Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Почти 40000 CVE за полгода. Microsoft показала, как искусственный интеллект сжимает время до атаки

У защитников остаётся всё меньше времени между раскрытием уязвимости и первой атакой. Microsoft насчитала почти 40 тысяч опубликованных CVE только за первую половину 2026 года и предупреждает, что искусственный интеллект (ИИ) сокращает подготовку некоторых атак с дней до часов и даже минут.

В Microsoft Digital Defense Report компания описывает, как ИИ помогает искать уязвимости, создавать фишинговые сообщения, анализировать украденные данные и готовить эксплуатацию найденных ошибок. В одном из экспериментов система самостоятельно прошла цепочку из 32 этапов.

Особенно быстро сокращается время между обнаружением уязвимости и появлением инструмента для атаки. Медианный показатель уже опустился ниже 24 часов. При этом компаниям для устранения критических проблем во внешних системах часто требуется от 30 до 60 дней. Microsoft ранее предупреждала, что привычные циклы обновлений всё хуже соответствуют скорости атак.

Растёт и количество найденных проблем. Почти 40 тысяч CVE за полгода не обязательно означают, что программы стали менее безопасными. ИИ помогает быстрее проверять огромные объёмы кода и находить ошибки, которые раньше могли долго оставаться незамеченными.

Та же технология помогает атакующим разбирать исправления, сравнивать версии программ и искать путь эксплуатации. Однако полностью автономные сложные кибератаки пока не стали нормой. Во многих случаях человеку по-прежнему приходится контролировать действия системы.

В отчёте Microsoft приводит ещё одну показательную цифру. Открытые в интернете облачные системы в среднем сталкиваются с атакой уже через 5,3 часа. На таком фоне традиционный подход, когда обновления сначала изучают, тестируют и устанавливают по расписанию, оставляет слишком большое окно для злоумышленников.

SecurityLab