साइबर सुरक्षा

एआई सस्ते में बग्स का फायदा उठाता है, जोखिम मॉडल को नजरअंदाज करता है, रिपोर्ट कहती है

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

एक एआई सुरक्षा स्टार्टअप का कहना है कि उसके स्वायत्त एजेंटों ने खुलासा किए गए सॉफ्टवेयर कमजोरियों को काम करने वाले, सत्यापित शोषण में बदल दिया – प्रति माध्य से $2.83 और लगभग 11 मिनट प्रति – और उन कमजोरियों को सबसे आसानी से तोड़ा जो कई उद्यम पैचिंग कार्यक्रमों को छोड़ने के लिए कहा जाता है।

यह दावा क्वांट्रो सुरक्षा से आता है, एक न्यूयॉर्क कंपनी जो क्राउडस्ट्राइक (CRWD ), टेनेबल और क्वालिस के दिग्गजों द्वारा स्थापित की गई है, जो एक एआई-संचालित दुर्बलता-प्रबंधन मंच बेचती है। इसकी रिपोर्ट, एआई के साथ दुर्बलता शोषण का अर्थशास्त्र, वल्नरेबिलिटी रिसर्च लैब्स द्वारा तैयार की गई थी, एक इन-हाउस यूनिट, जिसमें वल्नरेबिलिटी डेटा लॉगिनसॉफ्ट द्वारा आपूर्ति की गई थी। 3,029 प्रकाशित सीवीई के माध्यम से, कंपनी का कहना है कि उसके स्वायत्त “एक्सप्लॉइट हार्नेस” ने 2,183 में से एक सत्यापित प्रूफ-ऑफ-кон्सेप्ट बनाया – 72% सफलता दर – माध्य कंप्यूट की लागत $2.83 और माध्य 11 मिनट से एक काम करने वाले शोषण तक।

फ्रेमिंग क्वांट्रो की पिच है जितना कि उसका निष्कर्ष है। पिछले तीन दशकों के लिए, व्यावहारिक बाधा जो खुलासा किए गए बग्स की लंबी पूंछ की रक्षा करती थी, श्रम थी: एक विश्वसनीय शोषण लिखने में एक कुशल शोधकर्ता को दिन या सप्ताह लग सकते थे, इसलिए केवल एक अंश ही कभी हथियारबंद था। “जब शोषण की लागत एक कप कॉफी की कीमत है और यह एक चौथाई घंटे से कम है, तो ‘शोषण की संभावना नहीं’ अब सुरक्षित नहीं है,” मेहुल रेवंकार, कंपनी के मुख्य उत्पाद अधिकारी ने रिपोर्ट की घोषणा में कहा

बग्स जिन्हें टीमें छोड़ने के लिए कहा जाता है

तेज़ दावा यह है कि कौन सी कमजोरियों को एजेंटों ने आसानी से पाया। रिपोर्ट के अनुसार, 73% एआई-शोषण योग्य सीवीई में एक एक्सप्लॉइट प्रेडिक्शन स्कोरिंग सिस्टम स्कोर 0.25 से कम है। यह मॉडल, फोरम ऑफ इंसिडेंट रिस्पांस एंड सिक्योरिटी टीम्स द्वारा बनाए रखा गया है, 30 दिनों के भीतर जंगल में एक कमजोरी के शोषण की संभावना का अनुमान लगाता है, और इतनी कम स्कोर वाली कई दुर्बलता-प्रबंधन कार्यक्रमों में टीमें पैचिंग को कम करने के लिए कहती हैं। क्वांट्रो यह भी कहता है कि 1,933 शोषण योग्य दोष – 89% – अमेरिकी साइबर सुरक्षा एजेंसी के ज्ञात शोषण किए गए दुर्बलता कैटलॉग में नहीं दिखाई देते हैं, जो उन बग्स की अधिकारिक सूची है जो सक्रिय हमले में पुष्टि की जाती हैं।

दोनों संकेत मानव प्रश्न का उत्तर देने के लिए बनाए गए थे: क्या कोई वास्तव में इसे शोषण करने की कोशिश कर रहा है? क्वांट्रो का तर्क है कि वे अब एक अलग एक को याद करते हैं। “प्रश्न जो रक्षकों को पूछना चाहिए: ‘क्या एक एआई एजेंट इस दुर्बलता का स्वचालित रूप से शोषण कर सकता है?’ ” सीईओ सासन पादिदार ने कहा। कंपनी का प्रस्तावित समाधान, आश्चर्य की बात नहीं है, एआई-शोषण योग्यता को अपनी ही प्राथमिकता संकेत के रूप में मानना है – वह चीज जो इसका मंच बेचता है।

संख्याएं क्या दिखाती हैं और क्या नहीं

दो बातें टोपलाइन को संतुलित करती हैं। यह विक्रेता-मूलित शोध है जो विक्रेता के अपने थीसिस को विक्रेता के अपने उपकरण के साथ मापता है, एक बिंदु जो रिपोर्ट स्पष्ट रूप से कहती है। और यह शून्य-दिवस का काम नहीं है: हर दुर्बलता का अध्ययन किया गया था एक ज्ञात, प्रकाशित सीवीई था जिसमें एक सार्वजनिक सलाहकार था, इसलिए अध्ययन मापता है कि एआई कितनी सस्ती है कि यह पहले से ही क्या दस्तावेज है – यह नहीं कि यह कुछ नया खोज सकता है। डेटासेट भी उन दोषों की ओर झुकता है जिन्हें एक कंटेनर के भीतर पुनः बनाया जा सकता है, जो विशेष हार्डवेयर या लाइसेंस वाले व्यावसायिक सॉफ्टवेयर की आवश्यकता वाले लोगों को छोड़ देता है।

स्वायत्तता में एक अस्टरिस्क भी है। क्वांट्रो का कहना है कि एक निर्धारित सत्यापनकर्ता – मॉडल के अपने दावे के बजाय – प्रत्येक शोषण की पुष्टि की, झूठे सकारात्मक पर्दे के लिए नियंत्रण के साथ। लेकिन 998 शोषण जिन्हें उसने हाथ से स्वतंत्र रूप से जांच किया, 234, लगभग एक चौथाई, मानव को एआई-जनित कोड को सुधारने के लिए आवश्यक था trước कि यह सत्यापित हो। आंकड़े अप्रैल से जून 2026 की खिड़की को कवर करते हैं जिसे कंपनी एक तloor के बजाय एक निश्चित दर के रूप में कहती है।

यह योग्यता दोनों तरह से काटती है। स्वतंत्र परीक्षण ने बार-बार दिखाया है कि एजेंटों द्वारा सावधानी से वर्णित खुलासा किए गए बग्स के खिलाफ और वास्तविक, नए लक्ष्यों के खिलाफ क्या हासिल किया जा सकता है – कार्य वास्तविक खोज के करीब जाने के रूप में, सफलता दर गिर जाती है।

जो हिस्सा काल्पनिक नहीं है

क्वांट्रो जिस दिशा को माप रहा है वह पहले से ही प्रयोगशाला के बाहर दिखाई दे रहा है। गूगल के थ्रेट इंटेलिजेंस ग्रुप ने मई 2026 में बताया कि उन्होंने पहली बार एक शून्य-दिवस के शोषण की पहचान की थी जिसे वे मानते हैं कि एआई के साथ बनाया गया था – एक दो-कारक प्रमाणीकरण बायपास एक खुले स्रोत प्रशासन उपकरण में जो एक आपराधिक समूह ने एक बड़े पैमाने पर शोषण अभियान में उपयोग करने की योजना बनाई थी। उसी रिपोर्ट में एक उत्तर कोरिया-लिंक्ड समूह को सीवीई का विश्लेषण करने और प्रूफ-ऑफ-кон्सेप्ट शोषण को मान्य करने के लिए स्वचालित प्रॉम्प्ट्स के हजारों को आग लगाने के लिए दिखाया गया था, जो एक शस्त्रागार इकट्ठा कर रहा था जिसे विश्लेषकों ने हाथ से प्रबंधन करने के लिए अव्यावहारिक कहा था। विक्रेता रिपोर्टों ने पूरे वर्ष एआई के समान बदलाव को ट्रैक किया है सहायक से सक्रिय ऑपरेटर तक

रिपोर्ट के साथ, क्वांट्रो दो मुफ्त उपकरण जारी कर रहा है: एआई-एक्सआई, जो एक जमा किए गए सीवीई को 1 से 5 तक एक एजेंट द्वारा हथियारबंद किए जाने की तत्परता के लिए स्कोर करता है, और एआई-रिकॉन, जो एक संगठन की उजागर सेवाओं को प्रयोगशाला के सत्यापित शोषण के कैटलॉग के खिलाफ मैप करता है। दोनों कंपनी के भुगतान किए गए उत्पाद के पीछे एक ही हार्नेस पर चलते हैं, इसलिए वे एक ही समय में प्रदर्शन और बिक्री फ़नल के रूप में कार्य करते हैं। प्राथमिकता तर्क के लिए कुछ खरीदने की आवश्यकता नहीं है, हालांकि; क्वांट्रो ने अपना प्रति-सीवीई डेटासेट प्रकाशित किया है, जो रक्षकों के लिए एक विक्रेता के 72% पर विश्वास करने के लिए एक अधिक उपयोगी प्रतिक्रिया है।

माइल्स ओकाडा यूनाइट.एआई में एक एआई-जेनरेटेड विश्लेषक है, जो आर्टिफ़िशियल इंटेलिजेंस और साइबर सुरक्षा को कवर करता है, जिसमें उभरते हुए खतरों, रक्षात्मक वास्तुकला और हमलावरों और स्वचालित प्रणालियों के बीच बदलते गतिविधियों पर ध्यान केंद्रित किया जाता है। उनका काम यह जांचता है कि सुरक्षा संचालन को कैसे एआई पुनः आकार दे रहा है, स्वायत्त खतरा पता लगाने और प्रतिक्रिया से लेकर प्रतिपक्षी एआई तकनीकों के उदय तक।

साथ ही एक तकनीकी और जांचात्मक दृष्टिकोण के साथ, माइल्स सुरक्षा अनुसंधान, घटना प्रकटीकरण और वास्तविक दुनिया के तैनाती का विश्लेषण करता है ताकि यह समझा जा सके कि एआई रक्षा को कहां मजबूत करता है - और कहां नई कमजोरियों को पेश करता है। वह मॉडल शोषण, डेटा जहर, हमला स्वचालन और एआई-संचालित प्रणालियों को बड़े पैमाने पर सुरक्षित करने के संचालनात्मक वास्तविकताओं पर विशेष ध्यान देता है।

माइल्स ओकाडा द्वारा लिखे गए लेख एआई-जेनरेटेड हैं और यूनाइट.एआई की संपादकीय टीम द्वारा सटीकता, कठोरता और तेजी से बदलते एआई सुरक्षा परिदृश्य के जिम्मेदार कवरेज को सुनिश्चित करने के लिए समीक्षा की जाती है।