# Нідерландська неприбуткова організація DIVD заявляє, що етап після первинного проникнення під час її зламу виконав автономний ШІ-агент > DIVD повідомляє про перший злам за сім років: після експлуатації вразливості зловмисник застосував автономного ШІ-агента, що діяв незграбно й помітно. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/uk/news/divd-breach-attacker-autonomous-ai-agent-post-exploitation Dutch Institute for Vulnerability Disclosure (DIVD) 29 вересня 2026 року оголосив, що його системи було зламано і що для дій після первинної компрометації зловмисник використав автономного ШІ-агента, [повідомило BleepingComputer](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). DIVD заявив, що це перший злам за сім років його роботи [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). ## Передумови DIVD — неприбуткова організація, яка знаходить вразливості й повідомляє організації, що обслуговують уражені системи. Робота зловмисника після першого закріплення, яку називають пост-експлуатацією, зазвичай полягає в дослідженні мережі, збиранні облікових даних і переміщенні між системами. Коли цю роботу виконує ШІ-агент, він сам вирішує кожен наступний крок, без оператора, що вводить команди. ## Що описує звіт За словами DIVD, зловмисник спершу експлуатував вразливість, яку організація не розкрила, і прямо зазначила, що вразливість була не в Citrix NetScaler. Далі керування перебрав автоматизований агент. DIVD описав вторгнення як галасливе й безладне і зазначив, що агент сам і з високою швидкістю обирав кожну наступну дію, діючи за недбалою логікою [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). Як приклад цієї недбалості DIVD повідомив, що підбір паролів (password spraying), який здійснював агент, був невдалим і заважав власним спробам зловмисника. DIVD тлумачить це як ознаку поганого навчання й налаштування агента [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). Це тлумачення є висновком DIVD зі слідів, і звіт не наводить технічного пояснення того, як цього висновку дійшли. DIVD повідомив, що поінформував нідерландський орган із захисту даних, Національний центр кібербезпеки і поліцію. Організація не повідомила, до яких даних було отримано доступ, щоб не вплинути на розслідування і не наразити на небезпеку інших можливих жертв. Вона пообіцяла докладне оновлення 1 жовтня і заявила, що повідомить інші організації, вразливі через ту саму вразливість, щойно їх визначить [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). > FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, записує, які застосунки з’єднуються і куди, тож неочікуване з’єднання легше помітити. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Наслідки для користувачів Mac Звіт стосується установи, і в ньому не сказано, що було викрадено персональні дані контактів DIVD [[1]](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/). Загальний висновок полягає в тому, що агент зловмисника працює швидко, а швидка автоматизована активність зазвичай залишає сліди: повторні невдалі входи, незвичні з’єднання і сплески трафіку. Ці сліди найкорисніші, коли хтось переглядає їх невдовзі після появи. ## Рекомендації 1. Використовуйте унікальний пароль для кожного облікового запису і вмикайте двоетапну перевірку, що зменшує цінність підбору паролів. 2. Оновлюйте операційні системи та програмне забезпечення, доступне з інтернету, адже первинна вразливість належала до відомого класу точок входу. 3. Час від часу переглядайте перелік застосунків і пристроїв, що з’єднуються з вашої мережі. 4. В організації стежте за численними невдалими входами з одного джерела і налаштуйте сповіщення про них. ## Стосунок до FireAI FireAI захищає Mac, а не сервери установи, і не може виявити кампанію підбору паролів проти віддаленого сервісу. На Mac він показує з’єднання кожного застосунку в розділі [Активність](https://hisnlabs.com/uk/docs/activity-and-connection-history), [мапа світу](https://hisnlabs.com/uk/docs/world-map) показує, куди вони ведуть, а вивантаження до країни, що значно перевищує звичний обсяг, позначається як сплеск вивантаження. Сам по собі FireAI сплеску не блокує. > Автоматизованому зловмисникові однаково потрібен мережевий шлях. FireAI дає Mac змогу питати, перш ніж буде досягнуто кожне нове призначення. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Звіт спирається на власну заяву DIVD і на один матеріал у пресі. Вразливість, уражені дані і технічні докази участі автономного агента ще не оприлюднено, а обіцяне DIVD оновлення 1 жовтня може змінити картину. Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів. ## Sources - [BleepingComputer, 29 September 2026: Automated AI agent used to breach cybersecurity nonprofit DIVD](https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/)