КИБЕРБЕЗОПАСНОСТЬ

ИИ ускорил разработку эксплойтов быстрее, чем реагируют сканеры

За 16 месяцев среднее время до рабочего эксплойта для CVE упало со 125,3 дня до 0,5 дня, а сканеры уязвимостей начали заметно отставать.

✍️ Редакция iTech News | 28.05.2026 | ⏱ 4 мин | 👁 1 | Источник: Dark Reading
ИИ ускорил разработку эксплойтов быстрее, чем реагируют сканеры

Среднее время, которое нужно атакующим на рабочий эксплойт для новой CVE, рухнуло со 125,3 дня до 0,5 дня за 16 месяцев. Для тех, кто отвечает за патчи, AppSec и уязвимости в проде, это плохая новость: разработка эксплойтов с ИИ уже идет быстрее, чем многие коммерческие сканеры успевают выпустить сигнатуры.

Об этом сообщает Dark Reading со ссылкой на исследование Cogent Research. Компания проанализировала 69 159 CVE, а основной массив составили 57 860 уязвимостей, опубликованных в 2025 и 2026 годах. Исследователи сопоставили три момента во времени: публикацию CVE, появление рабочего эксплойта и выпуск детектирующих сигнатур у крупных сканеров. Картина вышла неприятная: если в январе 2025 года до рабочего эксплойта проходило в среднем 125,3 дня, то к апрелю 2026-го окно сократилось до 0,5 дня, то есть примерно до 12 часов.

Ключевая причина, по версии Cogent, довольно прозаична и поэтому особенно раздражает защитников: массово доступные LLM уже умеют читать patch diff, выделять исправленный участок кода и собирать proof-of-concept быстрее, чем это делал бы человек вручную. CTO и сооснователь Cogent Security Генг Снг прямо говорит, что речь не о каких-то лабораторных суперсистемах будущего, а о нынешнем поколении AI-инструментов. Иными словами, разработка эксплойтов с ИИ больше не выглядит экзотикой из презентаций про «новую эру угроз»; это уже практический способ ужать цикл от раскрытия уязвимости до атаки.

Еще интереснее то, что проблема оказалась не только в скорости самих атакующих, но и в слепых зонах защитных инструментов. По данным исследования, 83,2% критических уязвимостей создают для защитников так называемый visibility gap. У 55,7% критических CVE вообще не было покрытия со стороны крупных сканеров. Среди оставшихся, для которых сигнатуры все же появились, в 62% случаев эксплойты начали циркулировать раньше, чем сканеры научились их видеть. Для SOC и VM-команд это означает неприятную вещь: даже если процесс сканирования внутри компании отлажен, сам инструмент может не дать сигнала в тот момент, когда риск уже материализовался.

Cogent отдельно посмотрела на трех заметных игроков этого рынка: Tenable, Qualys и Rapid7. По медианной задержке после раскрытия CVE быстрее всех оказался Tenable с 0,1 дня, затем Qualys с 2,9 дня и Rapid7 с 5,1 дня. Но даже хороший медианный показатель не спасает от главной проблемы. Для критических CVE доля случаев, когда эксплойт появился раньше детекта, составила 62,5% у Tenable, 64,5% у Qualys и 73,5% у Rapid7. Здесь хорошо видно, как статистика любит подставить менеджеров: «в среднем быстро» не значит «успели именно там, где больно». А больно, как назло, именно на критических уязвимостях.

Реакция вендоров тоже показательная. В Tenable напомнили, что не каждая уязвимость реально эксплуатируется и что приоритизация должна учитывать более широкий контекст, а не только наличие CVE. В Qualys заявили, что их покрытие по дизайну не обязано быть тотальным: компания сознательно делает ставку на риск-ориентированный и practically applicable подход, а не на сигнатуру для каждого номера в базе. Rapid7 на момент публикации Dark Reading комментарий не предоставила. С точки зрения бизнеса это рациональная позиция: покрывать все подряд дорого и не всегда полезно. С точки зрения заказчика, который хочет получить от сканера ответ на вопрос «мы уже уязвимы или нет?», утешение слабое.

Для разработчиков и платформенных команд вывод звучит еще жестче, чем для классического ИБ. Если раньше между публикацией CVE и появлением пригодного эксплойта часто оставались недели или месяцы на triage, согласования и красивую табличку со статусами, то теперь это окно может закрыться до конца рабочего дня. В такой ситуации надежда только на сканер выглядит как наследие эпохи, когда эксплойты писали дольше, чем собирался change advisory board. Поэтому Cogent советует выстраивать параллельный путь обнаружения: непрерывно вести инвентарь ПО, сопоставлять его с disclosure-потоком, использовать SBOM и threat intelligence, чтобы понимать, затрагивает ли новая CVE ваш стек, еще до выхода сигнатуры. Да, такой подход может дать больше ложных срабатываний. Но между «немного шума» и «12 часов полной слепоты» рынок обычно начинает быстро любить шум.

Это и есть главный сдвиг, который приносит разработка эксплойтов с ИИ: стартом реагирования становится не отчет сканера, а сам факт публикации уязвимости и наличие у вас нормального знания о собственных активах. Вопрос теперь не в том, умеет ли компания сканировать сеть по расписанию, а в том, может ли она за минуты ответить на более неприятный вопрос: где именно у нас крутится затронутое ПО и что мы можем отключить, изолировать или обновить прямо сейчас. Если этот ответ по-прежнему живет где-то между Excel, CMDB и надеждой на nightly scan, у атакующих появился еще один аргумент в пользу ускорения. Подробности исследования собраны в материале Dark Reading.

Поделиться: Telegram X LinkedIn