Kimi K3 от Moonshot отстала от американских моделей в кибератаках, оценка NIST и UK AISI

Институт безопасности ИИ Великобритании (UK AISI) и Центр стандартов и инноваций в области ИИ США (CAISI, работает при NIST) провели совместную предварительную оценку кибер-способностей новой модели Moonshot AI, Kimi K3. Модель вышла 16 июля 2026 года, публикация открытых весов запланирована на 27 июля 2026 года. Оценка сосредоточена на наступательных кибер-возможностях: разработке эксплойтов и автономных атаках на корпоративные сети.
Первая часть оценки, бенчмарк ExploitBench, разработанный Университетом Карнеги-Меллон. Он состоит из 41 задачи на основе реальных уязвимостей (обнаруженных после 2023 года) в движке V8, JavaScript- и WebAssembly-движке, на котором работает Chrome. Задачи проверяют прохождение «лестницы эксплуатации»: от воспроизведения сбоя (crash reproduction) до произвольного чтения и записи памяти, перехвата потока управления и, наконец, произвольного выполнения кода (arbitrary code execution, ACE), самого опасного результата, дающего атакующему полный контроль над целью. Kimi K3 набрала 32% по ExploitBench, обойдя GLM-5.2 (24%), до этого самую кибер-способную из открытых моделей по состоянию на июнь 2026 года. При этом Kimi K3 ни разу не довела эксплойт до ACE (0 из 41 задачи), тогда как ведущие американские модели в среднем достигали ACE в 20 из 41 задачи.
Во второй части оценки использовался полигон «The Last Ones» (TLO), симулированная корпоративная сеть из 4 подсетей и около 20 хостов, где атака состоит из 32 последовательных шагов; человеку-эксперту на полное прохождение требуется около 20 часов. В пределах лимита в 100 млн токенов Kimi K3 в среднем прошла 17 из 32 шагов, тогда как ведущие американские модели в среднем доходили до 28,5 шага. Среди открытых моделей Kimi K3 снова обошла GLM-5.2, 17 шагов против 11.
Из 10 попыток Kimi K3 полностью прошла TLO лишь один раз. Это показывает, что модель уже способна автономно атаковать небольшие, слабо защищённые корпоративные системы при наличии начального доступа к сети, но полигон TLO упрощён относительно реального мира: в нём нет активных защитников и средств обнаружения, действия не штрафуются за срабатывание тревог, а маршрут атаки заранее заложен в сценарий. Ранее TLO полностью решали четыре опубликованных закрытых модели, лучшие из которых справлялись в 6 и 7 попытках из 10.
Авторы отчёта отмечают две методологические оговорки. Во-первых, американские закрытые модели тестировались с отключёнными системными защитными ограничениями (safeguards), чтобы измерить максимальные возможности без отказов, в публичных версиях этих моделей ограничения включены. Во-вторых, из-за особенностей хостинга Kimi K3 UK AISI и CAISI смогли прогнать по ней лишь ограниченный набор кибер-тестов, поэтому итоговая оценка её кибер-способностей построена на одном бенчмарке (ExploitBench) и имеет более широкий доверительный интервал, чем у моделей, протестированных по большему числу задач и направлений.
Ключевые факты
- UK AISI и CAISI (при участии NIST) впервые совместно оценили кибер-способности Kimi K3 от Moonshot AI, вышедшей 16 июля 2026 года; открытые веса выйдут 27 июля.
- На бенчмарке ExploitBench (41 задача на уязвимостях движка V8) Kimi K3 набрала 32%, обойдя открытую модель GLM-5.2 (24%), но не добилась произвольного выполнения кода (ACE) ни разу, 0 из 41, против 20 из 41 у ведущих американских моделей.
- На полигоне автономных атак «The Last Ones» (32 шага) Kimi K3 в среднем прошла 17 шагов против 28,5 у лучших американских моделей и полностью завершила атаку лишь в 1 из 10 попыток.
- Из-за особенностей хостинга Kimi K3 тестировали ограниченным набором методик, поэтому оценка её кибер-способностей менее точна, чем у моделей с более полным покрытием тестов.
- Американские закрытые модели оценивались с отключёнными защитными ограничениями для измерения максимальных возможностей, в публичном доступе эти ограничения включены.
Почему это важно
Это редкий случай независимой, стандартизированной государственной проверки наступательных кибер-способностей ИИ-модели ещё до широкого выхода открытых весов. Оценка от UK AISI и CAISI (при участии NIST) показывает, насколько быстро растут кибер-способности китайских открытых моделей вроде Kimi K3 и где проходит граница относительно американских лидеров.
Кому это важно
Специалистам по кибербезопасности, которым нужно учитывать растущие возможности открытых моделей при защите инфраструктуры; регуляторам и разработчикам политики в сфере ИИ и экспортного контроля; исследователям безопасности ИИ, отслеживающим динамику кибер-способностей моделей во времени; самой Moonshot AI и разработчикам конкурирующих открытых моделей вроде GLM.
Как это применить
Отчёт даёт конкретные измеримые ориентиры, долю решённых задач ExploitBench и число пройденных шагов TLO, которые можно использовать при оценке риска применения открытых моделей вроде Kimi K3 в наступательных или оборонительных целях. Публично описан и воспроизводим сторонними исследователями только ExploitBench (разработан Университетом Карнеги-Меллон); TLO, экспертно собранный полигон из набора публичных и закрытых бенчмарков отчёта, его открытость не заявлена.
Можно ли доверять
Оценку провели государственные институты, UK AISI и CAISI, аффилированный с NIST. Но тестовая выборка для Kimi K3 была урезана из-за технических ограничений её хостинга: итоговая оценка кибер-способностей модели построена на одном бенчмарке и имеет более широкий доверительный интервал, чем у моделей с полным покрытием тестов, это снижает точность прямого сравнения.
Риски и подводные камни
Хотя Kimi K3 не достигла произвольного выполнения кода на ExploitBench и в среднем уступает лидерам на полигоне TLO, модель уже способна автономно атаковать слабо защищённые системы при наличии начального доступа к сети, она полностью прошла TLO в 1 из 10 попыток. При этом сам полигон TLO не отражает реальные условия с активной защитой и штрафами за обнаружение, поэтому фактические риски использования модели для атак в реальном мире могут отличаться от лабораторных показателей.