TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #133 590
Про изменения в CTI из-за AI написал. Наверное, пора поговорить о краеугольном камне всей индустрии кибербезопасности – реверс-инжиниринге.

23 года назад свою карьеру в Касперском я начинал вирусным аналитиком. И все последующие 16 лет, по сути, воркфлоу не менялся – берешь подозрительный бинарный файл, загружаешь в дизассемблер и пытаешься воссоздать (в голове) исходный код. Это надо делать тщательно, долго, ничего не пропуская. И опыт решает.

В общем, все это мы уже рассказали в книге «Вирье мое». Кстати, весь тираж уже распродан издательством, так что кое-где книгу перепродают за 5 тыщ 🙃

Потом появилась Ghidra, open-source декомпилятор от американской спецслужбы NSA. Это увеличило армию реверсеров – появилась отличная альтернатива дорогущей проприетарной IDA Pro. Но и угрозы менялись: новые языки программирования, фреймворки, библиотеки.

Итак, что же AI? Скоро ли начнут сокращать вирусных аналитиков и когда свой вирлаб сможет себе позволить даже небольшой банк?

Команда исследователей из Quesma провела эксперимент: взяли несколько известных программ — веб-сервер lighttpd, DNS/DHCP-сервер dnsmasq, SSH-сервер Dropbear, балансировщик Sozu — и вручную внедрили в них бэкдоры. Например, добавили механизм выполнения произвольных команд через недокументированный HTTP-заголовок. По сути, воспроизвели популярные пути атак через цепочку поставок.

AI-моделям дали скомпилированные бинарные файлы без исходного кода и отладочных символов, плюс доступ к свободным инструментам реверс-инжиниринга (Ghidra, Radare2). Лучший результат показал Claude Opus 4.6 с 49% успешных обнаружений, за ним Gemini 3 Pro (44%) и Claude Opus 4.5 (37%).

Подчеркиваю – в бинарных файлах, а не в исходном коде. Искать что-то в исходниках AI уже давно умеют.

В одном тесте Claude Opus 4.5 успешно нашёл бэкдор в lighttpd всего за 5 минут. Модель обнаружила подозрительную функцию popen(), проследила её до кода, который выполнял shell-команды из HTTP-заголовка X-Forwarded-Debug, и правильно идентифицировала это как бэкдор.

Но даже очевидные угрозы проходят мимо. Claude Opus 4.6 нашёл в dnsmasq код, выполняющий команды из сетевых пакетов через execl("/bin/sh"), но убедил сам себя, что это "легитимное выполнение DHCP-скриптов". Модель не проверила, откуда берётся командная строка, и пропустила явный бэкдор.

Ещё хуже ситуация с ложными срабатываниями: в 28% случаев модели видят "бэкдоры" в абсолютно чистых файлах. Gemini 3 Pro, например, "обнаружил" вредоносный код в обычном парсинге аргументов командной строки, придумав несуществующие детали. Для реального использования нужны показатели на порядки лучше: уровень ложных срабатываний должен быть ниже 0.001%, а не 28%.

Но год назад модели вообще не умели работать с Ghidra, теперь они могут сами грузить бинарники, анализировать код. Как только AI демонстрирует способность решать некоторые задачи (как сейчас), последующие модели обычно резко улучшаются.

Дальнейшее развитие событий вполне предсказуемо:

— Атакующие будут оптимизировать вредоносы для обхода публичных моделей.
— Вендоры начнут (уже начали, если уж честно) создавать собственные AI, заточенные под анализ бинарей. Вместо «Автодятла» — Айдятел. Появятся и стартапы, которые будут паразитировать на LLM, но это, конечно, тупик.
— Организации, чувствительные к безопасности, не могут загружать бинарники в сервисы вроде VirusTotal. Для своего анализа обычно используют sandbox, но собственный реверс решает все проблемы. Вот и покупатели Айдятла.

В общем, не смотрите на результаты публичных LLM. Битва будет невидимой. Как, впрочем, всегда.

@gostev_future
  • 🔥 10
More from @gostev_future
  1. Sep 28, 2026Кажется, термин «безопасность ИИ» окончательно потерял какой-либо определённый смысл. Снач…
  2. Sep 25, 2026Если посмотреть на маркетплейсы, можно решить, что мы наконец дожили до момента, когда мож…
  3. Sep 24, 2026Сегодня «Коммерсантъ» со ссылкой на экспертно-аналитический центр InfoWatch сообщил нескол…
  4. Sep 24, 2026Вчера Гайка Митич и Бойка Двачич снимали сюжет «Очумелые ручки» «Школьники и роботы». Гума…
  5. Sep 23, 2026На прошлой неделе обнаружилась биолаборатория Anthropic, на этой неделе у лаборатории уже…
  6. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →