🧨 AI сокращает путь от найденной уязвимости до реальной атаки
Google Threat Intelligence Group опубликовала статистику за первые восемь месяцев 2026 года. Количество раскрываемых уязвимостей выросло с 5 045 в январе до 10 740 в августе.
Среди багов, которые Google идентифицировала как вероятно обнаруженные с помощью AI, 50% позволяют удаленно исполнять код.
🤖 AI хорошо ищет то, что интересно атакующим
Хороший пример уже появился в реальной инфраструктуре. AI агент Hacktron автономно обнаружил CVE 2026 1731 в BeyondTrust Remote Support и Privileged Remote Access. Это критическая pre auth command injection, позволяющая удалённо выполнять команды без аутентификации.
Через 4 дня после публичного раскрытия Google уже наблюдала первую группу, эксплуатирующую уязвимость. Через 7 дней таких групп было уже шесть.
После проникновения атакующие повышали привилегии, выводили данные, устанавливали SPARKRAT, SNOWLIGHT и майнеры.
🔥 AI ускоряет обе стороны
За январь и август GTIG зафиксировала 141 уязвимость, реально эксплуатировавшуюся в атаках. За весь 2025 год таких было 127.
Среднее количество эксплуатируемых уязвимостей выросло с 10,5 до 18 в месяц.
При этом взрывного роста zero day Google пока не видит. Значительная часть ускорения связана с уже раскрытыми уязвимостями.
LLM позволяют быстрее анализировать:
🔹 изменения между версиями продукта
🔹 опубликованные патчи
🔹 описания уязвимостей
🔹 готовые PoC
🔹 похожие участки кода
Патч становится исходными данными для автоматизированного поиска способа эксплуатации.
📊 10 740 CVE звучит страшнее, чем есть на самом деле
Google отдельно предупреждает, что количество CVE нельзя напрямую превращать в оценку угрозы. Из всех раскрытых в 2026 году уязвимостей эксплуатацию в реальных атаках наблюдали только для 0,23%, примерно одной из 431.
Для security команд становится важнее насколько быстро критическая уязвимость проходит путь от disclosure до рабочего exploit.
В случае BeyondTrust AI нашёл баг, а атакующим понадобилось всего несколько дней, чтобы превратить опубликованную уязвимость в initial access.
Окно между CVE и атакой продолжает сокращаться.
🔗 Источник: Google Threat Intelligence Group
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #VulnerabilityResearch #CVE #RCE #LLM #ThreatIntelligence #AppSec #SecureTechTalks
Post #868
139
