КИБЕРБЕЗОПАСНОСТЬ

Microsoft: атакующие быстрее освоили ИИ, чем защитники

Менее 24 часов теперь часто проходит от обнаружения уязвимости до её эксплуатации. Microsoft предупреждает о перекосе в пользу атакующих.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
💀

Microsoft считает, что ИИ в кибератаках уже даёт злоумышленникам больше практической пользы, чем защитникам: уязвимости ищутся быстрее, вредоносный код собирается дешевле, а действия после взлома ускоряются с дней до минут. Для русскоязычных IT-команд это означает неприятную вещь: привычный цикл «нашли дыру — оценили риск — запланировали патч» становится слишком медленным.

Об этом сообщает BleepingComputer со ссылкой на Microsoft Digital Defense Report 2026. В докладе Microsoft пишет, что баланс между атакующими и защитниками, вероятно, со временем восстановится, но сейчас преимущество ушло к тем, кто атакует. Причина проста и не очень утешительна: ИИ снижает порог входа, стоимость экспериментов и время на перебор вариантов.

Самая болезненная зона — поиск и эксплуатация уязвимостей. По оценке Microsoft, медианное время между обнаружением уязвимости «в поле» и её превращением в рабочий инструмент атаки уже опустилось значительно ниже 24 часов. Это почти не оставляет компаниям зазора между «мы узнали о проблеме» и «нас уже могут ломать». Особенно если речь идёт не о современном облачном сервисе с хорошими тестами и быстрым деплоем, а о корпоративной системе, где релиз согласуют дольше, чем некоторые стартапы живут.

Microsoft отдельно подчёркивает: исправление почти всегда медленнее обнаружения. Чтобы безопасно выпустить патч, нужны тесты, понимание зависимостей, контроль регрессий, окна обслуживания и люди, которые всё это не сломают по дороге. Во многих системах нет нормальных unit- и integration-тестов, поэтому даже небольшой фикс превращается в операцию с риском для бизнеса. На этом фоне мир может получить многолетний период, когда число известных, но не закрытых уязвимостей резко вырастет.

Для хорошо финансируемых групп это открывает ещё один сценарий: накопление zero-day-уязвимостей, найденных с помощью ИИ-инструментов. Раньше такой арсенал был дорогим удовольствием для государств и самых сильных криминальных команд. Теперь Microsoft допускает, что подобные возможности станут доступнее. Это не значит, что любой школьник завтра соберёт собственный Stuxnet, но разрыв между «умею запускать готовый фреймворк» и «могу адаптировать атаку под цель» заметно сокращается.

ИИ в кибератаках используется не только на этапе разведки. По данным Microsoft, атакующие применяют его для генерации кастомизированного malware, поиска секретов после компрометации, ускорения эксфильтрации данных и lateral movement внутри сети. Там, где оператор раньше тратил дни на ручной анализ окружения, модель может помочь за минуты собрать подсказки: где лежат токены, какие сервисы связаны между собой, какие учётные записи выглядят перспективно.

Отдельный риск — социальная инженерия. Microsoft пишет, что менее подготовленные злоумышленники получают доступ к уровню персонализации, который раньше требовал опыта и времени. Фишинговое письмо больше не обязано выглядеть как перевод инструкции к микроволновке. Его можно адаптировать под роль сотрудника, контекст компании, язык, стиль переписки и актуальную повестку. Для HR, финансовых отделов, саппорта и руководителей продуктовых команд это означает рост качества атак, а не только их количества.

Государственные группы тоже не стоят в стороне. Microsoft видит использование ИИ китайскими, российскими и северокорейскими акторами. Китайские группы применяют инструменты для поиска уязвимостей и изучения способов эксплуатации, при этом продолжают использовать фишинг и трояны удалённого доступа. Российские группы, по данным компании, экспериментируют с «вайб-кодингом» и AI-generated tooling для ускорения атак. Северокорейские удалённые IT-работники используют ИИ для создания легенд, социальной инженерии и удержания доступа в организациях; другие связанные с КНДР акторы применяют его для разработки вредоносного кода и управления инфраструктурой.

При этом Microsoft не говорит, что кибератаки уже стали полностью автономными. В реальных кампаниях люди по-прежнему выбирают цели, принимают ключевые решения и разбираются со сложными участками атаки. Лабораторные системы могут демонстрировать почти полный цикл автономных действий, но в бою человек пока остаётся диспетчером. Плохая новость в том, что ему теперь нужен меньший штат помощников и меньше времени.

Для бизнеса практический вывод довольно приземлённый: скорость защиты становится самостоятельной метрикой безопасности. Недостаточно купить очередную платформу с ИИ на главной странице презентации. Нужны инвентаризация активов, приоритизация патчей по реальной экспозиции, автоматизированные тесты, контроль секретов, сегментация, быстрая ротация учётных данных и внятные процедуры реагирования. Разработчикам придётся относиться к тестам и dependency hygiene не как к «техническому долгу на потом», а как к части обороны.

ИИ в кибератаках не отменяет старые правила безопасности, а сжимает время, за которое их невыполнение превращается в инцидент. Следующий этап гонки будет не про то, у кого модель красивее пишет отчёты, а про то, кто быстрее проверяет гипотезы, чинит уязвимости и заново валидирует защиту на машинной скорости.

Поделиться: Telegram X LinkedIn