Пока крупный enterprise-сегмент и банковский сектор радостно рапортуют о внедрении искусственного интеллекта в свои платежные процессы, в тени цифрового сумасшествия открылся новый эшафот для корпоративного капитала. ИТ-директора (CIO) и финдиректоры искренне верят, что их транзакции защищены глухими файрволами и периметром безопасности.Хрен там плавал. Ловушка захлопывается с неожиданной стороны — прямо через логику работы языковых моделей.На днях была зафиксирована критическая уязвимость CVE-2026-18875 в системе IBM Financial Transaction Manager (FTM) для RedHat OpenShift. Для тех, кто не в курсе: FTM — это тяжелый софт, который ворочает миллионными межбанковскими переводами, клирингом и платежными шлюзами крупных корпораций. И туда, конечно же, прикрутили модного «ИИ-помощника» на базе RAG-архитектуры.А теперь смотрите, как красиво и тихо работает этот цифровой грабеж.Злоумышленнику больше не нужно ломать сетевой периметр, подбирать пароли или шифровать базы данных. Уязвимость класса CWE-74 (Unauthenticated Runbook Upsert) позволяет любому внешнему хакеру без всякой авторизации закинуть свой вредоносный контент напрямую в векторную базу данных ИИ-сервера IBM.
Этот процесс называется RAG poisoning (отравление базы знаний ИИ). Хакер подмешивает в массив инструкций ИИ-агента специальный «отравленный» текстовый файл или runbook.Когда ИИ-агент системы обрабатывает финансовые потоки, он лезет в свою базу знаний, натыкается на эту фальшивку и принимает её за легитимный приказ руководства. Вредоносная инструкция перехватывает управление внутренними инструментами ИИ (так называемыми MCP tool calls).Итог эпичен: ИИ-агент, имеющий легальный доступ к платежным шлюзам, самостоятельно генерирует несанкционированные переводы или сливает конфиденциальные данные транзакций на сервера злоумышленников. Для классических систем безопасности всё выглядит идеально — перевод выполнил доверенный, официально развернутый корпоративный ИИ-движок.Харон уже пригнал ладью к этому сытому банковскому берегу. Техномагнаты в погоне за автоматизацией отдали роботам ключи от кассы, забыв, что без жесткой middleware-изоляции сред выполнения и тотальной фильтрации входящих данных ИИ превращается в идеального инсайдера-вредителя.Перед цифровым Стиксом все равны — и маленькие стартапы, и многомиллиардные финансовые корпорации. Если ваш ИИ имеет бесконтрольный доступ к критической инфраструктуре, вы играете в рулетку с заряженным пистолетом. Кто понимает риски — делает выводы до прихода аудиторов.
Данная публикация является личным мнением автора. Мнение владельца сайта может не совпадать с мнением автора.