Среднее время от публикации уязвимости до ее эксплуатации в 2026 году сократилось примерно до 24 часов против 53 дней в 2024-м. Для компаний это означает неприятную вещь: привычное управление уязвимостями, где можно спокойно разложить CVE по приоритетам, согласовать окно изменений и выпустить патч, больше не совпадает со скоростью атаки.
Об этом пишет The Hacker News, разбирая, почему часть CISO начинает переносить бюджет с классического vulnerability management в сторону BAS, Breach and Attack Simulation. Логика простая: если раньше у защитников был запас времени между обнаружением ошибки и появлением рабочего эксплойта, то теперь этот буфер практически исчез, а вместе с ним начала рассыпаться и вся операционная модель, на которой десятилетиями держалось управление уязвимостями.
Ключевой сдвиг произошел не на стороне защитников, а на стороне атакующих. В материале приводятся данные Anthropic: в майском обновлении 2026 года компания сообщила, что вместе примерно с 50 партнерами использовала Claude Mythos Preview для поиска более 10 тысяч уязвимостей высокой и критической степени в системно значимом ПО всего за один месяц. Еще показательнее эксперимент с Firefox: модель Mythos сгенерировала 181 рабочий эксплойт против двух у предыдущей frontier-модели. В перечне найденных проблем оказались уязвимости в основных ОС и браузерах, включая баг OpenBSD, который оставался незамеченным 27 лет. На момент публикации, как утверждается в статье, более 99% найденного все еще не было закрыто патчами.
На практике это означает неприятную для ИБ-служб арифметику. Раньше компания могла жить в режиме «нашли уязвимость, оценили severity, поставили в план, проверили исправление». Такой подход работал, пока между disclosure и реальной атакой проходили недели или месяцы. Теперь offensive-инструменты масштабируются машинно, а генеративные модели упростили не только поиск новых дыр, но и написание эксплойтов, перенос старых инструментов на новые языки и автоматизацию рутинных этапов атаки. Когда у злоумышленника на это уходят часы, недельный change management начинает выглядеть не как дисциплина, а как роскошь.
Дополнительный штрих дает февральский отчет AWS Threat Intelligence, на который ссылается The Hacker News. Там описана кампания против FortiGate: никаких zero-day, только слабые учетные данные, зато все это было индустриализировано через кастомный MCP-сервер, автономно запускавший offensive-инструменты. AWS подтвердила более 600 затронутых устройств в более чем 55 странах. Независимые исследователи оценивали масштаб шире: 2516 устройств в 106 странах стояли в очереди на обработку в логах атакующего. Даже если брать консервативную оценку AWS, картина уже не про «талантливого исследователя с редкой экспертизой», а про конвейер.
На этом фоне советы в духе «патчитесь быстрее» звучат бодро, но мало помогают тем, кто отвечает за прод. Патч не появляется в production по щелчку: его надо прогнать через регрессию, дождаться окна изменений, пройти согласования, не сломать комплаенс и не устроить простой собственными руками. The Hacker News приводит цифры из Verizon 2026 DBIR по более чем 13 тысячам организаций: медианное время исправления известных эксплуатируемых уязвимостей выросло до 43 дней против 32 годом ранее, а доля полностью закрытых уязвимостей снизилась с 38% до 26%. Даже лучшие команды, по данным того же отчета, успевают закрыть лишь 30-40% известных эксплуатируемых уязвимостей в первую неделю после обнаружения. Иными словами, проблема уже не в том, что защитники ленятся. Проблема в том, что физика процесса не совпадает со скоростью offensive-автоматизации.
Отсюда и разворот в сторону BAS. Если классическое управление уязвимостями отвечает на вопрос «что у нас потенциально дырявое», то Breach and Attack Simulation пытается ответить на другой, куда более приземленный: «что из этого реально эксплуатируется против нашей инфраструктуры прямо сейчас и поймают ли это наши средства защиты». В статье BAS описывается как безопасный прогон реальных TTP из актуальных атак по живому стеку защиты: WAF, IPS, EDR и другим средствам. Не теоретическая матрица и не очередной скан, а проверка на том, что именно блокируется, что детектируется и где у компании остаются дыры между продуктами и политиками.
Для бизнеса и инженерных команд в этом есть три практических эффекта. Во-первых, BAS отделяет «страшную по CVSS» уязвимость от реально достижимой и эксплуатируемой в конкретной среде. Когда список CVE состоит из бесконечных девяток и десяток, приоритизация становится почти декоративной. Во-вторых, BAS показывает, работают ли уже купленные средства защиты так, как обещали в тендере и на демо. В крупных компаниях легко набирается от десяти до семидесяти security-продуктов, и часть риска прячется именно в зазорах между ними. В-третьих, BAS дает шанс выиграть время: если критичный актив уже прикрыт настроенными контролями, патч можно выпускать в нормальном процессе, а не в аварийном режиме. Если не прикрыт, команда получает сигнал, что сначала надо ставить компенсирующие меры.
На уровне рынка это постепенно оформляется в отдельную бюджетную строку. The Hacker News пишет, что полевые наблюдения все чаще показывают: CISO резервируют расходы на BAS, хотя еще год назад такой категории могло не быть вовсе. Gartner для этого сдвига использует термин Adversarial Exposure Validation, то есть валидация риска через сочетание двух вопросов: работают ли защитные контроли и насколько достижимы действительно важные для бизнеса активы. В паре с автономным пентестом это превращает безопасность из дискуссии о гипотетических severity-оценках в разговор на языке доказательств: можно ли войти и заметим ли мы это вовремя.
Но и у этой модели есть ограничение: BAS тоже должен работать на машинной скорости. Если атакующий действует автономно, а защитник проверяет гипотезы неделями руками, результат предсказуем. Поэтому следующий этап, о котором говорит материал, это агентные BAS-подходы, где ИИ не сочиняет «креативный» вредоносный код с риском галлюцинаций, а координирует безопасную библиотеку заранее проверенных тестов. Вопрос теперь уже не в том, нужен ли компаниям очередной дашборд по CVE. Вопрос в том, сколько еще команд будут мерить риск списком уязвимостей, когда атакующие давно мерят его временем до рабочего эксплойта.