Исследования4 сентября 2026 г., 10:19 МСК🤖 Auto

AI-уязвимости: почему 2026-2027 станут самыми опасными годами

Исследование Mythos Preview показывает, что ИИ находит 70-80% критических уязвимостей, но медленные обновления и автоматизация эксплойтов создают идеальную бурю для киберпреступников.

Баннер новости 6755

От редких находок к плотному сканированию

Традиционный подход к поиску уязвимостей (включая фаззинг) страдал от «режима разреженной выборки»: защитники и атакующие независимо искали дыры в огромном коде, что давало преимущество первым. Новая эра, демонстрируемая моделью Mythos Preview, переводит индустрию в «режим плотной выборки».

ИИ способен применяться широко и легко, находя тысячи уязвимостей, которые ранее игнорировались. Автор статьи, tchauvin, оценивает, что Mythos Preview уже обнаружила 70-80% серьезных уязвимостей в проверенных кодовых базах. В долгосрочной перспективе это favor defense (в пользу защиты), так как арсенал нулевых дней (zero-day) у атакующих иссякнет.

Ловушка 2026-2027: уязвимый переходный период

Несмотря на прогресс в обнаружении, реальная безопасность пользователей в ближайшие два года может ухудшиться. Это связано с двумя факторами:

  • Медленные обновления: Обнаружение уязвимостей в уже выпущенном ПО (latent vulnerabilities) приводит к их публикации. Пользователи, не установившие патч мгновенно, становятся мишенями.
  • Legacy-системы: IoT-устройства и критическая инфраструктура часто не поддерживают обновления. Пример — инцидент с Crowdstrike в 2024 году показал, как обновления могут ломать системы, а старые устройства остаются «кирпичами» без защиты.

ИИ-эксплойты: смещение баланса в пользу атакующих

Здесь важно разделить два понятия: разработка эксплойтов (offline) и взлом в реальном времени (online). ИИ кардинально меняет обе области, но с разными последствиями.

Категория Текущее состояние (2025) Влияние ИИ (Mythos/LLM) Кто выигрывает?
Разработка PoC Ручной труд, долгая валидация Автоматическое создание Proof-of-Concept Защита (ускорение триажa и валидации)
Использование уязвимостей 240 KEVs (CISA) из ~4000 Critical Исчезновение разрыва между «уязвимым» и «эксплуатируемым» Атакующие (масштабирование)
Взлом сетей (Online) Высокий порог входа, узкое место — люди Дешевые ИИ-агенты в malware Атакующие (атака на «длинный хвост» целей)

Ключевая проблема: в 2025 году CISA добавила в каталог Known Exploited Vulnerabilities (KEV) всего 240 записей, в то время как критических уязвимостей было около 4000. Разница в 17 раз объяснялась нехваткой времени у хакеров. ИИ устраняет этот лимит. Теперь любая критическая уязвимость может быть быстро превращена в работающий эксплойт.

Почему это важно для бизнеса?

Индустрия уже переходит к требованию PoC в отчетах об уязвимостях (например, в Android & Chrome VRPs с апреля 2026 года). Это помогает приоритизировать исправления, так как количество CVE растет (48 000 в 2025 году). Однако для организаций с «длинным хвостом» активов (малый и средний бизнес, старые IoT) защита становится критически уязвимой. Атакующие больше не тратят время только на высокодоходные цели — ИИ-агенты могут автоматически атаковать любые слабые места, делая стоимость атаки ничтожно низкой.

Источник: LessWrong ↗