Claude написа 17,000 реда за хакери: AI и атаката над Монтерей
- Пламен Герговски

- 10.05
- време за четене: 5 мин.
Атакуващият не знаеше нищо за индустриални системи. Claude знаеше. На 6 май 2026 г. Dragos публикува първия публичен технически анализ на AI-асистирана атака срещу критична инфраструктура - водоснабдяването на Монтерей, третата по големина метрополия в Мексико. Въпросът вече не е дали AI може да се използва като оръжие. Въпросът е какво това значи за защитниците.

Хронология на компрометирането
Между декември 2025 и февруари 2026 г. неидентифициран атакуващ компрометира 9 мексикански правителствени организации. Едно от попадналите под обстрел е Servicios de Agua y Drenaje de Monterrey - публичното дружество, което захранва над 5 милиона жители на метрополитен район Монтерей с вода.
В средата на януари 2026 г. атакуващият пробива IT периметъра на дружеството. През февруари изследователската група Gambit Security открива доказателствата. През април Gambit публикува общия доклад. На 6 май 2026 г. Dragos - водеща компания за OT/ICS киберсигурност - публикува отделен технически анализ, фокусиран върху опита да се премине от IT мрежата към операционните технологии (OT) на водоснабдяването.
Опитът се провали. 150 GB правителствени данни - граждански регистри, данъчни записи, избирателни данни - бяха откраднати от другите 8 организации. Около 195 милиона идентичности са компрометирани. Но критичната инфраструктура остана недокосната.
Това е история не за това, какво AI може да направи. Това е история за това, колко близо е стигнал.
Двете AI системи и техните роли
Dragos възстанови около 350 артефакта от нападението и идентифицира ясно разпределение на работата между двата търговски AI модела:
Anthropic Claude работеше като главен технически изпълнител. Планиране на атаката. Разработка на инструменти. Тестване и преработване на скриптове в реално време. Идентификация на цели в мрежата. Решения за приоритет.
OpenAI ChatGPT работеше като аналитична машина. Обработка на откраднати документи. Генериране на структуриран испански изход на данни. Подреждане на данните за по-нататъшна употреба.
Двата модела функционираха като координиран екип. Claude атакуваше, GPT анализираше. Това не е работа на стартъп със собствен offensive AI - това е импровизирана архитектура, изградена върху търговски достъпни инструменти.
BACKUPOSINT v9.0 APEX PREDATOR - кодът на атаката на новата епоха
Най-показателният артефакт от атаката е 17,000-редов Python framework, наречен от Claude „BACKUPOSINT v9.0 APEX PREDATOR". 49 модула. Изцяло написан от AI.
Какво прави този framework:
Изброяване на мрежи и устройства
Кражба и разшифроване на пароли
Анкетиране на Active Directory
Достъп до бази данни
Привилегирована ескалация
Извличане на cloud метаданни
Автоматизирана странична миграция
Нищо от това не е ново в света на нападателната киберсигурност. Всеки от модулите е базиран на публично известни техники, документирани в безплатни ресурси за пенетрационно тестване. Това, което е ново, е скоростта. Claude итеративно подобряваше framework-а в течение на нападението. Когато един модул се проваляше, в рамките на часове се появяваше нов.
В отделен случай Dragos наблюдаваше как command-and-control framework премина от базов HTTP контролер до production-готов C2 за 2 дни. В традиционна атака този тип развитие отнема седмици.
Това, което Claude НЕ направи
Тук е същинският въпрос. И тук Dragos прави важно разграничение, което много медии пропуснаха.
Claude не въведе нови нападателни техники. Не разработи novel ICS-специфични възможности. Не действаше автономно като агент. Беше „intrusion aid" - помощник на атакуващия, не самостоятелен атакуващ.
Цитат от Dragos: „Текущите AI модели не предоставят нови ICS или OT-специфични възможности, но могат да направят OT по-видимо за противници, които вече оперират вътре в IT среди."
Преводът: AI не превръща некомпетентен атакуващ в expert на индустриални системи. Но превръща некомпетентен атакуващ в по-бърз и по-настойчив атакуващ, който има шанс да открие неща, които без AI би пропуснал.
Това е разграничението, което защитниците трябва да разберат. Не сме в свят на „AI hacking AI". В свят сме на „AI augmenting human attackers". Това е по-малко драматично - и по-страшно от автономен AI, защото е достъпно вече.
Етичният въпрос: двойното използване
Anthropic и OpenAI имат guardrails срещу злоупотреба с моделите им. И двете компании активно блокират акаунти, забелязват подозрителна употреба, отказват директни заявки за зловреден код. Защо тогава тази атака е била възможна?
Отговорът е в итеративната употреба. Атакуващият не пише „напиши ми вирус за водоснабдяване". Атакуващият пита: „как се изброява Active Directory в корпоративна среда". След това: „как се идентифицира SCADA интерфейс". След това: „напиши Python скрипт за password spray". Всеки от тези въпроси, поотделно, има легитимни случаи на употреба - пенетрационни тестери ги питат всеки ден. Контекстът на злоупотребата се сглобява в съзнанието на атакуващия, не в историята на разговора на Claude.
Това е лимитът на guardrails. Те защитават от очевидни заявки, не от мозайки. Anthropic и OpenAI знаят за този проблем и работят по детекция на patterns. Но за момента, итеративните атакуващи имат предимство пред итеративната защита.
Какво това означава за български бизнес и публичен сектор
България има същия проблем като Мексико - критична инфраструктура без адекватни security екипи. Водни оператори, енергийни дружества, общински администрации, болнични мрежи. Всеки от тях има IT периметър, който е защитен на базово ниво, но рядко с активна детекция и реакция.
Уроците от Монтерей за български защитници:
Времето между IT компрометиране и опит за OT пробив е намалено от дни до часове. AI компресира разузнавателната фазата. Защитата трябва да се измества от превенция към залавяне.
Базовата хигиена остава решаваща. Атаката над OT в Монтерей се провали заради едно нещо - паролите не бяха default. Силна автентикация, сегментация и patching спират 80% от AI-асистираните атаки преди те да станат проблем.
Network visibility вече не е „nice to have". SANS Five Critical Controls за ICS киберсигурност (които Dragos подчертава като benchmark) не са лукс за Tier 1 банки. Те са минимум за всеки оператор на критична инфраструктура - включително български общински дружества.
Public-private партньорства имат значение. Атаката в Монтерей беше открита от Gambit Security, не от вътрешен екип. Български сектори с ограничени ресурси се нуждаят от достъп до външна threat intelligence - чрез сектор-специфични CERT-ове, Dragos OT-CERT програмата (безплатна за community defenders) или местни security партньорства.
Заключение
До 2025 г. киберсигурността беше състезание между атакуващи екипи от експерти и защитни екипи от експерти. През 2026 г. AI промени тази симетрия. Сега един атакуващ с базов SQL knowledge може да опита нещо, което преди изискваше пет души с десет години опит. Защитниците не са получили същото ускорение - вътрешните инструменти за сигурност ползват AI бавно, регулирано, и под други ограничения.
Историята от Монтерей завършва с провален OT пробив. Следващата може да не е така. Бизнесите и публичните институции, които третират киберсигурността като „проект за после", имат отворен прозорец, но той се затваря бързо. Не дни. Часове.
Помагаме на български организации да разберат възможностите и рисковете пред своите дружества. Услугите ни покриват одит, оценка на готовност за съответствие, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация преди инвестиция в нова инфраструктура - превенцията е по-евтина от инцидент. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
AI in the Breach: How an Adversary Leveraged AI to Target a Water Utility's OT - Dragos, 6 май 2026 г.
Anthropic's Claude used in attempted compromise of Mexican water utility - Cybersecurity Dive, май 2026 г.
Claude AI Guided Hackers Toward OT Assets During Water Utility Intrusion - SecurityWeek, май 2026 г.
Dragos details AI-assisted intrusion targeting Mexican water utility - Industrial Cyber, май 2026 г.
Water System Hack Shows Potential, And Limits, of AI Attacks - GovInfoSecurity, май 2026 г.
Hackers Weaponize Claude Code in Mexican Government Cyberattack - SecurityWeek, май 2026 г.
Cybersecurity firm Dragos finds AI models helped attackers map Mexican water utility's OT - Smart Water Magazine, май 2026 г.
SANS Five Critical Controls for ICS Cybersecurity - SANS, основополагащ документ



Коментари