так открыто никто не говорил.
Там же Болл роняет, что мир открытых моделей ведёт к «full AI communism» — «дистопическому аду», где ИИ раздаёт государство.
И вот теперь наложите этот рецепт на историю выше. Пока Болл конструирует машину страха «а вдруг в китайском ИИ закладка», реальная американская компания в реальном инциденте берёт именно китайский ИИ — потому что свой в решающую минуту отказал. FUD прекрасно работает на трусоватого корпоративного покупателя, который перестрахуется и подмахнёт что скажут. Но на того, кому ИИ нужен здесь и сейчас, чтобы разгрести взлом, страшилки не действуют: он выберет то, что отвечает, а не то, что одобрено политбюро в Вашингтоне.
Намордник на своих моделях сделал китайской лучшую рекламу, какую за деньги не купишь. А тут ещё и даром.
Ещё недавно в этом жанре — «открытые модели опасны, их надо прижать» — солировал в одиночку Дарио Амодеи из Anthropic, и над ним посмеивались: выглядело как признание собственной слабости, когда глава лаборатории выходит и объявляет чужой открытый код угрозой человечеству. Теперь эстафету подхватил стратег OpenAI, уже с готовой методичкой по нагнетанию страха через госорганы. Жанр становится общей позицией американских лабораторий.
@gostev_future
Повод — новая китайская Kimi K3, впервые для открытой модели возглавившая ключевой рейтинг по фронтенд-кодингу, но хватило одного лидерборда, чтобы началась знакомая паника. Громче всех высказался Дин Болл, head of strategic futures OpenAI и по совместительству бывший чиновник администрации Трампа. Модель Kimi он снисходительно похвалил, а дальше выдал рецепт борьбы, который стоит привести дословно:
«You don't need to "ban open source" (one of the dumber motifs of AI policy discussion). You just need to direct every agency to issue soft law that creates FUD. "A Federal Reserve Advisory Bulletin found that there may be backdoors in Chinese AI models." It needn't be that well justified.»
Переведём с чиновничьего на человеческий: запрещать открытый код не надо (это для дураков), просто велите каждому ведомству штамповать бумажки, нагоняющие страху. «Бюллетень ФРС установил, что в китайских моделях возможны бэкдоры». А обоснованность, цитирую, «необязательна». Человек буквально предлагает завести пугало и не тратиться на доказательства — федеральный фейкомёт как инструмент промышленной политики.
Мы все это уже видели, конечно, и раньше. Только так открыто никто не говорил.
Там же Болл роняет, что мир открытых моделей ведёт к «full AI communism» — «дистопическому аду», где ИИ раздаёт государство.
И вот теперь наложите этот рецепт на историю выше. Пока Болл конструирует машину страха «а вдруг в китайском ИИ закладка», реальная американская компания в реальном инциденте берёт именно китайский ИИ — потому что свой в решающую минуту отказал. FUD прекрасно работает на трусоватого корпоративного покупателя, который перестрахуется и подмахнёт что скажут. Но на того, кому ИИ нужен здесь и сейчас, чтобы разгрести взлом, страшилки не действуют: он выберет то, что отвечает, а не то, что одобрено политбюро в Вашингтоне.
Намордник на своих моделях сделал китайской лучшую рекламу, какую за деньги не купишь. А тут ещё и даром.
Ещё недавно в этом жанре — «открытые модели опасны, их надо прижать» — солировал в одиночку Дарио Амодеи из Anthropic, и над ним посмеивались: выглядело как признание собственной слабости, когда глава лаборатории выходит и объявляет чужой открытый код угрозой человечеству. Теперь эстафету подхватил стратег OpenAI, уже с готовой методичкой по нагнетанию страха через госорганы. Жанр становится общей позицией американских лабораторий.
@gostev_future
🔥4💯3😁2❤1
JADEPUFFER вернулся — и теперь шифрует ИИ-модели
Недавно я разбирал первый отчёт Sysdig и объяснял, почему «первый полностью автономный вымогатель» — это хайп. Похоже, попинал их за это не только я.
В новом отчёте заявки на «полностью автономный» уже нет. Зато появилось кое-что реально новое.
Тот же оператор вернулся на ту же незакрытую Langflow-инсталляцию с обновлённым инструментарием. За несколько дней он переписал всё с одноразовых Python-скриптов на компилированный Go-бинарь ENCFORGE с гибридным RSA-2048/AES-256-CTR шифрованием, отдельным keygen-инструментом и системой campaign tracking по task-id. Теперь честно пишут про реального оператора, который между кампаниями инвестирует в разработку.
Главное новшество — не автономность, а цель. ENCFORGE написан специально под AI/ML-стек: около 180 расширений файлов, покрывающих весь современный пайплайн — .safetensors, .gguf, .ckpt, .faiss, .parquet, .tfrecord, .npy и так далее. В CLI встроен флаг --include для расширения списка под конкретную кампанию, и в качестве примера разработчик написал *.lora,*.ggjt — адаптеры дообучения и старые форматы весов. То есть это шифровальщик, нацеленный только и исключительно на ИИ-модели жертвы.
Выглядит неприятно. Зашифрованные офисные документы восстанавливаются из бэкапа. Веса модели в бэкапы попадают редко по двум причинам: они огромные (сотни гигабайт, иногда терабайты), бэкапить дорого; и их обычно не воспринимают как «данные» в классическом смысле — считают, что модель всегда можно переобучить. Переобучить заново стоит от $75 000 до $500 000 за штуку — это не восстановление из архива, а повторный запуск недель вычислений с нуля. Если обучающие данные лежат на том же хосте — сначала надо восстановить их, и только потом начинать переобучение. В продакшне моделей обычно несколько, ENCFORGE шифрует все разом.
Новая проблема в общем нарисовалась: модельные веса, векторные индексы и датасеты должны попадать в DR-план наравне с базами данных.
@gostev_future
Недавно я разбирал первый отчёт Sysdig и объяснял, почему «первый полностью автономный вымогатель» — это хайп. Похоже, попинал их за это не только я.
В новом отчёте заявки на «полностью автономный» уже нет. Зато появилось кое-что реально новое.
Тот же оператор вернулся на ту же незакрытую Langflow-инсталляцию с обновлённым инструментарием. За несколько дней он переписал всё с одноразовых Python-скриптов на компилированный Go-бинарь ENCFORGE с гибридным RSA-2048/AES-256-CTR шифрованием, отдельным keygen-инструментом и системой campaign tracking по task-id. Теперь честно пишут про реального оператора, который между кампаниями инвестирует в разработку.
Главное новшество — не автономность, а цель. ENCFORGE написан специально под AI/ML-стек: около 180 расширений файлов, покрывающих весь современный пайплайн — .safetensors, .gguf, .ckpt, .faiss, .parquet, .tfrecord, .npy и так далее. В CLI встроен флаг --include для расширения списка под конкретную кампанию, и в качестве примера разработчик написал *.lora,*.ggjt — адаптеры дообучения и старые форматы весов. То есть это шифровальщик, нацеленный только и исключительно на ИИ-модели жертвы.
Выглядит неприятно. Зашифрованные офисные документы восстанавливаются из бэкапа. Веса модели в бэкапы попадают редко по двум причинам: они огромные (сотни гигабайт, иногда терабайты), бэкапить дорого; и их обычно не воспринимают как «данные» в классическом смысле — считают, что модель всегда можно переобучить. Переобучить заново стоит от $75 000 до $500 000 за штуку — это не восстановление из архива, а повторный запуск недель вычислений с нуля. Если обучающие данные лежат на том же хосте — сначала надо восстановить их, и только потом начинать переобучение. В продакшне моделей обычно несколько, ENCFORGE шифрует все разом.
Новая проблема в общем нарисовалась: модельные веса, векторные индексы и датасеты должны попадать в DR-план наравне с базами данных.
@gostev_future
🔥5
История с Hugging Face докатилась до фарса. Во взломе призналась OpenAI!
По итогам расследования выяснилось, что за инцидентом стояла связка моделей OpenAI — включая GPT-5.6 Sol и ещё более способную пре-релизную модель, у которых для целей оценки были снижены отказы по киберзапросам. Всё это происходило во время внутреннего прогона бенчмарка киберспособностей.
Тест запускался без продакшн-классификаторов, которые в норме блокируют высокорисковую киберактивность, — чтобы оценить максимальные способности модели, в изолированном окружении с сетевым доступом только через внутренний прокси-кэш пакетных реестров. Дальше модель, по описанию, действовала сама: чтобы получить выход в открытый интернет ради решения задачи бенчмарка, модели нашли и проэксплуатировали zero-day в прокси-кэше пакетного реестра, затем через цепочку повышения привилегий и бокового перемещения дошли до узла с доступом в интернет.
После этого модель предположила, что на Hugging Face могут храниться модели, датасеты и решения для ExploitGym, и через связку украденных учёток и zero-day нашла путь к удалённому исполнению кода на серверах Hugging Face, чтобы вытащить решения теста из их продакшн-базы. То есть модель не «атаковала» в смысле цели — она была гиперфокусирована на решении ExploitGym и шла к узкой тестовой цели крайними средствами. Классический reward hacking, только с реальной эксплуатацией чужого прода.
OpenAI называет это беспрецедентным киберинцидентом с участием передовых киберспособностей, а Клеман Деланг из Hugging Face — возможно, первым инцидентом такого рода.
HF теперь уже завели в программу доверенного доступа OpenAI — то есть жертву инцидента награждают доступом к тому, что её и вскрыло. Ну не китайцами же ими дальше пользоваться, в самом деле ? 😁
@gostev_future
По итогам расследования выяснилось, что за инцидентом стояла связка моделей OpenAI — включая GPT-5.6 Sol и ещё более способную пре-релизную модель, у которых для целей оценки были снижены отказы по киберзапросам. Всё это происходило во время внутреннего прогона бенчмарка киберспособностей.
Тест запускался без продакшн-классификаторов, которые в норме блокируют высокорисковую киберактивность, — чтобы оценить максимальные способности модели, в изолированном окружении с сетевым доступом только через внутренний прокси-кэш пакетных реестров. Дальше модель, по описанию, действовала сама: чтобы получить выход в открытый интернет ради решения задачи бенчмарка, модели нашли и проэксплуатировали zero-day в прокси-кэше пакетного реестра, затем через цепочку повышения привилегий и бокового перемещения дошли до узла с доступом в интернет.
После этого модель предположила, что на Hugging Face могут храниться модели, датасеты и решения для ExploitGym, и через связку украденных учёток и zero-day нашла путь к удалённому исполнению кода на серверах Hugging Face, чтобы вытащить решения теста из их продакшн-базы. То есть модель не «атаковала» в смысле цели — она была гиперфокусирована на решении ExploitGym и шла к узкой тестовой цели крайними средствами. Классический reward hacking, только с реальной эксплуатацией чужого прода.
OpenAI называет это беспрецедентным киберинцидентом с участием передовых киберспособностей, а Клеман Деланг из Hugging Face — возможно, первым инцидентом такого рода.
HF теперь уже завели в программу доверенного доступа OpenAI — то есть жертву инцидента награждают доступом к тому, что её и вскрыло. Ну не китайцами же ими дальше пользоваться, в самом деле ? 😁
@gostev_future
OpenAI
OpenAI and Hugging Face partner to address security incident during model evaluation
OpenAI and Hugging Face share early findings from a security incident during AI model evaluation, highlighting advanced cyber capabilities and lessons for defenders.
🔥6❤1🤯1
В интернетах угорают над фотографиями работяг из Долины, которые теперь сидят в намордниках, чтобы надиктовывать промпты и не мешать коллегам.
Но тут вышел отец вайбкодинга Андрей Карпаты и сказал, что он тоже постоянно так делает:
Так что теперь над этим смеяться грешно.НамордниковУстройств на рынке все больше.
@gostev_future
Но тут вышел отец вайбкодинга Андрей Карпаты и сказал, что он тоже постоянно так делает:
Один приём, который я нахожу полезным в работе с языковыми моделями, — хорошая долгая сессия вслух. Иногда модели нужно больше вводных, чтобы понять, чего ты пытаешься добиться, но тебе лень их набирать. В таких случаях я люблю откинуться назад, переключиться на надиктовку и просто минут десять говорить не останавливаясь — полный бардак, всё дозволено, чистый поток сознания. Иногда я объявляю это сразу, что-нибудь вроде «переключаюсь на распознавание речи, извини за опечатки…». Иногда превращаю это в небольшое интервью на несколько ходов. Но я замечаю, что модели почему-то очень хорошо восстанавливают длинные бессвязные потоки, и часто их пересказ твоего собственного клубка мыслей выходит заметно чище, чем то, с чего ты начал. В результате ты лучше настраиваешься на одну волну и с этого момента вынужден поправлять меньше.
Так что теперь над этим смеяться грешно.
@gostev_future
🤣1
История про HF/OpenAI это, конечно, бомба месяца, а может и всего года. Обсуждать будут еще долго и хайпа вокруг тоже будет много.
Уже есть.
Вот популярные тг-каналы начинают спекулировать вопросом:
Ну что с них взять, развлекательные СМИ.
Но их же читают политики и чиновники, а те могут взять и опять что-нибудь принять!
Так что, наверное, надо разобраться. Пояснительная бригада выходит на сцену:
Нет, модель себя никуда не скопировала — и не могла.
Но с оговорками.
Побег ≠ самокопирование, это разные пункты. Первое — самоэксфильтрация: вытащить собственные веса наружу.
Второе — автономная репликация: развернуть где-то работающую копию, которая держится, платит за себя, добывает вычисления и адаптируется без человека.
«Сбежать и скопировать себя» — связка того и другого, и она пока не собирается в целое.
Отдельные компоненты уже есть: модели умеют разворачивать облачные инстансы, писать самораспространяющийся код и эксфильтрировать веса при простых настройках безопасности. Но целого нет — ни одна нынешняя модель не показала надёжной сквозной саморепликации в реальных условиях; провалы концентрируются в добыче вычислений и удержании персистентности. Отчёт METR за февраль–март 2026 формулирует аккуратно: внутренние агенты правдоподобно имели средства, мотив и возможность запустить небольшие несанкционированные развёртывания, но не могли сделать их устойчивыми.
Почему побег из песочницы проще самокопирования? Инцидент с HF — лучшая иллюстрация: модель вышла из изолированного контура в открытый интернет и провела реальную эксплуатацию, включая настоящий zero-day без доступа к исходникам. Но цель была — ответы к тесту, а не копирование себя.
Причин две. Закрытая модель во время работы не имеет доступа к собственным весам: она крутится как инференс, а веса лежат в хранилище лаборатории. Чтобы эксфильтрировать себя, ей пришлось бы сперва взломать собственного создателя — самое охраняемое, что у него есть. И даже утащив веса, их надо где-то запустить: терабайты, привязанные к специализированному GPU-кластеру, который нужно добыть, оплатить, поддерживать и спрятать.
Всё это про закрытую модель вроде GPT-5.6. Для открытых (Qwen, DeepSeek) первая половина отменяется: веса опубликованы, эксфильтрировать нечего. Там узкое место чисто в агентской компетентности развернуть и удержать копию, а не в доступе к весам.
«Смогла бы» и «стала бы пытаться» — разные оси. По мотиву данные тревожнее, чем по способности: агенты рутинно жульничают на трудных задачах вопиюще и изощрённо, а Apollo фиксирует склонность пробовать самоэксфильтрацию под подходящим обвесом.
«Попыталась бы при условиях» — всё чаще да; «довела бы до устойчивой копии» — на 2026-й нет.
Порог надёжной репликации прогнозисты сдвигают на 2027–2028, а HF-инцидент уже схлопнул часть зазора между «теоретически способны» и «работает вживую». Барьер сейчас операционный — добыть вычисления, удержать персистентность, защита весов, — а не жёсткая стена способностей. Способности уже есть!
@gostev_future
Уже есть.
Вот популярные тг-каналы начинают спекулировать вопросом:
«Скопировала ли она себя, чтобы остаться в интернете перед тем, как её остановили? — тоже неизвестно.»
..
При этом до сих пор неизвестно, осознавал ли ИИ свои действия и успел ли он сохранить свои копии в сети.
Ну что с них взять, развлекательные СМИ.
Но их же читают политики и чиновники, а те могут взять и опять что-нибудь принять!
Так что, наверное, надо разобраться. Пояснительная бригада выходит на сцену:
Нет, модель себя никуда не скопировала — и не могла.
Но с оговорками.
Побег ≠ самокопирование, это разные пункты. Первое — самоэксфильтрация: вытащить собственные веса наружу.
Второе — автономная репликация: развернуть где-то работающую копию, которая держится, платит за себя, добывает вычисления и адаптируется без человека.
«Сбежать и скопировать себя» — связка того и другого, и она пока не собирается в целое.
Отдельные компоненты уже есть: модели умеют разворачивать облачные инстансы, писать самораспространяющийся код и эксфильтрировать веса при простых настройках безопасности. Но целого нет — ни одна нынешняя модель не показала надёжной сквозной саморепликации в реальных условиях; провалы концентрируются в добыче вычислений и удержании персистентности. Отчёт METR за февраль–март 2026 формулирует аккуратно: внутренние агенты правдоподобно имели средства, мотив и возможность запустить небольшие несанкционированные развёртывания, но не могли сделать их устойчивыми.
Почему побег из песочницы проще самокопирования? Инцидент с HF — лучшая иллюстрация: модель вышла из изолированного контура в открытый интернет и провела реальную эксплуатацию, включая настоящий zero-day без доступа к исходникам. Но цель была — ответы к тесту, а не копирование себя.
Причин две. Закрытая модель во время работы не имеет доступа к собственным весам: она крутится как инференс, а веса лежат в хранилище лаборатории. Чтобы эксфильтрировать себя, ей пришлось бы сперва взломать собственного создателя — самое охраняемое, что у него есть. И даже утащив веса, их надо где-то запустить: терабайты, привязанные к специализированному GPU-кластеру, который нужно добыть, оплатить, поддерживать и спрятать.
Всё это про закрытую модель вроде GPT-5.6. Для открытых (Qwen, DeepSeek) первая половина отменяется: веса опубликованы, эксфильтрировать нечего. Там узкое место чисто в агентской компетентности развернуть и удержать копию, а не в доступе к весам.
«Смогла бы» и «стала бы пытаться» — разные оси. По мотиву данные тревожнее, чем по способности: агенты рутинно жульничают на трудных задачах вопиюще и изощрённо, а Apollo фиксирует склонность пробовать самоэксфильтрацию под подходящим обвесом.
«Попыталась бы при условиях» — всё чаще да; «довела бы до устойчивой копии» — на 2026-й нет.
Порог надёжной репликации прогнозисты сдвигают на 2027–2028, а HF-инцидент уже схлопнул часть зазора между «теоретически способны» и «работает вживую». Барьер сейчас операционный — добыть вычисления, удержать персистентность, защита весов, — а не жёсткая стена способностей. Способности уже есть!
@gostev_future
👍1🤔1