ИИ-агенты добивают защиту «через неясность», но чинить дыры сами не умеют

ИИ-агенты добивают защиту «через неясность», но чинить дыры сами не умеют

The Register разбирает, как ИИ-агенты добивают старый принцип «security through obscurity» (защита через неясность), идею, что система безопасна, пока её устройство и уязвимости остаются в тайне. Подход никогда не был надёжным, но многие организации годами полагались на него из-за нехватки ресурсов. Теперь и вендоры, и независимые исследователи используют ИИ-агентов, чтобы находить баги, включая очень старые и малоизвестные, в коде, который считался проверенным.

Бретт Лезерман, замдиректора киберподразделения ФБР, рассказал изданию: «Есть открытые платформы, которые видны техническому сообществу уже десять лет, библиотеки, которые работают на 80 процентах веб-серверов, их тестировали годами, и сообщество считало их по-настоящему защищёнными. Последние модели смогли взломать это и заявить: да, здесь есть серьёзные уязвимости». Дастин Чайлдс, главный охотник за багами Zero Day Initiative в Trend Micro, добавил: вопрос, мертва ли защита через неясность, «даже не предмет для мнения», это сказано на следующий день после рекордного «вторника патчей» Microsoft, закрывшего 974 уязвимости. Среди залатанных компонентов, клиент Telnet, протокол USB-сетей Windows RNDIS, портмаппер NFS родом из юниксов 1980-х и протокол построения карты сети Link Layer Topology Discovery, о котором никто не вспоминал со времён Windows Vista.

Атакующие используют ИИ так же активно: реверсят патчи и находят эксплойты за часы. По данным издания, минимум четыре шпионские группировки, большинство из которых связывают с Китаем, успели воспользоваться «окном патч-гэпа» в открытом Chromium, набором эксплойтов, собранным вскоре после того, как мейнтейнеры выпустили апстрим-патч, но ещё до того, как стабильный релиз дошёл до пользователей.

Особую тревогу это вызывает у специалистов по промышленным системам (OT/ICS), оборудованию, которое включает свет, качает газ и подаёт питьевую воду. Бывший директор по киберпространству США Крис Инглис и Джон Халтквист, главный аналитик Google Threat Intelligence Group, говорили изданию на Black Hat, что обособленные протоколы и проприетарное железо таких систем раньше делали их «чёрными ящиками» даже для айтишников и хакеров, но ИИ снял это допущение. Через пару недель после Black Hat пять агентств США сообщили, что злоумышленники использовали сгенерированные ИИ скрипты для взлома выставленных в интернет программируемых логических контроллеров Siemens серии S7 на водоканалах, производствах и энергообъектах. «Это не теоретический риск, это активная угроза», заявили в ведомствах. По словам Халтквиста, экспертиза, которая годами держалась «в головах горстки людей», больше не единственная защита: ИИ хорошо разбирается в технических деталях необычных систем, от прикладного уровня до операционной системы и даже прошивки, и это касается уже не только ИКТ, но и промышленной безопасности.

Кэти Муссурис, основательница и CEO консалтинговой компании по программам bug bounty Luta Security, назвала защиту через неясность «никогда не выигрышной стратегией»: «Если есть что искать, это найдут». По её словам, ИИ убирает последний барьер, незнание конкретного технологического стека атакующим: ИИ «переварил всё» и помогает находить слабые места даже тем, кто сам не знаком с этим стеком. Но, добавила Муссурис, поиск багов никогда не был главной проблемой безопасности, проблема в триаже, расстановке приоритетов и реальном исправлении, а с этим ИИ пока не справляется: «ИИ светит ярким светом не на тот конец картины безопасности, а с оборонительной стороной ИИ пока не разобрался. У нас нет автоматизированного ИИ-патчинга и устранения последствий, ничего подобного».

Два недавних исследования это подтверждают: ИИ-патчи проваливаются больше чем в половине случаев. Команда исследователей 1Password взяла шесть CVE, раскрытых с марта, и сгенерировала 6080 патчей двумя топовыми моделями, OpenAI ChatGPT-5.5 и Anthropic Opus 4.8. Директор по исследованиям безопасности Кит Худлет пишет: средняя доля патчей, которые полностью устраняли уязвимость, не меняя при этом заметно поведение приложения, составила всего 26,0%; ещё в 20% случаев патчи, действительно чинившие уязвимость, портили поведение приложения, например, меняли логику «белого списка» на логику «чёрного списка». «В целом сгенерированные ИИ патчи не устраняли уязвимость, добавляли новую или делали и то и другое в среднем в 53,9% случаев», отмечает Худлет. Другое исследование, проведённое компанией Veracode, охватило больше 100 моделей и 80 задач по написанию кода: средняя доля кода, сгенерированного ИИ и прошедшего проверку безопасности, составила лишь 56%.

Вывод Муссурис: организациям, которым говорят «ускоряйтесь с фиксом», это не поможет само по себе. Те, кто просто бросает больше ресурсов на поиск и починку багов, не разбирая системные причины, «умрут на беговой дорожке», никакая скорость не угонится за потоком уязвимостей. Вместо счёта закрытых критических и высоких багов организациям стоит искать закономерности, например, если много уязвимостей внедрения кода, решать это на уровне безопасных шаблонов в CI/CD, а не латать каждую находку по отдельности.

Ключевые факты

  • ИИ-агенты помогают вендорам и исследователям находить старые и малоизвестные баги в коде, который десятилетиями считался надёжным просто потому, что его никто внимательно не изучал, на этом строилась вся идея «защиты через неясность»
  • Рекордный «вторник патчей» Microsoft закрыл 974 уязвимости, включая дыры в компонентах родом из 1980, 90-х (Telnet-клиент, NFS Portmapper, Windows RNDIS, Link Layer Topology Discovery)
  • Минимум четыре шпионские группировки (большинство, предположительно связаны с Китаем) использовали ИИ, чтобы за часы собрать эксплойт в «окне патч-гэпа» открытого Chromium
  • Пять агентств США сообщили об атаках с ИИ-сгенерированными скриптами на промышленные контроллеры Siemens S7 на водоканалах, производствах и энергообъектах
  • Исследование 1Password: из 6080 патчей, сгенерированных ChatGPT-5.5 и Opus 4.8 для шести CVE, лишь 26,0% полностью и корректно устранили уязвимость, а 53,9% либо не исправили её, либо внесли новую; отдельное исследование Veracode дало 56% безопасного кода на более чем 100 моделях

Почему это важно

Идея «защиты через неясность» держалась на том, что если систему или её уязвимости никто не понимает, атаковать её сложно. ИИ-агенты убирают это допущение: они умеют быстро разбираться в незнакомом, обособленном или устаревшем коде и протоколах и находить в них реальные дыры, по словам замдиректора киберподразделения ФБР Бретта Лезермана, современные модели «ломают» библиотеки, которые считались проверенными и надёжными после десяти лет использования в 80% веб-серверов. Рекордный «вторник патчей» Microsoft на 974 уязвимости, включающий давно забытые компоненты вроде Telnet-клиента и протокола NFS Portmapper 1980-х годов, прямое следствие: то, что раньше не искали за нехваткой ресурсов, теперь находят массово и быстро.

Кому это важно

В первую очередь, вендорам ПО и мейнтейнерам открытого кода, которым теперь приходится разбирать резко выросший поток находок и патчей. Отдельно, операторам критической инфраструктуры: энергетике, водоснабжению, производству, где системы управления (OT/ICS) годами оставались условно безопасными именно из-за непрозрачных протоколов и проприетарного оборудования. Пять агентств США уже сообщили об атаках с ИИ-сгенерированными эксплойтами на промышленные контроллеры Siemens S7 на воде, производстве и в энергетике. В зоне внимания также команды безопасности и организаторы программ bug bounty, которым придётся пересматривать процессы триажа и починки, а не только поиска багов.

Как это применить

Практический вывод из двух исследований, которые приводит издание: ИИ помогает искать уязвимости гораздо лучше, чем чинить их, и полагаться на автогенерируемые патчи как на готовое решение рано. В исследовании 1Password шесть CVE и 6080 патчей от ChatGPT-5.5 и Opus 4.8 дали лишь 26,0% патчей, которые полностью и без побочных эффектов устраняли уязвимость; в 53,9% случаев патч либо не решал проблему, либо создавал новую. Исследование Veracode на более чем 100 моделях и 80 задачах показало 56% безопасного кода. Практический вывод, который формулирует Кэти Муссурис из Luta Security: организациям стоит вкладываться не в скорость починки отдельных багов, а в анализ повторяющихся паттернов уязвимостей и их устранение на уровне процесса, например, через безопасные шаблоны в CI/CD против уязвимостей внедрения кода, иначе гонка за латанием не закончится никогда.

Можно ли доверять

Материал опирается на именные, атрибутированные высказывания: замдиректора киберподразделения ФБР, главный охотник за багами Zero Day Initiative в Trend Micro, бывший директор по киберпространству США, главный аналитик Google Threat Intelligence Group, основательница Luta Security и директор по исследованиям безопасности 1Password. К этому добавлены официальное предупреждение пяти агентств США о PLC Siemens S7 и два независимых количественных исследования (1Password, Veracode) с конкретными цифрами. Слабое место, часть деталей источник не раскрывает: какие именно шесть CVE тестировал 1Password, какие модели входили в выборку Veracode, какая шпионская группировка стоит за атакой на Chromium и какие именно агентства предупредили об атаках на Siemens, эти уточнения в статье отсутствуют, и додумывать их не стоит.

Риски и подводные камни

Ключевой риск, асимметрия: ИИ снижает порог входа для атаки и разведки быстрее, чем для защиты и исправления. Автоматизированного «ИИ-патчинга», сопоставимого по надёжности с поиском уязвимостей, пока не существует, обе независимые проверки показывают провал патчей больше чем в половине случаев, причём часть «успешных» патчей всё равно портит поведение приложения. Отдельный риск, критическая инфраструктура: обособленность протоколов и оборудования, на которую годами полагались водоканалы, энергетика и промышленность, больше не барьер для злоумышленника, а атаки на контроллеры Siemens S7 уже зафиксированы как не теоретическая, а активная угроза. Наконец, есть риск неверной реакции: организации, которые ответят на рост находок простым наращиванием темпа патчинга без анализа системных причин уязвимостей, по словам Муссурис, «умрут на беговой дорожке», не решив саму проблему.

«Последние модели смогли взломать это и заявить: да, здесь есть серьёзные уязвимости.»

— Бретт Лезерман, замдиректора киберподразделения ФБР