В середине мая 2026 года на встрече инженеров Microsoft в Редмонде обсуждался проект Glasswing — инициатива по использованию ИИ-модели Mythos от Anthropic для поиска уязвимостей в продуктах Microsoft. Как выяснило издание ProPublica, Mythos обнаруживает критические баги быстрее, чем Microsoft успевает их исправлять, что создает серьезные риски для пользователей.
Что происходит
Anthropic предоставила доступ к модели Mythos ограниченному кругу организаций, включая Microsoft. Цель — найти и устранить уязвимости до того, как их обнаружат злоумышленники. Однако, как показала встреча, Mythos находит так много проблем, что Microsoft не успевает их патчить. По словам инженеров, компания находится в «безумной гонке» за устранением разрыва.
На слайдах презентации было показано, что только за апрель Mythos обнаружила 90 критических и 141 важную ошибку в SharePoint — популярном корпоративном продукте Microsoft. В первой половине мая количество найденных багов еще больше возросло.
Проблемы с приоритизацией
Microsoft сосредоточена на исправлении наиболее опасных уязвимостей, классифицированных как критические или важные. Однако эксперты предупреждают, что такой подход может быть ошибочным в эпоху ИИ. Mythos способна объединять несколько незначительных уязвимостей в цепочку, что может привести к серьезным атакам.
Вин Нгуен, старший технический советник Anthropic и бывший глава ИИ в АНБ, отметил: «Проблема в том, что можно объединить четыре низкоуровневые ошибки, и это может быть эквивалентно высокой серьезности. Если вы Microsoft, текущая стратегия сортировки может недооценивать риски».
Реакция Microsoft
Microsoft защищает свою стратегию, заявляя, что решения о приоритетах основаны на ряде факторов, включая эксплуатируемость и влияние на клиентов. Представитель компании отметил, что «ускоренное нацеливание и эксплуатация новых уязвимостей — не новое явление», но признал, что компания испытывает чувство срочности для помощи клиентам.
Однако внутренние документы показывают, что большинство найденных Mythos критических и важных ошибок в таких продуктах, как Microsoft 365, Teams и Copilot, по состоянию на середину мая еще не были исправлены.
Рекордные патчи
В июне Microsoft выпустила патчи для более чем 200 уязвимостей, что было рекордом. Но уже 14 июля компания побила этот рекорд, выпустив исправления для более чем 600 багов. Из них только семь были низкой или средней степени серьезности, одна из которых активно эксплуатировалась хакерами.
Дастин Чайлдс, лидер программы bug bounty Zero Day Initiative, прокомментировал: «Что ж, народ. Вот и наступил баг-апокалипсис».
Что это значит
Ситуация показывает, что ИИ-инструменты для поиска уязвимостей могут создавать огромную нагрузку на компании-разработчиков ПО. Традиционные методы сортировки уязвимостей могут оказаться недостаточными, когда ИИ находит тысячи проблем. Компаниям, возможно, придется пересмотреть свои подходы к управлению уязвимостями и инвестировать больше ресурсов в безопасность.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.