الأمن السيبراني
استغلال الأخطاء بثمن بخس باستخدام الذكاء الاصطناعي – تقرير

تؤكد شركة Quantro Security، وهي شركة أمنية تستخدم الذكاء الاصطناعي، أن وكلاءها الآليين حوّلوا الثغرات الأمنية المعلنة إلى استغلالات مؤكدة وبتكلفة زهيدة، حيث بلغ المتوسط 2.83 دولار و 11 دقيقة لكل ثغرة — والثغرات التي استغلها الوكلاء بسهولة أكبر هي نفسها التي تُطلب من كثير من برامج التصحيح المؤسسية تجاوزها.
جاء هذا الادعاء من Quantro Security، وهي شركة مقرها نيويورك، تأسست على أيدي خبراء مخضرمين من CrowdStrike (CRWD ) و Tenable و Qualys، وتبيع منصة إدارة الثغرات الأمنية التي تعتمد على الذكاء الاصطناعي. وتم إنتاج تقريرها، اقتصاد استغلال الثغرات الأمنية باستخدام الذكاء الاصطناعي، من قبل وحدة بحثية داخلية، مع بيانات الثغرات الأمنية المقدمة من شركة Loginsoft. ووفقًا للشركة، فإن وكلاءها الآليين بنوا دليلًا مُثبَت على 2183 من الثغرات الأمنية، بمعدل نجاح يصل إلى 72٪، وبمتوسط تكلفة حسابية تبلغ 2.83 دولار، و 11 دقيقة من وقت الاستغلال.
الاطار هو بمثابة عرض لشركة Quantro، وكذلك نتيجة لها. خلال معظم العقود الثلاثة الماضية، كان الحاجز العملي الذي يحمي الذيل الطويل للأخطاء المعلنة هو العمل: كان كتابة استغلال موثوق به تتطلب أيامًا أو أسابيع من قبل باحث ماهر، لذلك تم استغلال فقط جزء صغير من الأخطاء. “عندما تكون تكلفة الاستغلال تساوي سعر كوب من القهوة وتستغرق أقل من ربع ساعة، فإن عبارة ‘من غير المحتمل أن يتم استغلالها’ لا تعني أمانًا بعد الآن”، قال مهول ريفانكار، كبير مسؤولي المنتج في الشركة، في إعلان التقرير.
الأخطاء التي يُقال للفرق أن تتجاهلها
الادعاء الأشد حدة هو حول الأخطاء التي وجد الوكلاء أنها سهلة الاستغلال. وفقًا للتقرير، فإن 73٪ من الثغرات الأمنية التي يمكن استغلالها بواسطة الذكاء الاصطناعي تحمل درجة نظام تنبؤ الاستغلال أقل من 0.25. هذا النظام، الذي يتم صيانه من قبل منتدى الاستجابة للأمن والحوادث، يقدر فرصة استغلال الثغرة في البرية في غضون 30 يومًا، ودرجة منخفضة إلى هذا الحد هي حيث يُخبر برامج إدارة الثغرات الأمنية الفرق بتأجيل تصحيحها. كما تقول Quantro إن 1933 من الثغرات الأمنية التي يمكن استغلالها — 89٪ — لا تظهر في كتالوج الثغرات الأمنية المعروفة التي تستغفلها الوكالة الأمريكية للأمن السيبراني، وهو قائمة موثوقة بالثغرات الأمنية المُثبَت استغلالها.
كلا الإشارتين تم بناؤهما للاجابة على سؤال بشري: هل يُبالي أحد باستغلال هذه الثغرة؟ ويعتقد Quantro أن هذه الإشارات تفوت سؤالًا آخر. “السؤال الذي يجب على المدافعين أن يطرحوه هو: ‘هل يمكن لوكيل الذكاء الاصطناعي استغلال هذه الثغرة تلقائيًا؟'” قال ساسان باديدار، الرئيس التنفيذي للشركة. والsolution التي تقترحها الشركة، كما هو متوقع، هي معاملة استغلال الذكاء الاصطناعي كإشارة ترتيب أولويات خاصة بها — وهو الشيء الذي تبيعه منصة الشركة.
ما تظهره الأرقام وما لا تظهره
يوجد شيءان يُعتبران معتدلين. هذا بحث أصلته شركة، وقياس أطروحتها الخاصة بأداة الشركة الخاصة، وهو نقطة يذكرها التقرير بوضوح. وليس هذا عمل يوم صفر: كل ثغرة أمنية تم دراستها كانت ثغرة أمنية معلنة معروفة مع إشعار عام، لذلك يقيس الدراسة كيف يمكن للذكاء الاصطناعي استغلال ما هو بالفعل موثق — وليس ما إذا كان يمكنه اكتشاف أي شيء جديد. كما يتحيز مجموعة البيانات نحو الثغرات التي يمكن إعادة بنائها داخل حاوية، مما يترك تلك التي تحتاج إلى أجهزة متخصصة أو برامج تجارية مرخصة.
الاستقلالية تحمل نجمة، أيضًا. تقول Quantro إن مصدقًا حتميًا — وليس ادعاء النموذج نفسه — أكد كل استغلال تم تنفيذه، مع ضوابط لfiltration الإيجابيات الكاذبة. ولكن من بين 998 استغلال تم فحصها يدويا، 234، أو حوالي واحد من كل أربعة، احتاج إلى تصحيح شفرة الذكاء الاصطناعي قبل أن يتم التحقق منها. والأرقام تغطي فترة من أبريل إلى يونيو 2026، والتي تدعوها الشركة أرضية وليست معدلًا ثابتًا.
هذا التحفظ يقطع الطريقين. وقد أظهر الاختبار المستقل بشكل متكرر فجوة بين ما ينجح فيه الوكلاء ضد الثغرات الأمنية الموصوفة جيدًا والموضوعة في حاويات، وما ينجحون فيه ضد أهداف حقيقية وجديدة — كلما اقترب المهم من الاكتشاف الحقيقي، كلما انخفضت معدلات النجاح.
الجزء الذي لا يعتبر افتراضيًا
الاتجاه الذي تقيسه Quantro هو بالفعل مرئي خارج المختبر. مجموعة استخبارات التهديدات في جوجل ذكرت في مايو 2026 أنها حددت، لأول مرة، استغلال يوم صفر يعتقد أنها تم بناؤه باستخدام الذكاء الاصطناعي — تجاوز لتحقق اثنين من العوامل في أداة إدارة مفتوحة المصدر التي كان مجموعة إجرامية تخطط لاستخدامها في حملة استغلال جماعي. ووصف التقرير نفسه مجموعة مرتبطة بكوريا الشمالية تطلق آلاف من الدفعات الآلية لتحليل الثغرات الأمنية وتأكيد أدلة الاستغلال، مما يجعل ترسانة يعتقد المحللون أنها ستكون غير pratique لإدارتها يدويا. وتتبعت تقارير البائعين على مدار العام نفس التحول من الذكاء الاصطناعي من مساعد إلى مشغل نشط.
إلى جانب التقرير، تقوم Quantro بإصدار أداتين مجانيتين: AI-XI، الذي يُصنف الثغرة الأمنية المُقدمة من 1 إلى 5 حسب سهولة استغلالها بواسطة وكيل، و AI-Recon، الذي يُقارن خدمات المنظمة المعرضة بفهرس مختبرات الاستغلالات المُثبَتة. ويعمل كلاهما على نفس الإطار الذي يعمل عليه المنتج المدفوع للشركة، لذلك يُشكلان أداة عرض و بيع في نفس الوقت. ولا يحتاج حجة الترتيب إلى شراء أي شيء؛ لقد نشرت Quantro مجموعة بياناتها لكل ثغرة أمنية، وهو رد أكثر فائدة للمدافعين عن الثقة في نسبة نجاح 72٪ من البائع.












