Киберзащитникам необходимо отказаться от традиционных лучших практик и перейти от реактивного исправления уязвимостей к созданию изначально устойчивых систем в условиях ускоренного обнаружения уязвимостей с помощью ИИ, считает старший менеджер по безопасности Microsoft.
Дэвид Уэстон, руководитель группы в команде Windows в Microsoft, заявил делегатам Black Hat USA, что традиционные подходы к управлению уязвимостями перестают работать в эпоху, когда инструменты ИИ делают обнаружение уязвимостей и разработку эксплойтов более дешевыми, быстрыми и масштабируемыми.
Ключевой доклад Уэстона под названием «Конец редкости: защита, когда атака дешева» бросил вызов отраслевым лучшим практикам в области уязвимостей, которые, по словам Уэстона, появились во времена, когда разработка эксплойтов и проведение атак были трудоемкими и дорогостоящими. Теперь это уже не так, отметил он.
В качестве доказательства Уэстон рассказал, как Центр реагирования на угрозы безопасности Microsoft (MSRC) удваивает количество обрабатываемых и исправляемых уязвимостей каждые шесть недель. «Это невероятное число, — сказал он. — Мы обрабатываем в девять раз больше уязвимостей, чем в марте».
Ускоряющийся темп обнаружения уязвимостей «сильно коррелирует» с ростом использования все более мощных инструментов ИИ и представляет собой общеотраслевую проблему, заявил он.
«Это серьезные уязвимости, такие, на которые у меня раньше уходил год, чтобы создать индивидуальный эксплойт, — отметил Уэстон. — Теперь они генерируются с промышленной скоростью, и это касается не только Windows. Посмотрите на Linux, на любую другую операционную систему — думаю, вы увидите довольно сильную корреляцию».
MDASH от Microsoft, сокращение от Multi-model Agentic Scanning Harness, обнаружил около 200 уязвимостей ядра Linux в собственном внутреннем дистрибутиве Azure Linux, которые Microsoft исправляет совместно с сообществом.
Microsoft также добавила новый модуль в MDASH, чтобы помочь своим инженерам триажировать уязвимости. Технология способна превращать результат статического анализа в proof-of-concept код эксплойта.
«Это сработало гораздо лучше, чем мы когда-либо думали, — сказал Уэстон, который руководит исследованиями Microsoft в области обнаружения уязвимостей с помощью ИИ и моделей frontier. — Из 200 уязвимостей мы можем автоматически сгенерировать 182 POC, вызывающих крах. Многие из них — полностью рабочие эксплойты. Я говорю об эксплойтах уровня root, которые автоматически генерируются из уязвимости».
Средняя стоимость вычислений для обнаружения этих уязвимостей и генерации их эксплойтов составила всего 3,61 доллара, а время генерации — 21 минуту.
Работа Microsoft предоставляет дополнительные доказательства того, что разработка эксплойта на основе уязвимости безопасности вряд ли является сдерживающим фактором для злоумышленников, имеющих доступ к продвинутым инструментам безопасности на базе ИИ.
«К концу года мы увидим, что автоматическая генерация эксплойтов станет довольно обычным и товарным явлением», — предупредил Уэстон.
Традиционные меры защиты перестают работать
Недетерминированные меры защиты, которые вносят случайность или непредсказуемость, такие как ASLR (рандомизация адресного пространства), могут по-прежнему быть препятствием для атакующих, но вряд ли надолго сдержат растущую волну обнаружения уязвимостей с помощью ИИ.
Предприятия исторически сильно полагались на обнаружение угроз для защиты, но этот уровень защиты предполагает, что атакующие сталкиваются с проблемами стоимости и времени при смене используемых инструментов и методов. Эти утешительные предположения также подрываются ИИ, сказал Уэстон.
Раньше считалось, что «написать фреймворк или имплант очень дорого, поэтому люди просто продолжают использовать одни и те же упаковщики и обфускаторы, и те же самые TTP, и мы будем работать против этого. И это даст нам устойчивость в обнаружении», — сказал Уэстон.
«Вместо того чтобы переучивать оператора, что было бы дорого для киберопераций, мы можем просто использовать автономные операции», — отметил он, говоря об изменяющемся мышлении атакующих. «Вместо обфускации мы можем создать индивидуальный набор инструментов или фреймворков для каждой цели».
Как переломить ситуацию в пользу защитников
В ответ на изменение экономики безопасности отрасль должна внедрять безопасные с точки зрения памяти языки программирования, такие как Rust, наряду с использованием инструментов на базе ИИ для повышения устойчивости существующей кодовой базы.
«Мы не хотим идти по пути “уязвимость — патч”, — argued Уэстон. — Мы не хотим идти по пути “эксплойт — обнаружение, обход — обнаружение”. Рукопашная схватка с атакующими приведет к нашему поражению в обороне».
Около 70% уязвимостей, которые сегодня исправляются, по крайней мере крупными вендорами, связаны с безопасностью памяти. Более безопасные языки программирования, такие как Rust и Golang, «устраняют их», по словам Уэстона. Например, Google сократил количество ошибок безопасности памяти с 76% уязвимостей Android в 2019 году до менее 20% в 2025 году после перехода на Rust.
Совсем недавно Microsoft переписала гипервизор Azure, программное обеспечение, изолирующее виртуальные машины друг от друга, с использованием Rust и масштабировала его на 1,5 миллиона виртуальных машин без каких-либо инцидентов.
Проект Агентства перспективных оборонных исследовательских проектов (DARPA) под названием Tractor автоматизирует преобразование устаревшего кода C в Rust. Проект Microsoft Research RustAssistant на базе ИИ, представленный в прошлом году, использует технологию ИИ для обнаружения и предложения исправлений ошибок компиляции Rust.
Уэстон добавил: «Мы можем сдвинуться влево и создавать более безопасное программное обеспечение. Это ограничит количество уязвимостей».
Обнаружение атак по-прежнему важно, но уже недостаточно. И предприятия, и вендоры должны инвестировать в устойчивость.
«Мы можем перейти к большему количеству механизмов предотвращения, — сказал Уэстон. — И мы можем использовать безопасность по построению и даже формальные методы для достижения детерминированной безопасности. Если мы сможем сделать это в реалистичные сроки, то мы сможем переломить ситуацию и переложить эту проблему на атакующих».
Исследование уязвимостей в эпоху ИИ
Ян Шошитаишвили, адъюнкт-профессор Университета штата Аризона и известный исследователь уязвимостей, представил на Black Hat USA ключевой доклад о том, как агентный ИИ кардинально снижает стоимость и время, необходимые для обнаружения и эксплуатации уязвимостей.
Выступление под названием «Исследование уязвимостей в эпоху агентов» стало дополнением к презентации Уэстона. Инструменты ИИ сместили человеческие навыки в поиске ошибок в сторону разработки более эффективных стратегий поиска, конвейеров валидации и проверок эксплуатируемости.
«Переход от просьбы к GPT найти ошибки к созданию агентного конвейера, осведомленного об уязвимостях, требует человеческой инновации, человеческого понимания моделей угроз и пространства уязвимостей», — сказал Шошитаишвили.
Он и его студент-исследователь Хун Кай Чен применили эти методы в исследовании OpenHarmony — открытой основы, лежащей в основе частей коммерческой экосистемы HarmonyOS от Huawei для мобильных устройств.
«Мы обнаружили десятки ошибок, от захвата устройств через Bluetooth до утечек местоположения и конфиденциальных данных — все это очень интересные вещи в OpenHarmony, потому что мы начали со свойств уязвимостей, извлеченных из ошибок Android, — сказал Шошитаишвили. — Теперь мы делаем это агентно, и результаты невероятны».
С помощью агентных конвейеров команда Шошитаишвили находит уязвимости гораздо быстрее, чем может ответственно раскрыть их с сопроводительной документацией и предлагаемыми исправлениями.
Шошитаишвили проверил идею «просто переписать все на Rust», используя агентную генерацию кода для переписанной на Rust версии coreutils, поставляемой с Ubuntu. Его команда обнаружила, что ошибки безопасности памяти (переполнение буфера, use-after-free) в значительной степени исчезли, но логические уязвимости, такие как гонки time-of-check–time-of-use (TOCTOU) и криптографические, появились снова.
Переписывание на более безопасном языке устраняет некоторые классы ошибок, но не лежащие в основе слабости на уровне проектирования, если не предпринимать активных шагов по переписыванию проблемного кода, заключил Шошитаишвили.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – John Leyden




