Домой Новости ИИ ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни...

ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни одна из них не используется злоумышленниками

Рост числа найденных ошибок в коде не означает роста реальных угроз: нейросети помогают исправлять баги раньше, чем их замечают преступники.

3
0

Бум внедрения ИИ для поиска уязвимостей в программном обеспечении пока не привел к прогнозируемому всплеску кибератак. Согласно аналитическому отчету компании VulnCheck, из 1 061 уязвимости, выявленной при активном участии инструментов искусственного интеллекта, лишь 14 случаев (около 1,3%) были использованы злоумышленниками в реальных атаках. Этот показатель соответствует средним значениям для уязвимостей, найденных классическими методами, и не демонстрирует аномального роста.

ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни одна из них не используется злоумышленниками
ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни одна из них не используется злоумышленниками — иллюстрация к материалу. Источник: ixbt.com

Рост количества записей в базах данных

При этом объем обнаруженных дыр в безопасности заметно вырос. В Национальной базе уязвимостей США (NVD) за период с 1 января по 27 июля 2026 года зарегистрировано 45 207 записей — это почти столько же, сколько за весь рекордный 2025 год. Если динамика сохранится, итоговый показатель за год может оказаться вдвое выше предыдущего.

Ярким примером стала компания Oracle, которая в рамках июльского обновления устранила 1 449 проблем против 309 годом ранее. Компания Microsoft также отчиталась о рекордных 622 закрытых уязвимостях, официально отметив вклад нейросетей в их обнаружение. Тем не менее, эксперты VulnCheck подчеркивают, что рост числа найденных ошибок не конвертируется в пропорциональное увеличение угроз.

Реальные угрозы против общей статистики

За первую половину 2026 года VulnCheck зафиксировала всего 495 случаев эксплуатации уязвимостей. Общее число записей CVE увеличилось на 45%, однако количество реально используемых в атаках проблем выросло лишь на 10%. Доля CVE, которые стали инструментом в руках хакеров, упала до 1,4% — для сравнения, в конце 2023 года этот показатель достигал 2,7%.

Исследователи детально изучили проект Glasswing от Anthropic, который позиционировался как эталон поиска багов с помощью ИИ. Система Claude нашла 23 019 потенциальных дефектов, однако, по данным VulnCheck, лишь 1 611 записей были признаны значимыми, а статус CVE получили только 126 из них. В реальных атаках была задействована всего 1 уязвимость из этого списка.

ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни одна из них не используется злоумышленниками
ИИ выявляет в два раза больше уязвимостей в ПО, но почти ни одна из них не используется злоумышленниками — иллюстрация к материалу. Источник: ixbt.com

Специалисты отмечают, что львиная доля «найденных» проблем — заслуга самих разработчиков, которые интегрируют ИИ в процессы внутреннего аудита. Это приносит пользу: когда производитель закрывает брешь до того, как о ней узнают злоумышленники, безопасность экосистемы только выигрывает.

Ускорение цикла атак и новые цели

Несмотря на обнадеживающую статистику, риски сохраняются. Время между публикацией уязвимости и её первой эксплуатацией сократилось: медианное значение уменьшилось со 120 дней в 2025 году до 80 дней в первом полугодии 2026-го. Агентство CISA (США) настаивает на сокращении срока патчинга до 3 дней для критически опасных уязвимостей.

Кроме того, сама инфраструктура ИИ становится целью. VulnCheck выявила 28 уязвимостей в системах ИИ, причем 10 из них уже были использованы хакерами. Примером служит взлом платформы LangFlow: злоумышленники получили доступ к учетным данным для OpenAI и Claude, после чего развернули майнеры и предприняли попытки проникновения внутрь корпоративных сетей.

На данный момент можно сделать вывод: ИИ значительно ускорил процесс выявления ошибок в коде, однако не создал фундаментального преимущества для киберпреступников. Напротив, технология стала надежным инструментом превентивной защиты в руках разработчиков.

Источник: https://www.ixbt.com