От редких находок к плотному сканированию
Традиционный подход к поиску уязвимостей (включая фаззинг) страдал от «режима разреженной выборки»: защитники и атакующие независимо искали дыры в огромном коде, что давало преимущество первым. Новая эра, демонстрируемая моделью Mythos Preview, переводит индустрию в «режим плотной выборки».
ИИ способен применяться широко и легко, находя тысячи уязвимостей, которые ранее игнорировались. Автор статьи, tchauvin, оценивает, что Mythos Preview уже обнаружила 70-80% серьезных уязвимостей в проверенных кодовых базах. В долгосрочной перспективе это favor defense (в пользу защиты), так как арсенал нулевых дней (zero-day) у атакующих иссякнет.
Ловушка 2026-2027: уязвимый переходный период
Несмотря на прогресс в обнаружении, реальная безопасность пользователей в ближайшие два года может ухудшиться. Это связано с двумя факторами:
- Медленные обновления: Обнаружение уязвимостей в уже выпущенном ПО (latent vulnerabilities) приводит к их публикации. Пользователи, не установившие патч мгновенно, становятся мишенями.
- Legacy-системы: IoT-устройства и критическая инфраструктура часто не поддерживают обновления. Пример — инцидент с Crowdstrike в 2024 году показал, как обновления могут ломать системы, а старые устройства остаются «кирпичами» без защиты.
ИИ-эксплойты: смещение баланса в пользу атакующих
Здесь важно разделить два понятия: разработка эксплойтов (offline) и взлом в реальном времени (online). ИИ кардинально меняет обе области, но с разными последствиями.
| Категория | Текущее состояние (2025) | Влияние ИИ (Mythos/LLM) | Кто выигрывает? |
|---|---|---|---|
| Разработка PoC | Ручной труд, долгая валидация | Автоматическое создание Proof-of-Concept | Защита (ускорение триажa и валидации) |
| Использование уязвимостей | 240 KEVs (CISA) из ~4000 Critical | Исчезновение разрыва между «уязвимым» и «эксплуатируемым» | Атакующие (масштабирование) |
| Взлом сетей (Online) | Высокий порог входа, узкое место — люди | Дешевые ИИ-агенты в malware | Атакующие (атака на «длинный хвост» целей) |
Ключевая проблема: в 2025 году CISA добавила в каталог Known Exploited Vulnerabilities (KEV) всего 240 записей, в то время как критических уязвимостей было около 4000. Разница в 17 раз объяснялась нехваткой времени у хакеров. ИИ устраняет этот лимит. Теперь любая критическая уязвимость может быть быстро превращена в работающий эксплойт.
Почему это важно для бизнеса?
Индустрия уже переходит к требованию PoC в отчетах об уязвимостях (например, в Android & Chrome VRPs с апреля 2026 года). Это помогает приоритизировать исправления, так как количество CVE растет (48 000 в 2025 году). Однако для организаций с «длинным хвостом» активов (малый и средний бизнес, старые IoT) защита становится критически уязвимой. Атакующие больше не тратят время только на высокодоходные цели — ИИ-агенты могут автоматически атаковать любые слабые места, делая стоимость атаки ничтожно низкой.
Источник: LessWrong ↗
