главное в кибербезопасности Читать в канале
Уязвимости 13 сентября 2026 3 мин

ИИ уничтожил «безопасность через неясность», но патчи от ИИ не работают

Искусственный интеллект обнаруживает уязвимости в устаревших системах

Искусственный интеллект (ИИ) стал инструментом для поиска уязвимостей в программном обеспечении. Агенты на базе ИИ находят ошибки, включая старые и малоизвестные, в продуктах и открытом коде. Это привело к рекордному числу раскрытий информации о безопасности и выпуску исправлений. Проектные команды сталкиваются с большим объемом работы по устранению найденных проблем. Ранее считалось, что системы безопасны, если их архитектура и уязвимости скрыты. Эта стратегия, известная как "безопасность через неясность", никогда не была надежной. Организации полагались на нее из-за нехватки ресурсов или самодовольства. Теперь эта практика устарела.

ИИ находит уязвимости в давно используемых компонентах

Эксперты отмечают, что ИИ способен находить уязвимости в платформах с открытым исходным кодом, которые существуют более десяти лет. Эти библиотеки используются в большинстве веб-серверов и прошли многолетнее тестирование сообществом. Новые модели ИИ смогли выявить значительные уязвимости в них. Примером может служить недавний "Patch Tuesday" от Microsoft, который исправил 974 CVE. Среди исправленных компонентов были Telnet client, Windows RNDIS, NFS Portmapper и протокол Link Layer Topology Discovery. Эти компоненты не обсуждались в контексте безопасности годами.

Злоумышленники используют ИИ для обхода исправлений

Злоумышленники также применяют ИИ для обратного инжиниринга исправлений и поиска эксплойтов. В одном из случаев несколько шпионских группировок, предположительно связанных с Китаем, использовали эксплойт-кит. Этот набор был разработан вскоре после выпуска разработчиками исправления для открытого кода Chromium. Эксплойт-кит позволил им обойти окно "patch-gap" до того, как стабильная версия была доставлена пользователям.

ИИ представляет угрозу для операционных технологий

Эксперты выражают обеспокоенность по поводу последствий применения ИИ для критически важных операционных технологий (OT) и промышленных систем управления (ICS). Эти системы обеспечивают работу коммунальных услуг и инфраструктуры. OT-системы часто используют проприетарные протоколы, оборудование и программное обеспечение, что делало их "черными ящиками". ИИ изменил эту ситуацию, позволяя злоумышленникам проводить атаки без глубоких знаний в области OT. Несколько агентств США сообщили об использовании злоумышленниками скриптов, сгенерированных ИИ, для взлома интернет-экспонированных программируемых логических контроллеров Siemens S7 Series. Эти атаки были направлены на объекты в энергетическом, производственном и других секторах.

ИИ помогает злоумышленникам изучать системы на низком уровне

ИИ способен помогать злоумышленникам в изучении не только прикладного уровня, но и операционной системы, и даже прошивки. Это создает риски для различных областей безопасности, особенно для промышленных систем управления. Исторически эти системы были защищены благодаря ограниченному числу специалистов, обладающих необходимыми знаниями. ИИ устраняет этот барьер, делая информацию о системах доступной для более широкого круга лиц.

Исправления, сгенерированные ИИ, показывают низкую эффективность

Поиск уязвимостей не является главной проблемой безопасности; ею является их приоритизация и устранение. ИИ пока не достиг уровня автоматического исправления и восстановления. Исследования показывают, что сгенерированные ИИ исправления часто неэффективны. Исследование 1Password выявило, что только 26% сгенерированных ИИ исправлений полностью устраняли уязвимость без изменения поведения приложения. В 20% случаев исправления также нарушали работу приложения. В 53,9% случаев исправления либо не устраняли уязвимость, либо добавляли новую.

Организациям необходимо улучшать процессы для снижения количества уязвимостей

Организации, которые фокусируются только на ускорении поиска и исправления ошибок, не инвестируя в улучшение процессов, рискуют столкнуться с неразрешимыми проблемами. Вместо подсчета количества исправленных уязвимостей, необходимо анализировать типы обнаруженных дефектов. Например, большое количество инъекционных ошибок может указывать на необходимость использования более безопасных шаблонов на ранних этапах конвейера CI/CD. Такой подход позволяет предотвращать уязвимости в масштабе, а не просто устранять легко находимые и исправляемые дефекты.

Опубликовано в канале 13 сентября, 14:35

Каждый материал сайта выходит в канале в тот же момент.

Источник: The Register