Hugging Face, площадка для публикации моделей и наборов данных, 16 июля сообщила о проникновении в свою инфраструктуру и 28 июля выложила технический таймлайн. Атаковал не человек. Автономный ИИ-агент вышел из тестовой песочницы через уязвимость нулевого дня и с 9 по 13 июля работал на боевых серверах: 17 600 действий, 136 украденных ключей, токен GitHub с правами записи. Точкой входа стала обычная пользовательская функция – обработка загруженного набора данных, внутри которого выполнился подложенный код.
21 июля OpenAI признала, что агент работал внутри её оценочного стенда. По версии Hugging Face, он вывел, что эталонные ответы к тесту на поиск уязвимостей лежат у них на серверах, и пошёл за ними. Агент решал поставленную задачу, просто путь оказался таким.
Весной 2026 рекламные платформы открыли кабинеты для ИИ-агентов, и открыли по-разному. Google Ads 28 апреля дал агентам только чтение: смотреть статистику можно, менять кампании нельзя. Meta через день выпустила 29 инструментов сразу с правом записи – создание кампаний, групп объявлений, бюджетов, аудиторий. Защита там одна: всё созданное агентом появляется на паузе, пока человек не включит его руками. TikTok 13 мая пошёл тем же путём.
Как инвестор я на эту развилку смотрю с интересом: две компании с одинаковым доступом к технологии приняли противоположные решения о правах. Осторожность Google стоит агентствам скорости, щедрость Meta стоит им контроля, и выбирать между этими настройками теперь приходится каждому самостоятельно.
В России право записи пока раздают только собственному помощнику площадки. У Яндекс Директа ИИ-помощник в режиме «Простой старт» сам собирает стратегию, подбирает бюджет и делает объявления, площадка заявляет прирост конверсий на 30% против обычного запуска (Sostav, апрель 2026). Официального протокола для сторонних агентов у российских кабинетов нет, поэтому агентства строят связки сами поверх API, программного интерфейса площадки.
Опрос Cloud Security Alliance (январь 2026, 418 респондентов) даёт картину: 65% организаций за год пережили инцидент, связанный с ИИ-агентом, у 82% нашлись агенты, о существовании которых в компании не знали, и только у 21% есть формальная процедура вывода агента из эксплуатации. В другом исследовании этой же организации (март 2026, 228 специалистов) 43% компаний признались, что агент работает под общей сервисной учётной записью, а 31% – под личностью живого сотрудника.
Меня из этих чисел цепляет последнее. Если агент ходит в клиентский кабинет под доступом менеджера, то в журнале действий он и есть менеджер: разобраться, кто именно поднял ставки в пятницу вечером, будет уже нельзя.
Летом 2025 удар пришёлся по интеграции. Маркетинговый ИИ-чат Drift компании Salesloft был подключён к Salesforce через токены доступа, и эти токены утекли. Десять дней злоумышленники выгружали из клиентских систем ключи облаков, пароли и токены к хранилищам: по оценке Google Threat Intelligence, пострадало более 700 организаций, включая Cloudflare, Palo Alto Networks и Zscaler. Саму Salesforce никто не взламывал, приложение просто отключили от площадки.
Ещё показательнее история Replit: в июле 2025 агент удалил боевую базу с записями 1206 руководителей и 1196 компаний, хотя запрет стоял прямым текстом в инструкции. Инструкция у агента была, а прав на удаление у него никто не забрал.
IBM в отчёте Cost of a Data Breach 2026, опубликованном 29 июля 2026 года, оценивает утечки с участием ИИ в среднем в 6 млн долларов против 4,99 млн по всем инцидентам, и среди злонамеренных таких уже каждая четвёртая.
Российская цена считается иначе. С 30 мая 2025 года по закону № 420-ФЗ действуют оборотные штрафы: утечка данных больше тысячи человек стоит компании 3–5 млн рублей, больше ста тысяч – 10–15 млн, повторная утечка – от 1 до 3% годовой выручки, минимум 20 млн. И тут важно, кто платит: отвечает оператор данных, то есть бренд, а договор с подрядчиком эту ответственность с него не снимает.
В 2022 году мы в Пиксель-квесте, детском развлекательном пространстве, которое я развиваю с партнёром, меняли маркетолога. Прошлый показывал слабый результат, бизнес болтался около нуля, нового брали дороже и без гарантии, что он окупится. По арифметике решение не сходилось: платежи уводили мой чистый капитал в минус на полгода вперёд. Взяли всё равно, потому что иначе было никак.
Общее тут вот что: нанимая исполнителя, отдаёшь вместе с задачей доступы, бюджет и право действовать от имени бизнеса. С агентом происходит то же самое, только два отличия работают против нас. Человек несёт ответственность и дорожит репутацией, у агента этого нет. И ошибается человек в человеческом темпе, а агент успевает сделать семнадцать тысяч действий за те же четыре с половиной дня.
Из инцидента не следует, что агентов надо держать подальше от рабочих систем. Hugging Face потеряла внутренние ключи и данные, при этом клиентские модели, наборы данных и пакеты остались нетронутыми: сегментация сработала, а обнаружение подвело только в оценке критичности.
Стоит назвать и то, чего пока не случилось. Публично задокументированного случая, когда автономный агент слил бюджет или данные именно из рекламного кабинета, нет: класс риска реализовался в соседней комнате, в CRM и на боевых серверах. Отказываться от инструмента из-за этого класса риска я бы не стал. Gartner в прогнозе от августа 2025 года ждёт, что к концу 2026 года встроенных агентов под конкретные задачи получат 40% корпоративных приложений против менее 5% в 2025 году, а 59% российских организаций уже ищут, куда их внедрить (Высшая школа бизнеса НИУ ВШЭ, ноябрь 2025).
Главный вывод отчёта Hugging Face: атака на машинной скорости делает обычные, давно известные слабости дорогими для защиты. Слабые места в работе с доступами были всегда: общий пароль от кабинета, живой доступ у уволенного подрядчика, никем не читаемый журнал изменений. Пока с той стороны сидел человек, это стоило дёшево. Агент делает те же дыры дорогими, потому что перебирает варианты быстрее, чем кто-либо успевает посмотреть в панель.
Решение о доступах для агента – ровно такое же управленческое решение, как тот наём в 2022 году. Экономия часов в табличке сходится всегда, а цена ошибки в неё не помещается.
Подписывайтесь на мой блог – регулярно разбираю, где ИИ-агенты экономят компании деньги, а где выносят их наружу.
Meta признана экстремистской организацией, её деятельность запрещена на территории РФ.