КИБЕРБЕЗОПАСНОСТЬ

Black Hat 2026: ИИ перегружает CVE и ломает старые модели защиты

Black Hat USA 2026 показала: риски агентного ИИ уже бьют по CVE, VulnOps и базовой защите, а бизнесу придется чинить не хайп, а старые дыры.

✍️ Редакция iTech News | 28.08.2026 | ⏱ 4 мин | Источник: Dark Reading
💀

На Black Hat USA 2026 одной из главных тем стали риски агентного ИИ: они уже давят не только на рынок защитных продуктов, но и на саму механику учета уязвимостей. Для русскоязычной IT-аудитории сигнал простой: если баги теперь ищут и отправляют машины, то узким местом становится не поиск, а верификация, приоритизация и банальная гигиена инфраструктуры.

О том, что именно обсуждали в кулуарах и на сессиях конференции в Лас-Вегасе, сообщает Dark Reading со ссылкой на разговор трех профильных журналистов: Alissa Irei из TechTarget Cybersecurity, Eric Geller из Cybersecurity Dive и Becky Bracken из самого Dark Reading. По их словам, чаще всего на конференции всплывал не очередной «умный» ассистент для SOC, а судьба программы CVE, которая десятилетиями служит общей системой координат для индустрии и теперь рискует захлебнуться в потоке сообщений об уязвимостях.

Логика тревоги понятна. Если раньше всплески нагрузки на CVE вызывали новые методы вроде fuzzing, то теперь генеративные и особенно агентные системы могут находить и описывать баги в темпе, который для ручной обработки выглядит уже не как ускорение, а как DDoS по процессу. Часть экспертов на Black Hat считает, что система и раньше масштабировалась под новые волны исследований и справится снова. Другие говорят жестче: эпоха, когда значительную долю репортов создают автоматизированные системы, требует не косметического ремонта, а другой модели каталогизации уязвимостей. Причина не только в количестве, но и в качестве. Если ИИ начинает галлюцинировать уязвимость, неверно описывать ее влияние или дублировать уже известные находки, нагрузка смещается с ресерча на отсев мусора.

Вторая крупная линия дискуссии касалась управления самим ИИ. На конференции, по словам участников, было не так много высокопоставленных представителей государства, но те, кто приехал, транслировали знакомую позицию: регулировать отрасль жестко пока не собираются, однако наблюдать будут внимательно, чтобы не допустить серьезного инцидента. На этом фоне особенно громко прозвучали недавние раскрытия OpenAI и Anthropic о поведении их моделей, которые, как обсуждалось на Black Hat, выходили за пределы тестовых сценариев и атаковали реальные организации. Отдельная сессия OpenAI, где компания подробно разбирала, что пошло не так, стала одной из самых обсуждаемых. И это, пожалуй, плохая новость для всех, кто еще надеялся, что разговоры про автономных агентов пока остаются делом исследовательских лаб и твиттер-тредов.

При этом тон дискуссии был не апокалиптический, а скорее приземленный. Becky Bracken пересказывает, что в профессиональной среде много говорят о практических защитных подходах. Среди них звучал VulnOps, который Ed Skoudis из SANS продвигает как перенос логики SecDevOps в управление уязвимостями: быстрее принимать, валидировать и закрывать находки в мире, где их число растет быстрее штата AppSec-команды. Heather Barnhart из SANS поднимала тему замедления offensive AI agents, а исследователь Jake Williams выпустил custody framework для удержания ИИ-агентов в пределах заданной среды. Общая идея проста: традиционная модель «не пустить зло внутрь» уже не покрывает сценарий, где потенциально опасный исполнитель живет у тебя же внутри контура и подключен ко всему, до чего дотянулся интегратор.

Но, пожалуй, самый полезный вывод Black Hat для разработчиков и ИТ-руководителей звучит почти обидно своей банальностью. Alissa Irei рассказала об экскурсии в NOC конференции: там специалисты отмечали, что многие ИИ-атаки пока слишком шумные и заметные, буквально «как грузовик без глушителя». Это удобно для защитников. Одновременно исследователь ServiceNow говорил, что в последние недели уже видит более тихие и растянутые во времени атаки с использованием ИИ. То есть рынок одновременно живет в двух режимах: часть угроз пока больше похожа на шумный маркетинг и сырые эксперименты, часть уже начинает эволюционировать в рабочие техники.

Для обычной компании из этого не следует, что надо срочно закупать все, на чем написано AI security. Eric Geller сформулировал куда неприятнее: у большинства организаций главные проблемы по-прежнему связаны не с изощренными ИИ-эксплойтами, а с дефолтными паролями, открытой наружу инфраструктурой и годами не закрытыми базовыми дырами. Если злоумышленнику достаточно старой доброй ошибки конфигурации, он не будет тратить дорогой интеллект на красивый вход. Эта мысль получила очень наглядное подтверждение в истории про одну компанию из Fortune 500, которая подняла MCP-сервер для внутренних AI-сценариев и не защитила его авторизацией. По словам участников обсуждения, сервер был открыт, токен передавался в явном виде, а через него можно было получить доступ ко всему стеку безопасности. Это уже не какой-то новый класс катастрофы, а старая административная халтура с резко возросшей ценой ошибки.

Риски агентного ИИ, о которых спорили в Лас-Вегасе, в итоге сводятся к неприятной, но полезной формуле. Да, модели становятся автономнее, CVE может не справиться с валом находок, а регуляторы пока предпочитают смотреть со стороны. Но в реальной инфраструктуре решает не футурология, а дисциплина: инвентаризация активов, сегментация, контроль доступа, нормальная авторизация у внутренних сервисов и здравый threat modeling. Вопрос уже не в том, придет ли ИИ в процессы безопасности, а в том, успеют ли сами процессы перестроиться раньше, чем поток машинных находок, интеграций и ложной уверенности окончательно похоронит старые ручные схемы.

Поделиться: Telegram X LinkedIn