А разговоров-то было: ИИ находит тысячи уязвимостей, но хакеры почти не используют их
Уязвимости, обнаруженные с помощью искусственного интеллекта, пока не приводят к заметному росту реальных атак. К такому выводу пришла компания VulnCheck, изучившая более тысячи случаев, когда ИИ помог найти потенциальные проблемы в программном обеспечении.
Уязвимости, обнаруженные с помощью искусственного интеллекта, пока не приводят к заметному росту реальных атак. К такому выводу пришла компания VulnCheck, изучившая более тысячи случаев, когда ИИ помог найти потенциальные проблемы в программном обеспечении.
Исследователи проанализировали 1061 уязвимость, выявленную в рамках проекта Anthropic Glasswing и инициативы Berkeley Vulnerability Research Initiative. Затем их сопоставили с базой известных уязвимостей, которые уже использовались злоумышленниками.
Подтвержденные атаки обнаружились только для 14 уязвимостей — это 1,3% выборки. Показатель почти не отличается от средней доли эксплуатируемых уязвимостей во всей базе VulnCheck.
По мнению исследователей, эти данные не подтверждают распространенное представление о том, что передовые ИИ-модели уже дают хакерам возможность массово находить готовые к использованию способы взлома. Пока технология в основном увеличивает количество обнаруженных проблем, но не делает их автоматически более опасными.
Особое внимание VulnCheck уделила проекту Anthropic Glasswing. В апреле компания заявила, что Claude Mythos обнаружила 23 019 потенциальных уязвимостей. Однако в открытых источниках почти нет информации о дальнейшей судьбе большинства находок.
Чаты Claude с личными данными попали в поиск Google
По данным экспертов, идентификаторы CVE получили только 126 из них, а подтвержденное применение в реальной атаке зафиксировали лишь для одной. Исследователи также отметили, что после запуска проекта список раскрытых Anthropic уязвимостей почти не обновлялся.
При этом в VulnCheck не считают ИИ бесполезным для кибербезопасности. Автоматизация помогает исследователям быстрее находить больше слабых мест, а разработчики получают возможность исправлять их до того, как ими воспользуются злоумышленники.
«Данные не показывают, что найденные ИИ уязвимости по своей природе чаще используются в атаках, чем обнаруженные традиционными методами», — отметил исследователь VulnCheck Патрик Гаррити.
Он добавил, что риск нельзя считать вымышленным, однако заявления о возможностях ИИ пока опережают доступные доказательства. По его оценке, влияние технологии на поиск уязвимостей уже заметно, но остается умеренным.
За первую половину 2026 года VulnCheck выявила 495 уязвимостей, которые действительно использовались в атаках. Около трети из них приходилось на системы управления контентом, а среди популярных целей также оставались сетевые устройства.
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.