КИБЕРБЕЗОПАСНОСТЬ

ИИ добил безопасность через скрытность: старые системы стали видимыми

974 CVE в одном Patch Tuesday показали: ИИ ускорил поиск багов в старом коде, а защита через неизвестность больше не работает.

✍️ Редакция iTech News | 14.09.2026 | ⏱ 4 мин | Источник: The Register
👁

Безопасность через скрытность окончательно потеряла статус хотя бы условной стратегии: ИИ-агенты теперь находят уязвимости в старом, редко трогаемом коде и помогают атакующим разбирать патчи за часы. Для русскоязычных IT-команд это означает простую неприятность: если система держалась на том, что «никто туда не полезет», теперь туда полезет модель, а за ней человек с готовым скриптом.

Об этом пишет The Register, ссылаясь на исследователей, поставщиков ПО и специалистов по промышленной безопасности. Формула «архитектура закрыта, протокол редкий, железка непонятная, значит безопасно» всегда была скорее надеждой, чем контролем риска. Но раньше она иногда работала за счет дефицита экспертизы: мало кто понимал древние компоненты, проприетарные протоколы и экзотические связки. Генеративный ИИ этот дефицит резко удешевил.

Показательный эпизод — рекордный Microsoft Patch Tuesday, в рамках которого компания закрыла 974 CVE. Руководитель Zero Day Initiative в Trend Micro Дастин Чайлдс обратил внимание не только на число уязвимостей, но и на то, где они нашлись: Telnet-клиент, Windows RNDIS, NFS Portmapper, Link Layer Topology Discovery. Это не модные облачные сервисы и не свежие фреймворки, а компоненты, о которых многие вспоминали разве что при аудите наследия. Теперь их снова приходится обсуждать, потому что автоматизированный поиск багов умеет копаться именно в таких залежах.

Ассистент директора киберподразделения ФБР Бретт Литерман привел еще более неприятный пример: открытые библиотеки, которые годами видели разработчики, исследователи и администраторы, считались достаточно проверенными, но новые модели смогли найти в них серьезные проблемы. Это важный сдвиг. Open source сам по себе не становится менее безопасным, но исчезает психологическая скидка на возраст и популярность проекта. Код, который десять лет был «у всех на виду», не обязательно был глубоко понят и качественно проверен.

Для защитников плохая новость в том, что ИИ ускоряет обе стороны процесса. Вендоры и исследователи быстрее находят баги, но атакующие быстрее читают исправления, восстанавливают причину патча и собирают эксплойт. В материале приводится случай с Chromium: несколько групп кибершпионажа, предположительно связанных с Китаем, воспользовались окном между upstream-патчем и стабильным релизом для пользователей. Та самая «patch gap», о которой безопасники говорили годами, стала короче и опаснее.

Особенно нервный участок — OT и ICS: промышленные сети, контроллеры, системы водоснабжения, энергетики, производства. Бывший национальный кибердиректор США Крис Инглис и главный аналитик Google Threat Intelligence Group Джон Халткуист на Black Hat отдельно говорили о рисках для критической инфраструктуры. Эти системы долго жили в режиме черного ящика: странные протоколы, специфическое оборудование, мало специалистов, документация часто неполная или закрытая. Теперь злоумышленнику не обязательно быть инженером АСУ ТП с двадцатилетним стажем. Достаточно поручить агенту разобраться в стекe, найти слабое место и сгенерировать рабочий путь атаки.

Американские ведомства уже предупреждали о практическом сценарии: атакующие использовали сгенерированные ИИ скрипты эксплуатации против доступных из интернета программируемых логических контроллеров Siemens S7 на объектах водоснабжения, производства, энергетики и других критических отраслей. Формулировка чиновников была без привычного смягчения: это не теория, а активная угроза. Для компаний, где PLC до сих пор торчит наружу «временно» или «потому что подрядчику так удобнее», это звучит как довольно прямой счет за технический долг.

При этом смерть идеи безопасность через скрытность не означает, что ИИ автоматически спасет оборону. Кэти Муссурис, основательница Luta Security и одна из ключевых фигур в развитии bug bounty, напомнила: главный узкий участок — не поиск уязвимостей, а triage, приоритизация и исправление. Организации и раньше тонули в отчетах, а теперь поток находок может стать еще плотнее. Если процесс управления уязвимостями слабый, ИИ просто включит прожектор на склад нерешенных проблем.

Исследования, упомянутые в материале, эту осторожность подтверждают. Команда 1Password взяла шесть CVE, раскрытых с марта, и сгенерировала 6080 патчей с помощью двух передовых моделей. Полностью закрыть уязвимость без существенного изменения поведения приложения получилось в среднем только в 26% случаев. Более чем в половине случаев LLM-патчи не решали проблему, добавляли новую уязвимость или делали и то и другое. Veracode в отдельной проверке более чем 100 моделей и 80 задач по программированию получила средний показатель прохождения security-тестов на уровне 56%.

Практический вывод для разработчиков и бизнеса скучный, но полезный: инвентаризация активов, быстрый rollout патчей, сегментация сети, контроль внешней доступности, нормальный SBOM, тесты безопасности в CI/CD и понятный SLA на исправления становятся не «зрелостью», а минимальной гигиеной. Для OT-команд к этому добавляются изоляция промышленных сегментов, запрет случайного интернет-доступа к контроллерам и регулярная проверка того, что подрядчики не оставили удобный вход для себя и всех остальных.

Безопасность через скрытность уходит не потому, что кто-то написал убедительный манифест, а потому что экономика атаки изменилась. Редкость стека, возраст протокола и отсутствие публичных обсуждений больше не защищают сами по себе. Следующий большой вопрос для отрасли — кто быстрее перестроит процессы: команды, которые должны чинить старый код и инфраструктуру, или атакующие, которым теперь тоже достался очень терпеливый технический помощник.

Поделиться: Telegram X LinkedIn