4 августа 2026 года вышла партнерская колонка с неприятным для защитников тезисом: генеративный ИИ быстро удешевляет взлом. Как пишет The Hacker News, задачи, на которые раньше уходили недели чтения документации, отладки и проб, теперь можно ужать до минут, а для русскоязычных команд разработки и ИБ это значит одно: атаки с ИИ расширяют круг людей, способных довести уязвимость до рабочего сценария.
Речь не о новом инциденте и не о свежем CVE, а о колонке BreachLock, поставщика сервисов наступательной безопасности. Ее главный тезис бьет по шкале, которой индустрия пользовалась десятилетиями: чем выше квалификация атакующего, тем выше риск. На одном конце этой линейки традиционно стояли госгруппы, за ними шли организованные преступные команды, а внизу болтались «скрипт-кидди», запускавшие готовые утилиты без особого понимания того, что происходит под капотом. Генеративный ИИ, по версии автора, эту лестницу не ломает полностью, но заметно укорачивает. Между «ничего не умею» и «могу собрать рабочий PoC» теперь остается меньше ручной боли, меньше тупиков и меньше времени на раскачку.
Аргумент строится на экономике. Если облака когда-то снизили цену инфраструктуры, а open source удешевил разработку, то большие языковые модели режут стоимость наступательных знаний. Потенциальный атакующий может попросить ИИ кратко разобрать advisory, объяснить механику эксплуатации, подсказать, какие технологии затронуты, сгенерировать черновой код, помочь с ошибками и адаптировать известный прием под конкретную среду. Это еще не автономный супер-хакер из презентаций. Сложные вторжения по-прежнему требуют опыта, терпения и нормального инженерного мышления. Но путь от чтения описания уязвимости до первого осмысленного запуска заметно сократился, и это уже меняет математику риска.
Отсюда и образ, который автор называет vibe hacking по аналогии с vibe coding. Термин может и не прижиться, но картинка узнаваемая: новичок работает не в одиночку, а с бесконечно терпеливым ИИ-напарником. Он задает вопросы обычным языком, просит поправить пайлоад, объяснить сообщение об ошибке, переписать скрипт под другой стек, подсказать обходные варианты. Для разработчиков здесь плохая новость простая: рассчитывать, что злоумышленник упрется в незнакомую библиотеку, кривой IAM, старый плагин или странную сетевую схему и сдастся, становится все сложнее. ИИ хорошо закрывает именно те пробелы, на которых раньше новичок терял темп, уверенность и желание продолжать.
Для защитников это неприятно не только технически, но и организационно. Многие программы безопасности долго жили с негласной скидкой на дефицит действительно сильных атакующих. Да, критичные уязвимости были у всех, но предполагалось, что воспользоваться ими быстро и по месту смогут немногие. Если атаки с ИИ удешевляют ресерч, адаптацию и отладку, эта скидка испаряется. Компаниям приходится закладываться на большее число экспериментов, на более быстрый перебор техник и на рост объема попыток после публикации уязвимости. Для бизнеса это означает, что окно между выходом advisory и проверкой вашей конкретной конфигурации сжимается, особенно в облаке, SaaS-интеграциях и внутренних сервисах, которые раньше казались слишком специфичными, чтобы ими кто-то всерьез занимался.
Отдельно BreachLock бьет по больному месту корпоративной ИБ: видимость у многих уже есть, а доказательств устойчивости мало. У крупных компаний и без того хватает систем для учета уязвимостей, контроля облачных настроек, телеметрии конечных точек, идентичностей и внешней поверхности атаки. Инструментов много; постоянного ответа на вопрос, закрыт ли критичный путь атаки именно сейчас, обычно нет. Поэтому авторы толкают логику CTEM: не разовый снимок, а цикл обнаружения, приоритизации, проверки и реакции. Отсюда же интерес к PTaaS и AEV, которые проверяют те же маршруты, что попробует атакующий с ИИ-помощником, и делают это не раз в квартал, а ближе к реальному темпу изменений.
Здесь, конечно, начинается и продуктовый интерес самой BreachLock: компания продает именно непрерывное тестирование и сервисы наступательной безопасности. Но даже если убрать маркетинговую рамку, вывод звучит трезво. Периодический пентест и сканер по расписанию все хуже совпадают с темпом, в котором LLM помогают изучать и перепаковывать известные техники. На этом фоне ценность сильных инженеров ИБ не падает, а растет. Модель может ускорить анализ, но не понимает бизнес-критичность так, как ее понимает человек, который знает архитектуру, зависимости, приоритеты релиза и цену простоя.
Главный вопрос теперь не в том, заменит ли ИИ опытного red team-специалиста: источник этого не утверждает. Вопрос в другом: успеют ли компании перестроиться от коллекционирования находок к постоянной проверке защиты, пока атаки с ИИ превращают техническую сложность из барьера во всего лишь еще один диалог с моделью. Для разработчиков, продактов и IT-руководителей это уже не футурология, а новая норма для планирования релизов, патч-окон и здравого отношения к фразе «это слишком сложно, чтобы нас тронули».