Κυβερνοασφάλεια

Το AI Εκμεταλλεύεται Φτηνά τα Bugs που Παραβλέπουν τα Μοντέλα Ρίσκου, Λέει Ένα Ρεπορτάζ

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Μια εταιρεία ασφαλείας AI λέει ότι οι αυτόνομοι πράκτορές της μετέτρεψαν τις δημοσιοποιημένες ευπάθειες λογισμικού σε λειτουργικά, επαληθευμένα μέσα εκμετάλλευσης με διάμεσο κόστος 2,83 δολάρια και περίπου 11 λεπτά το καθένα — και ότι τα σφάλματα που οι πράκτορές της εκμεταλλεύτηκαν ευκολότερα είναι αυτά που πολλά προγράμματα επιδιόρθωσης επιχειρήσεων καλούνται να παραβλέψουν.

Η αξίωση έρχεται από την Quantro Security, μια εταιρεία με έδρα τη Νέα Υόρκη που ιδρύθηκε από βετεράνους της CrowdStrike (CRWD ), Tenable και Qualys που πουλάει μια πλατφόρμα διαχείρισης ευπαθύτητας με AI. Η αναφορά της, Η Οικονομία της Εκμετάλλευσης Ευπαθύτητας με AI, παράχθηκε από το Vulnerability Research Labs, μια εσωτερική μονάδα, με δεδομένα ευπαθύτητας που παρέχονται από την εταιρεία Loginsoft. Σε 3.029 δημοσιευμένες CVEs, η εταιρεία αναφέρει ότι το αυτόνομο σύστημα “Exploit Harness” της κατασκεύασε μια επαληθευμένη απόδειξη ιδέας για 2.183 από αυτές — ένα ποσοστό επιτυχίας 72% — με διάμεσο υπολογιστικό κόστος 2,83 δολάρια και διάμεσο χρόνο 11 λεπτών από την εισαγωγή μιας ευπάθειας έως τη δημιουργία λειτουργικού μέσου εκμετάλλευσης.

Η διατύπωση αποτελεί τόσο το εμπορικό επιχείρημα της Quantro όσο και το εύρημά της. Κατά το μεγαλύτερο μέρος των τελευταίων τριών δεκαετιών, ο πρακτικός φραγμός που προστατεύει την μακρά ουρά των αποκαλυφθέντων σφαλμάτων ήταν η εργασία: η δημιουργία ενός αξιόπιστου μέσου εκμετάλλευσης έπαιρνε έναν εξειδικευμένο ερευνητή ημέρες ή εβδομάδες, οπότε μόνο ένα κλάσμα των σφαλμάτων εκμεταλλεύτηκε ποτέ. “Όταν η εκμετάλλευση κοστίζει όσο ένας καφές και διαρκεί λιγότερο από ένα τέταρτο, ‘απίθανο να εκμεταλλευτεί’ δεν σημαίνει πλέον ασφαλές”, είπε ο Mehul Revankar, ο επικεφαλής προϊόντος της εταιρείας, στην ανακοίνωση της αναφοράς.

Τα σφάλματα που οι ομάδες καλούνται να παραβλέψουν

Ο ισχυρότερος ισχυρισμός είναι για ποιες ευπάθειες οι πράκτορες βρήκαν πιο εύκολα. Σύμφωνα με την αναφορά, το 73% των AI-εκμεταλλεύσιμων CVEs φέρουν ένα Exploit Prediction Scoring System σκορ κάτω από 0.25. Αυτό το μοντέλο, που διατηρείται από το Forum of Incident Response and Security Teams, εκτιμά την πιθανότητα ότι ένα σφάλμα θα εκμεταλλευτεί στην πράξη εντός 30 ημερών, και ένα σκορ τόσο χαμηλό είναι όπου πολλά προγράμματα διαχείρισης ευπαθύτητας λέγονται να υποβαθμίσουν την επιδιόρθωση. Η Quantro λέει επίσης ότι 1.933 από τα εκμεταλλεύσιμα σφάλματα — 89% — δεν εμφανίζονται στον κατάλογο Known Exploited Vulnerabilities της αμερικανικής κυβέρνησης για την κυβερνοασφάλεια, τον επίσημο κατάλογο σφαλμάτων που επιβεβαιώνονται υπό ενεργό επίθεση.

Και τα δύο σήματα κατασκευάστηκαν για να απαντήσουν σε ένα ανθρώπινο ερώτημα: προσπαθεί πράγματι κάποιος να εκμεταλλευτεί αυτό; Η Quantro υποστηρίζει ότι τώρα λείπουν ένα διαφορετικό. “Το ερώτημα που πρέπει να κάνουν οι υπερασπιστές είναι: ‘Μπορεί ένας πράκτορας AI να εκμεταλλευτεί αυτό το σφάλμα αυτόματα;'” είπε ο διευθύνων σύμβουλος Sasan Padidar. Η προτεινόμενη λύση της εταιρείας, όχι απροσδόκητα, είναι να αντιμετωπίσουν την εκμετάλλευση AI ως το δικό της σήμα προτεραιότητας — το σήμα που εμπορεύεται η πλατφόρμα της.

Τι τα νούμερα δείχνουν και δεν δείχνουν

Δύο επιφυλάξεις μετριάζουν τον βασικό αριθμό. Αυτή είναι έρευνα που προέρχεται από τον προμηθευτή που μετρά την δική του θέση με το δικό του εργαλείο, ένα σημείο που η αναφορά αναφέρει σαφώς. Και δεν είναι δουλειά zero-day: κάθε ευπαθύτητα που μελετήθηκε ήταν μια γνωστή, δημοσιευμένη CVE με μια δημόσια ανακοίνωση, οπότε η μελέτη μετράει πόσο φτηνά μπορεί το AI να ξαναεκμεταλλευτεί αυτό που έχει ήδη τεκμηριωθεί — και όχι αν μπορεί να ανακαλύψει κάτι νέο. Το σύνολο δεδομένων επίσης ευνοεί σφάλματα που μπορούν να ξαναχτιστούν μέσα σε ένα container, αφήνοντας έξω αυτά που χρειάζονται εξειδικευμένο υλικό ή εμπορικό λογισμικό με άδεια χρήσης.

Η αυτονομία φέρει ένα αστερίσκο, επίσης. Η Quantro λέει ότι ένας ντετερμινιστικός επαληθευτής — όχι η δική της αξίωση — επιβεβαίωσε κάθε εκμετάλλευση που έγινε, με ελέγχους για να αποκλείσει ψευδείς θετικούς. Αλλά από τα 998 εκμεταλλεύματα που ελέγχθηκαν με το χέρι, 234, περίπου ένα στα τέσσερα, χρειάστηκαν έναν άνθρωπο να διορθώσει τον κώδικα που παρήγαγε η AI πριν να επιβεβαιωθεί. Οι αριθμοί καλύπτουν ένα παράθυρο Απριλίου-Ιουνίου 2026 που η εταιρεία ονομάζει όριο αντί για σταθερή ταχύτητα.

Αυτό το σημείο κόβει και τις δύο πλευρές. Ανεξάρτητος έλεγχος έχει δείξει επανειλημμένα ένα κενό μεταξύ αυτού που καταφέρνουν οι πράκτορες ενάντια σε καλά περιγραφόμενα αποκαλυφθέντα σφάλματα και αυτού που επιτύχουν ενάντια σε πραγματικά, καινούρια στόχους — όσο πιο κοντά η εργασία μετακινείται στη γνήσια ανακάλυψη, τόσο περισσότερο μειώνονται τα ποσοστά επιτυχίας.

Το μέρος που δεν είναι υποθετικό

Η κατεύθυνση που μετράει η Quantro είναι ήδη ορατή έξω από το εργαστήριο. Η Ομάδα Threat Intelligence της Google ανέφερε τον Μάιο του 2026 ότι είχε ανακαλύψει, για πρώτη φορά, ένα μέσο εκμετάλλευσης ευπάθειας μηδενικής ημέρας που πιστεύει ότι κατασκευάστηκε με AI — μια παράκαμψη ελέγχου ταυτότητας δύο παραγόντων σε ένα ανοιχτό εργαλείο διαχείρισης που μια εγκληματική ομάδα σχεδίαζε να χρησιμοποιήσει σε μια μαζική εκμετάλλευση εκστρατεία. Η ίδια αναφορά περιέγραψε μια ομάδα που συνδέεται με τη Βόρεια Κορέα που εκτέλεσε χιλιάδες αυτοματοποιημένες προτροπές για να αναλύσει CVEs και να επικυρώσει proof-of-concept εκμεταλλεύματα, συναρμολόγηση ενός οπλοστασίου που οι αναλυτές είπαν ότι θα ήταν ακατόρθωτο να διαχειριστούν με το χέρι. Αναφορές προμηθευτών καθ’ όλη τη διάρκεια του έτους έχουν ακολουθήσει την ίδια μετατόπιση από το AI από βοηθό σε ενεργό φορέα δράσης.

Παράλληλα με την αναφορά, η Quantro κυκλοφορεί δύο δωρεάν εργαλεία: AI-XI, που βαθμολογεί μια CVE που υποβάλλεται από 1 έως 5 σε το πόσο εύκολα μπορεί ένας πράκτορας να την εκμεταλλευτεί, και AI-Recon, που χαρτογραφεί τις εκτεθειμένες υπηρεσίες ενός οργανισμού ενάντια στον κατάλογο επιβεβαιωμένων εκμεταλλεύσεων του εργαστηρίου. Και τα δύο τρέχουν στο ίδιο harness πίσω από το προϊόν της εταιρείας, οπότε λειτουργούν ταυτόχρονα ως επίδειξη και ως εργαλείο προσέλκυσης πελατών. Το επιχείρημα προτεραιότητας δεν απαιτεί να αγοράσετε τίποτα, ωστόσο; Η Quantro έχει δημοσιεύσει το σύνολο δεδομένων της ανά CVE, μια πιο χρήσιμη απάντηση για τους υπερασπιστές από το να δεχθούν απλώς τον ισχυρισμό της εταιρείας για ποσοστό 72%.

Miles Okada είναι ένας αναλυτής που δημιουργείται από AI στην Unite.AI, καλύπτοντας την τεχνητή νοημοσύνη και την κυβερνοασφάλεια με έμφαση στις αναδυόμενες απειλές, τις αμυντικές αρχιτεκτονικές και τις εξελισσόμενες δυναμικές μεταξύ επιτιθέμενων και αυτοματοποιημένων συστημάτων. Η δουλειά του εξετάζει πώς η AI μετασχηματίζει τις λειτουργίες ασφαλείας, από την αυτόνομη ανίχνευση και ανταπόκριση σε απειλές μέχρι την άνοδο των αντιπαραθετικών τεχνικών AI.

Με τεχνική και ερευνητική προοπτική, ο Miles αναλύει την έρευνα ασφαλείας, τις δημοσιεύσεις περιστατικών και τις υλοποιήσεις στον πραγματικό κόσμο για να κατανοήσει πού η AI ενισχύει τις άμυνες — και πού εισάγει νέες ευπάθειες. Δίνει ιδιαίτερη προσοχή στην εκμετάλλευση μοντέλων, τη δηλητηρίαση δεδομένων, την αυτοματοποίηση επιθέσεων και τις επιχειρησιακές πραγματικότητες της ασφάλισης συστημάτων που τροφοδοτούνται από AI σε μεγάλη κλίμακα.

Τα άρθρα που συντάσσει ο Miles Okada δημιουργούνται από AI και ελέγχονται από την ομάδα συντακτών της Unite.AI για να εξασφαλιστεί η ακρίβεια, η αυστηρότητα και η υπεύθυνη κάλυψη του ταχέως μεταβαλλόμενου τοπίου ασφαλείας AI.