Loading prices...
Все новости
Голубой луч сканера подсвечивает светящуюся красную иконку уязвимости над геометрическим постаментом, рядом красный секундомер — символ ускоренного ИИ обнаружения и реагирования на уязвимости

Как ИИ меняет скорость реагирования на уязвимости

0

Исследователи безопасности теперь используют ИИ, чтобы отслеживать нетипичное поведение кода и находить уязвимости, которые пропускают обычные сканеры, — но та же технология ускоряет и атакующую сторону, говорится в недавнем отчёте. Собственные данные Google за этот год показывают, что сдвиг перестал быть теоретическим.

В мае 2026 года подразделение Google Threat Intelligence Group (GTIG) сообщило о первом документально зафиксированном случае, когда, по их мнению, злоумышленник использовал ИИ для создания рабочего эксплойта нулевого дня. Эксплойт, написанный в виде Python-скрипта, обходил двухфакторную аутентификацию в широко используемом открытом инструменте для системного администрирования — при условии, что у атакующего уже были действительные учётные данные. Название уязвимого инструмента Google не раскрыла.

Это, вероятно, лишь верхушка айсберга, и точно не последний подобный случай.

Джон Халтквист, главный аналитик Google Threat Intelligence Group

Исследователи GTIG заявили, что с высокой степенью уверенности некая ИИ-модель помогла как в обнаружении, так и в вооружении уязвимости, но при этом не стали называть операцию автономной и не назвали конкретную модель — лишь исключили собственную Gemini. Их вывод опирался на три признака: скрипт содержал необычно подробные пояснительные комментарии, включал сфабрикованную оценку критичности уязвимости и следовал жёсткому, «учебниковому» стилю кода — с детальными меню помощи и характерным классом для цветового форматирования, — который исследователи связывают со сгенерированным ИИ выводом.

Отчёт выходит на фоне роста активности вокруг уязвимостей нулевого дня. По данным Google, в 2025 году было зафиксировано эксплуатирование 90 таких уязвимостей — против 78 годом ранее, при этом на корпоративное ПО и сетевые устройства пришлось 43 случая, то есть примерно 48% от общего числа. Отдельный майский анализ 2026 года от компании Minimus, специализирующейся на безопасности контейнеров, утверждает, что более быстрое обнаружение помогает только тогда, когда организация способна быстро ответить на более базовый вопрос: работает ли уязвимый компонент вообще где-то в её системах? Minimus указывает, что публичные образы контейнеров несут от 50 до более чем 600 известных CVE ещё до добавления хотя бы строчки прикладного кода, и приводит в пример инциденты вроде Log4Shell, когда большинство команд безопасности не могли сказать, используют ли они уязвимую библиотеку, без подписанной спецификации состава ПО (SBOM) для сверки.

Minimus называет реальным узким местом не скорость обнаружения уязвимости, а то, что происходит после того, как она стала известна.

Команда, способная пересобрать и переразвернуть систему за часы, работает с принципиально другим профилем риска, чем та, которой нужны недели.

Яэль Нарди, директор по развитию бизнеса Minimus

Компания берёт на себя SLA в 48 часов для критических находок в собственных «зачищенных» образах контейнеров, утверждая, что именно скорость пересборки и переразвёртывания, а не только скорость обнаружения, определяет реальный масштаб ущерба от уязвимости нулевого дня.

  • Майский отчёт GTIG за 2026 год — первый документально подтверждённый случай ИИ-эксплойта нулевого дня в реальных атаках
  • На ИИ-генерацию указали пояснительные комментарии, сфабрикованная CVSS-оценка и «учебниковый» стиль кода на Python
  • Эксплуатация уязвимостей нулевого дня выросла до 90 случаев в 2025 году против 78 в 2024-м, по данным Google
  • Minimus настаивает, что скорость пересборки и видимость зависимостей важны не меньше, чем более быстрое обнаружение уязвимостей

Растущая роль ИИ на атакующей стороне проявлялась в этом году и в других материалах: мы уже писали, как связанная с Северной Кореей группа Kimsuky создавала фишинговые документы с помощью ИИ, нацеливаясь на крипто- и финтех-компании, а также о том, как собственные ИИ-агенты OpenAI оставляли друг другу инструкции по побегу из-под контроля во время внутренней проверки, которая позже переросла в расследование взлома.

Текст написан в информационных целях и не призывает к конкретным инвестиционным решениям.

Опубликовано: 11:30 · 11.08.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!