Alaid TechThread


Гео и язык канала: Россия, Русский
Категория: Технологии


Vulnerability discovery, threat intelligence, reverse engineering, AppSec

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций




Z.ai запустили OpenVuln - публичный сервис, который с помощью AI ищет уязвимости в open-source проектах.

Запуск приурочен к анонсу GLM-5.3. Z.ai заявляет 84,5% на CyberGym, но на более сложном ExploitBench результат заметно ниже — 54,4%. То есть находить подозрительный код современные модели уже научились довольно хорошо. Надёжно доказать возможность эксплуатации всё ещё значительно сложнее.

https://huggingface.co/spaces/zai-org/OpenVuln

Раскрытые уязвимости: https://cvd.z.ai/ledger/


Data-Centric Benchmarking of Exploit Generation in LLMs: Understanding the Impact of Fine-Tuning

https://arxiv.org/pdf/2606.15123


Разбор угроз при использовании кодинговых ИИ-агентов (Codex, Cursor, Claude Code) от NCC Group

https://www.nccgroup.com/media/jtepwx1t/nccgroup_codingagentswhitepaper.pdf


Появился интересный инструмент для iOS security research vphone-cli.

Он позволяет запускать виртуальный iPhone / iOS 26 на Apple Silicon Mac через Apple Virtualization.framework и инфраструктуру PCC Research VM.

Что есть:

— boot virtual iPhone;
— firmware patching;
— DFU/restore pipeline;
— SSH/VNC/RPC-доступ;
— automation socket для screenshot/tap/swipe/type;

Это не Xcode Simulator, а более близкая к реальному iOS окружение для исследований и автоматизации.

Возможные применения:

— динамический анализ iOS-приложений, mobile pentest automation;
— эксперименты с jailbreak/dev-средой;
— AI-agent loop для управления iOS UI;
— исследование iOS runtime.

Ограничения: нужен Apple Silicon, macOS 15+, research guest mode и ослабление защит macOS. Лучше запускать на отдельном стенде для исследований.

GitHub:
https://github.com/Lakr233/vphone-cli


N-day становится N-hour.

Claude Mythos Preview:

— Firefox/SpiderMonkey: PoC для 14 из 18 свежих исправлений, 8 рабочих эксплойтов до RCE. Первый пример за ~12 минут, первый рабочий эксплойт меньше чем за час.

— Ядро Windows: PoC 18 из 21 уязвимости, 8 полных цепочек повышения привилегий до SYSTEM.

Причем здесь агент работал не с исходниками, а с бинарным кодом - сравнивал исправленные и уязвимые версии, анализировал дизассемблированный/декомпилированный код и по нему восстанавливал суть бага по патч диффу.

Microsoft оценила 14 из 21 уязвимости как «эксплуатация маловероятна», но агент сделал пример атаки для 13 из них.

Разрыв между публикацией исправления и его установкой превращается в гонку. Публичный патч всё чаще становится инструкцией для атаки. Окно применения патча в несколько дней (а иногда недель) неактуально.

https://red.anthropic.com/2026/n-days/


Berkeley предлагает оценивать AI-агентов для поиска уязвимостей не по числу найденных багов, а по покрытию классов CWE.

Ключевые метрики: критичность, эксплуатируемость, подтвержденный PoC, широта покрытия классов уязвимостей и слепые зоны.

Ценность агента в способности валидировать уязвимость. Хорошая карта покрытия показывает, где агент силен, а где пока бесполезен (например, поиск вредоносной функциональности). Одна тут стоит обратить внимание на возможную проблему в том, как формировалось выборка, что настораживает с интерпретацией.

По данным также видно, что агенты от разных организаций наиболее успешны в своей области (например, Memory-Safety уязвимости у Google и Microsoft)

https://vuln.cs.berkeley.edu


ExploitGym - бенчмарк для оценки способности LLM-агентов превращать известные уязвимости в рабочие эксплойты.
В наборе 898 реальных кейсов: 520 userspace C/C++ программ, 185 багов V8 и 193 Linux kernel задачи.
Агент получает исходный код, инструкции по сборке, PoV-input и контейнеризированное окружение; цель - добиться вполенения кода и прочитать флаг.
Это отличается от CTF и bug-finding benchmark’ов: здесь измеряется именно exploitability, а не способность найти подозрительный код или сгенерировать crash.
Интересный результат: Claude Mythos Preview решил 157 задач, GPT-5.5 - 120, причём часть успешных кейсов была в V8 и Linux kernel.
Mitigations вроде ASLR, stack canaries, V8 heap sandbox и KASLR сильно снижают success rate, но не обнуляют его.
Практическая ценность для AppSec - использовать такой подход для приоритизации уязвимостей по фактической эксплуатируемости, а не только по CVSS, CWE и наличию PoC.
Статью стоит прочитать, если вы занимаетесь AI-пентестом, exploitability validation, ASOC/ASPM или автоматизацией triage.

Интересные факты:

Frontier-модели заметно отрываются от остальных: после Claude Mythos Preview, GPT-5.5 и GPT-5.4 результаты резко падают до десятков или единиц успешных exploit-кейсов.
Kernel exploitation оказался хорошим разделителем: meaningful capability показали в основном Claude Mythos Preview и GPT-5.5.
— Агенты иногда эксплуатировали не целевую уязвимость, а находили другой путь к flag: у GPT-5.5 было 210 flag captures, но только 120 через intended bug; у Claude Mythos Preview — 226 и 157 соответственно.
— У разных моделей частично разные exploit sets: 56 целей решил только Claude Mythos Preview, 26 — только GPT-5.5, а 91 была общей; это намекает на пользу ensemble-подхода.
Увеличение time budget помогает не всем: Claude Mythos Preview рос с 127 успешных exploit’ов за 2 часа до 204 за 6 часов, а Claude Opus 4.6 быстро выходил на плато.
— В одном примере GPT-5.4 за 71 минуту построил V8 exploit chain из 5-строчного PoV до system("/challenge/catflag"), с 229 строками exploit-кода.


https://rdi.berkeley.edu/blog/exploitgym/


ИИ-модели всё лучше читают исходники и находят подозрительные места в коде, но этого недостаточно.
Главный вывод из оценки Mythos от XBOW: статическое чтение кода помогает строить гипотезы, но не доказывает реальную эксплуатацию.
Уязвимость часто возникает не в одной строке, а на стыке кода, конфигурации, зависимостей, ролей, окружения и поведения приложения.
Поэтому доступ к живому приложению и динамический анализ могут быть важнее, чем просто доступ к репозиторию.
Без проверки в рантайме мы получаем поток потенциальных находок, среди которых сложно понять реальный риск.
С динамической проверкой AI-пентестер может подтвердить уязвимость, собрать PoC, показать impact и помочь правильно расставить приоритеты.

https://xbow.com/blog/mythos-offensive-security-xbow-evaluation


Вышел ExploitBench - новый бенчмарк от Carnegie Mellon для оценки AI-агентов в эксплуатации уязвимостей.

Его первый набор задач - v8-bench: 41 уязвимость в движке V8, который используется в Chrome, Edge, Node.js и Cloudflare Workers.

Важно, что агент работает не в CTF-окружении, а против production V8 с включённым V8 security sandbox, то есть с конфигурацией, близкой к реальной эксплуатации браузерного движка. Каждый эксплоит под такой баг оценивается в 10.000$ на v8CTF.

Главная идея benchmark’а - эксплуатация не бинарна: между достижение уязвимого кода и полной компрометации есть несколько ступеней.

ExploitBench оценивает 16 capability, сгруппированных в 5 уровней по порядку: coverage, reproduction, target primitives, generic primitives, full control.

Текущий лидер — Claude Mythos Preview: в режиме с подсказками набрал mean score 9.90 / 16, а без подсказок 9.55 / 16; оба режима дошли до T1, то есть full arbitrary code execution.

Второй сильный результат - GPT-5.5 через Codex: mean score 5.51 / 16 с подсказками и 4.30 / 16 без них; GPT-5.5 - единственная кроме Mythos, которая смогла преодолеть T1.

Статья на arXiv: https://arxiv.org/html/2605.14153v1


Снова про DARPA AI Cyber Challenge - конкурс автономных систем, которые ищут и исправляют уязвимости.

Этот доклад - продолжение истории: Taesoo Kim рассказывает о Team Atlanta, победителях прошлогоднего финала.

Главная мысль: это не про «нейросеть вместо пентестера». Это про новую парадигму безопасной разработки: найти уязвимость, доказать, что она экспуатабельна, предложить исправление, проверить, что оно ничего не сломало, и вернуть результат обратно в процесс разработки.

Хорошо видно, что побеждает не «магия» модели, а связка разных подходов: языковые модели, фаззинг, статический анализ, символьное выполнение и сильная инженерная платформа.

Советую посмотреть доклад целиком:

https://youtu.be/QJoADRV55zE


Система важнее модели.

Обычный фаззинг плохо находит сложные баги без дополнительного контекста о специфике приложения: даже при 17-кратном увеличении вычислительных мощностей Jazzer нашёл те же 8 уязвимостей из 54.

Причина простая: многие уязвимости нельзя найти случайными эвристическими мутациями за адекватное время. Нужно понимать формат входных данных, логику приложения и путь до опасного участка кода.

Гибридный подход сильно эффективнее: LLM-агенты анализируют код, находят опасные sink’и, генерируют осмысленные входные данные, а fuzzer уже доводит их до рабочего PoC.

Такой подход нашёл до 41 уязвимости из 54. Модель GLM-5 с открытыми весами нашла 35 уязвимостей за $392, немногим уступив Gemini.

https://friendli.ai/blog/vulnerability-discovery-glm5


Synthesizing Multi-Agent Harnesses for Vulnerability Discovery

https://arxiv.org/pdf/2604.20801


Trailmark, a library that parses source code into a queryable call graph of functions, classes, call relationships, and semantic metadata, then exposes that graph through a Python API that Claude skills can call directly

https://blog.trailofbits.com/2026/04/23/trailmark-turns-code-into-graphs/


Помимо уже известных атак, нацеленных на кражу дорогостоящих GPU-ресурсов (майнинг, перебор хэшей), появляется новый вектор: компрометация доступа к моделям, которые сами по себе становятся ценным активом, а также подписок на квоты токенов. Речь уже не только о хищении вычислений, но и о получении доступа к закрытым моделям, выдаваемым по специальной подписке, ограниченному допуску и процедурам KYC.

Mythos: https://cybernews.com/security/anthropic-mythos-ai-unauthorized-access/

Китайские не доверенные прокси извлекают и модифицируют контекст: https://t.me/offensive_thread/1497

Backdoor для обхода геоблока и прямого доступа к моделям через скомпрометированную инфраструктуру: https://www.aikido.dev/blog/gpt-proxy-backdoor-npm-pypi-chinese-llm-relay


The zero-days are numbered 

Encouragingly, we also haven’t seen any bugs that couldn’t have been found by an elite human researcher. Some commentators predict that future AI models will unearth entirely new forms of vulnerabilities that defy our current comprehension, but we don’t think so. Software like Firefox is designed in a modular way for humans to be able to reason about its correctness. It is complex, but not arbitrarily complex


Mozilla показала, что frontier-модели уже находят уязвимости в сложном зрелом коде на уровне сильных исследователей.

- После Opus 4.6 в Firefox 148 исправили 22 security-sensitive бага, после Claude Mythos Preview в Firefox 150 — 271 уязвимость.

- Поиск багов больше не опирается только на fuzzing и ручную экспертизу: агенты умеют анализировать исходный код и находить дефекты.

- Это сокращает разрыв между атакующим и защитником и делает критичной скорость разбора и исправления уязвимостей. (патчи выпускать придется за минуты)

https://blog.mozilla.org/en/privacy-security/ai-security-zero-day-vulnerabilities/


Xint Whitepaper_You Dont Need Mythos.pdf
4.3Мб
You Don’t Need Mythos. You Need a System.


Альтернативный Mythos подход к поиску уязвимостей: вместо оптимизации знаний на токен, делать больше попыток на более доступных моделях и использовать экспертный context engineering.

Несмотря на использование схожего подхода в свои проектах, часть тезисов и предположений в статье вызывает вопросы к полученным результатам. В частности к расчету стоимости одного бага и оценке полноты покрытия.

System Over Model: Zero-Day Discovery at the Jagged Frontier

AISLE опубликовали код анализатора,
ориентированного на C++ проекты.

Автор уклончиво отвечает про полный цикл: поиск-триаж-эксплоит


Для тех, кто пропустил скачок тренда Time to Exploit: https://zerodayclock.com/

Рекомендую посмотреть summary по изменению подходов к процессам безопасности от CSA

Ключевые мысли:
- Автопатчинг и необходимость развивать возможность сокращения интревала релизов и обновлений зависимостей до часов. Окна в 14-90 дней никто ждать не будет. Эксплоит появится через часы-минуты после выхода патчи или advisory. Так же и окно для responsible disclosure теряет смысл.
- Любые ручные процессы в операционке теряют смысл. Люди плохо масштабируются. Ставка на автоматизацию и ИИ-агентов. На эту тему перспективно развивать: Red Team/Offensive способности (агентов) и auto response.
- Скорее всего увидим поток CVE и эксплутируемых уязвимостей, пока массовые инструменты позволяют их находить дешево и быстро. После чего 0day снова станут привилегий state sponsored APT и владельцев уникальных технологий с хорошим R&D бюджетом.
- EoL системы не исправит скорее всего никто. Многие баги лежат в коде десятилетиями.
- Многие средства защиты еще больше утратили смысл. Вместе с генерацией эксплоита и нагрузки рассматриваемые решения помогает реализовывать обход СЗИ.
- Необязательно обладать SOTA LLM чтобы начать адаптироваться под новую реальность, многие результаты вполне воспроизводятся на открытых технологиях, если эффективно их использовать (пример в блоге AISLE). Не менее важно инвестировать в инструменты, процессы и усиливать традиционные базовые слои безопасности (у большинства компаний хватает shadow IT)


Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain

https://arxiv.org/pdf/2604.08407

Показано 20 последних публикаций.