AI-модель знайшла баг у OpenBSD, якому 27 років
Модель ШІ щойно знайшла баг у OpenBSD, який прожив у коді 27 років. Повністю автоматизовано, без участі людини.
Цей баг дозволяє зламати OpenBSD у 72% випадків.
Ця модель — Anthropic Mythos.
Ця новина струснула ринок та суттєво змінила розстановку сил для команд безпеки.
Чому це важливо
Уявіть звичайний замок на дверях. Раніше зловмиснику потрібні були тижні або місяці, щоб розібратися, як його зламати. Тепер із системами на кшталт Mythos ту саму вразливість можна знайти за кілька годин. І мова вже не тільки про «ваш» замок — паралельно можна перевірити всі замки в районі.
Я детально розбирав стратегічний брифінг Cloud Security Alliance, SANS Institute і GenAI Security, який називається «The AI Vulnerability Storm: Building a Mythos-ready Security Program».
Над документом працювали й його рецензували колишня директорка CISA Джен Істерлі, Брюс Шнайєр, CISO з Google, Cloudflare, Atlassian та інших великих компаній.
Там є одна фраза, яка дуже влучно описує поточну ситуацію:
«Ми не можемо змагатися із кількісттю загроз, які знаходить ШІ.
Переглядайте пріоритети, автоматизуйте процеси, та готуйтесь до вигорання.»
Це, мабуть, найчесніше формулювання, яке я бачив у стратегіях з кібербезпеки в цьому році. Та мабуть і взагалі
За даними Zero Day Clock, наведеними в брифі, середній час від виявлення уразливості до початку її експлуатації скоротився з 2,3 року у 2018‑му до 20 годин у 2026‑му.
Старий підхід «закрити критичні вразливості за
Що це означає на практиці
Швидкість патчінгу стає критичною
40 великих софтверних вендорів отримали ранній доступ до Mythos у рамках ініціативи Project Glasswing, щоб шукати баги у власних продуктах. Логічний висновок: нас чекає хвиля критичних патчів, і вийти вони можуть майже одночасно.
Якщо ваш процес оновлення не витримає кілька критичних інцидентів протягом одного тижня — варто почати його змінювати та адаптувати вже зараз.
Без AI‑інструментів безпека просто не встигатиме за AI‑загрозами
У брифі це сформульовано досить прямо: починати використовувати LLM‑агентів для аналізу коду та залежностей потрібно вже зараз, а не «з наступного кварталу».
Серед інструментів, які згадуються в документі: Claude Code Security, OpenAI Codex Security, а також open‑source рішення на кшталт OpenAnt і Raptor.
Розрив між великими й малими компаніями
Ще один неприємний тренд:
Зростання розриву між можливостями великих і невеликих організацій.
У великих корпорацій є бюджети на AI‑платформи для кібербезпеки. Малий та середній бізнес часто просто не може собі цього дозволити.
У брифі це пов’язують із концепцією Cyber Poverty Line — умовною «лінією кібербідності». Поява потужніших (і дорожчих) AI‑інструментів може тільки посилити цю різницю, якщо індустрія не почне ділитися напрацюваннями та інфраструктурою.
Ще один важливий аспект: вигорання
Рідко коли в стратегіях з безпеки чесно пишуть про людей, але тут це винесено окремо:
Готуйтеся до вигорання.
Потік звітів про вразливості буде рости швидше, ніж будь-коли раніше. Це не тільки технологічний, а й людський виклик: команди безпеки фізично не встигають обробляти все вручну без автоматизації та перегляду пріоритетів.
Є й хороші новини
З боку захисту теж з’являються нові інструменти. Наприклад, цього тижня OpenAI розширив програму Trusted Access for Cyber і випустив модель GPT‑5.4‑Cyber для верифікованих фахівців із безпеки.
Тобто екосистема захисних AI‑рішень поступово формується — питання лише в тому, наскільки швидко компанії зможуть вбудувати їх у свої процеси.
Повний бриф CSA доступний безкоштовно. Як мінімум, варто подивитися executive summary і блок з висновками для CISO.
Питання до вас
Чи використовує ваша команда вже зараз AI‑агентів для пошуку вразливостей і рев’ю коду? Чи поки що лише придивляєтеся до таких рішень?
І головне запитання, яке сьогодні багатьом не дає спокою: чи витіснить AI? 🤔
.
p.s. Повний звіт CSA та додаткові матеріали можна знайти у моєму Telegram-каналі.
17 коментарів
Додати коментар Підписатись на коментаріВідписатись від коментарівинтересно насколько эффективно это может работать на уровне дизассемблера, в какой-нить IDA
Час покаже, ті ШІ моделі швидко адаптують, може скоро будуть (або вже є) якісь які зможуть і реверс інжинирінгом займатися.
denuvo нормально взломают )
Вже займаються. Принаймні, у нас :)
www.oracle.com/...ty-alerts/cpuapr2026.html
Так так, а ось і критичні патчі підїхали від Oracle. Думаю Anthropic Mythos може бути тут задіяний 🤔
ну, вигоряння цілком очікувана річ, а от цікаво було б спрогнозувати коли процес «зривання найнижчих фруктів» вийде на плато, як воно буде виглядати для різних продуктів, чи будуть «сходинки» (замість класичної сатураційної кривої) і тп
кількість типових валнсів мабуть корелює з екосистемами і стилем розвою продуктів (в широкому сенсі), але вже ж було нещодавно і про нетипову знахідку — експлуатація комбо з двох місць, на які у можливій ризиковій взаємодії людина-дослідник не звернула б увагу, але кранчер її «винюхав»
Та, дійсно, цікаво поспостерігати як AI-моделі будуть розвиватися з часом та як це впливатиме на к-ть знайдених вразливостей. Плато буде 100%, воно майже завжди та в усьому є. Але враховуючи швидкість розвитку цих AI-моделей — думаю так само швидко це плато буде пройдено. AI-моделі вже займають перші-другі-призові місця у CTF змаганнях. То, може, і не показник як вони себе поведуть у ролі пентестера, особливо у складних chained вразливостях, але точно показник загального тренду — AI тут щоб залишитись, та він дійсно може відібрати деяку роботу у пентестерів, особливо у джунів, мідли та сеньори думаю зможуть використовувати це щоб полегувати свій флоу.
We tested Anthropic Mythos’s showcase vulnerabilities on small, cheap, open-weights models. They recovered much of the same analysis
aisle.com/...ythos-the-jagged-frontier
Anthropic Mythos recovered much of the same analysis comparing to other AI-models?
Очікування — зараз AI ламатиме і попит на безпечників підвищиться.
Реальність — компанії ламають, усім пофіг, ніхто нікого не штрафує, безпечники одержують копійки.
Дивлячись які компанії ламають та як саме ламають. Наприклад Київстар як зламали одразу у них та конкурентів попит на безпековиків підвищився. Так сам Дія, як почалися зʼявлятися новини про злами так почали розширяти команду безпеки та відкривати баг баунті.
Злами та інциденти — то справжній рушій захисту 🤷♂️
Статистика говорить протилежне
djinni.co/.../?category=security&exp=5
Вибач але джинні тут ні до чого. Бо це спірний сайт для пошуку роботи зараз, ну і він до нашого ринку привязаний, а він ніщо у порівнянні із тим ринком на котрий ми всі працюємо. Тож треба дивитись ринки америки та европи, а не наш.
Та, підтримую, все ж український ринок переживає не найкращі часи, в тому числі у кібербезпеці, тому порівнювати треба з глобальними платформами та ринком.
Нууууу...пофіг, кому пофіг кому ні, закриптовані бази та бізнес що зник за один день пофіг? Конукруентам — ні. Якщо це дрібний бізнес то окрім зруйнованого життя однієї людини ніого страшного. Коли встануть авіалінії якісь то буде зовсім інше. ІТ це ж дуже не завжди круд црм рога і копита в зажопінську, зараз купа критичної інфраструктури на айті завязано, медицина, транспорт, гавермент...
Саме так, маленьким компаніям, які закриваються одним великим інцидентом — може, і пофіг. Але великі компанії, де розумне керівництво, адаптуються та підсилюють кібербезпеку. Деколи проактивно, а деколи і по факту, після витоку або інцидентів, як ті ж Київстар або Дія.