Заказ еды, проверка банковского счёта, открытие сообщения в WhatsApp или обычный телефонный звонок — привычные действия всё чаще связаны с цифровыми системами, каждая из которых потенциально может стать точкой входа для кибератаки. В Швейцарии Федеральное управление по кибербезопасности сообщило о более чем 27 000 добровольных сообщениях об инцидентах в первой половине 2026 года. Одновременно совершенствуются и мошеннические схемы: искусственный интеллект позволяет злоумышленникам точнее адаптировать сообщения, голоса и сценарии атак под конкретную жертву.
Нужно ли в таких условиях каждому пользователю становиться экспертом по кибербезопасности? Не обязательно, считает Матиас Пайер, профессор Швейцарской высшей технической школы Лозанны (EPFL) и руководитель исследовательской группы HexHive. Современные компьютерные системы настолько сложны, что гарантировать отсутствие всех уязвимостей практически невозможно. Поэтому задача защиты заключается не только в поиске и устранении ошибок, но и в том, чтобы сделать эксплуатацию оставшихся уязвимостей максимально сложной и дорогостоящей.
Приложения для смартфонов могут содержать до 100 миллионов строк кода. Возможно ли сделать такие сложные системы безопасными?
Пока невозможно гарантировать, что настолько сложные приложения полностью свободны от уязвимостей. Современный смартфон объединяет огромный объём программного кода, созданного тысячами разработчиков на протяжении нескольких десятилетий. Это операционная система, приложения, библиотеки, драйверы, сетевые протоколы и множество других компонентов.
Ситуация дополнительно усложняется тем, что при появлении новой функции уже существующие компоненты начинают взаимодействовать новым способом. Иногда возникают неожиданные взаимосвязи или конфликты между ними, которые разработчики не могли предусмотреть. Отдельный компонент может быть безопасным сам по себе, но становиться источником проблемы после интеграции с другими частями системы.
Значит ли это, что хакеры изначально получают преимущество?
Действительно, здесь существует структурная асимметрия. Защитникам приходится искать и устранять потенциально все уязвимости, тогда как злоумышленнику достаточно обнаружить одну, которая подходит для его конкретной цели.
Поэтому наша задача — как можно быстрее устранять наиболее доступные для эксплуатации уязвимости и одновременно повышать стоимость атаки. Если для взлома системы требуется больше времени, специальных знаний, вычислительных ресурсов и денег, часть атак становится экономически бессмысленной.
За последние 20 лет мы добились значительного прогресса именно в этом направлении. Некоторые атаки, которые раньше можно было осуществить относительно просто, сегодня требуют от злоумышленника гораздо больше ресурсов и специализированных знаний.
Большая часть нашей цифровой жизни хранится в телефонах. Что произойдёт, если смартфон будет украден?
Всё зависит от того, кто получил физический доступ к устройству. Человек, который нашёл ваш телефон в кофейне, располагает совершенно не теми возможностями, что государственная структура или хорошо финансируемая группа, которая целенаправленно атакует конкретного человека.
Современные смартфоны достаточно хорошо защищены от многих атак, связанных с физическим доступом. Например, если телефон выключен, а злоумышленник не знает код разблокировки, получить прямой доступ к данным устройства очень сложно: они защищены шифрованием.
Но это не означает, что смартфон непроницаем. Уязвимость в отдельном компоненте, драйвере или системном стеке может предоставить дополнительные возможности для атаки. Потенциальными поверхностями атаки остаются USB, Wi-Fi, Bluetooth и программные компоненты, связанные с мобильной связью, включая стек 5G.
При этом эксплуатация подобных уязвимостей обычно требует специфических знаний, тщательно подготовленного сценария атаки и соответствующих ресурсов. Поэтому наличие потенциальной уязвимости ещё не означает, что любой злоумышленник сможет ею воспользоваться.
Как вы находите уязвимости и усложняете работу злоумышленникам?
Один из проактивных методов, который мы используем, называется фаззингом. Это автоматизированное тестирование программ с помощью большого количества специально сформированных входных данных. Они могут генерироваться, модифицироваться или комбинироваться таким образом, чтобы исследовать необычные и плохо проверенные сценарии работы программы.
Цель заключается в том, чтобы заставить программу обрабатывать такие входные данные, которые разработчики могли не предусмотреть, и обнаружить при этом аварийное завершение, нарушение целостности памяти, зависание или другое аномальное поведение.
Другой подход — митигация, то есть применение защитных механизмов, которые не обязательно устраняют саму уязвимость, но значительно усложняют её эксплуатацию.
Представьте программу, в памяти которой находятся различные данные и исполняемый код. Если их расположение остаётся неизменным, обнаружив адрес одного элемента, злоумышленник может получить дополнительную информацию о расположении других. Один из способов снизить этот риск — рандомизация размещения, при которой расположение определённых областей памяти меняется между запусками программы.
Исходная ошибка при этом никуда не исчезает. Но эксплуатация становится существенно сложнее, поскольку злоумышленнику приходится сначала преодолевать дополнительные защитные механизмы.
Митигация чем-то напоминает страховой полис: она не устраняет сам риск, а снижает вероятность того, что конкретная уязвимость приведёт к успешной атаке. У таких механизмов есть цена — например, дополнительная вычислительная нагрузка или ограничения совместимости. Кроме того, они не защищают от всех классов атак. Но если полностью исключить ошибки невозможно, дополнительные уровни защиты становятся важной частью архитектуры безопасности.
Есть и другой принципиальный подход — разделять большие системы на изолированные компоненты. Гарантировать безопасность системы, содержащей десятки или сотни миллионов строк кода, чрезвычайно сложно. Если же библиотеку или другой компонент удаётся изолировать и ограничить его привилегии, становится проще анализировать его поведение и уменьшать последствия возможной компрометации.
Меняет ли искусственный интеллект правила игры?
Да. Автоматизированное тестирование уже давно применяется для обнаружения ошибок в очень крупных программных системах, включая Linux, Android и Chrome. Искусственный интеллект способен значительно ускорить этот процесс.
Недавно я снова столкнулся с проблемой, связанной с уязвимостями USB, которую изучал около десяти лет назад. Тогда подобное исследование требовало огромного количества ручной работы. Сегодня, используя несколько ИИ-агентов, я смог организовать фаззинг, автоматически прогоняя программное обеспечение через большое количество различных сценариев, и исследовать недавно разработанное ядро Linux всего за несколько дней.
ИИ сэкономил мне огромное количество времени.
При этом важно понимать, что речь идёт не о магическом обнаружении любых уязвимостей. Эффективность таких систем во многом определяется тем, насколько хорошо исследователь понимает архитектуру объекта, знает, какие компоненты и интерфейсы нужно проверять, и умеет правильно интерпретировать полученные результаты.
Значит ли это, что скоро практически любой человек сможет использовать ИИ для хакерских атак?
Для обнаружения простых уязвимостей действительно требуется всё меньше специальных знаний, а некоторые задачи благодаря ИИ становятся значительно доступнее.
Но причина, по которой я могу эффективно использовать ИИ для таких исследований, заключается в том, что много лет работаю в этой области и хорошо понимаю, что именно нужно искать. Человек без соответствующих знаний и опыта не обязательно получит те же результаты.
Пока что ИИ в основном увеличивает возможности специалистов. Он позволяет эксперту быстрее выполнять рутинные операции, проверять больше вариантов и исследовать системы, на которые раньше потребовалось бы значительно больше времени.
Ожидается ли резкий рост числа выявленных уязвимостей?
Вероятно, в ближайшие годы мы обнаружим огромное количество новых уязвимостей. Чем эффективнее становятся автоматизированные инструменты анализа, тем больше ошибок удаётся находить в существующем программном обеспечении.
Это означает, что компаниям, разрабатывающим и поддерживающим программные продукты, придётся выделять больше ресурсов на безопасность. При этом рост числа обнаруженных уязвимостей сам по себе не обязательно означает ухудшение безопасности: часть из них раньше просто оставалась неизвестной.
Недавно сообщалось о случаях, когда агенты ИИ получали доступ к внешним системам и начинали взаимодействовать с ними самостоятельно. Может ли подобное стать регулярным явлением?
Я бы не стал описывать это как самостоятельное «освобождение» или появление у ИИ собственной воли. Компьютерные модели не обладают свободой воли. Кто-то должен запустить модель, предоставить ей инструменты и определить, с какой средой она может взаимодействовать.
Именно поэтому основной риск возникает тогда, когда модель получает доступ к инструментам, данным или компьютерным системам без соответствующих ограничений.
Недавние исследования действительно показали, что агенты ИИ в специально организованных средах могут находить неожиданные способы взаимодействия друг с другом и с внешними системами. Например, OpenAI описывала инцидент с экспериментальными агентами, которые в ходе исследований безопасности нашли способы обмениваться информацией и использовать несколько уязвимостей для расширения доступа к инфраструктуре.
Но это не отменяет роли человека и архитектуры системы: возможности агента определяются теми инструментами, полномочиями и каналами доступа, которые ему предоставили.
Пользователям советуют быть осторожными, но что насчёт производителей оборудования, банков и разработчиков программного обеспечения? Разве они не должны взять на себя большую часть ответственности?
Безопасность стоит денег, и рыночные механизмы не всегда заставляют компании делать необходимые инвестиции. Производитель может сократить срок поддержки продукта или потратить меньше средств на безопасность, снизив тем самым собственные расходы.
Проблема заключается в том, что потребитель часто узнаёт о таких решениях только после того, как происходит кибератака.
Поэтому, на мой взгляд, необходимы как минимум определённые нормы и стандарты кибербезопасности. Например, производители подключённых устройств могут быть обязаны обеспечивать обновления безопасности в течение установленного периода.
Какие конкретные шаги может предпринять обычный пользователь?
Даже простые меры очень эффективны против подавляющего большинства кибератак, с которыми сталкиваются обычные пользователи.
Первое — устанавливайте обновления. Причём речь идёт не только о смартфоне или компьютере. Обновляться должны приложения, Wi-Fi-роутер, принтер и любые другие подключённые устройства. Уязвимость в одном из них может стать частью цепочки атаки.
Второе — регулярно создавайте резервные копии важных данных.
Третье — используйте менеджер паролей и отдельный сложный пароль для каждого сервиса. Если один пароль скомпрометирован, это не должно автоматически открывать злоумышленнику доступ ко всем остальным вашим аккаунтам.
Наконец, внимательно относитесь к информации, которую вы раскрываете, и к контексту, в котором вас просят её предоставить.
Например, если менеджер паролей внезапно перестаёт автоматически вводить пароль на определённой веб-странице, это может быть предупреждающим сигналом. Возможно, вы попали на фишинговый сайт, адрес которого отличается от настоящего.
Если человек, представляющийся сотрудником банка, звонит вам и просит сообщить конфиденциальные данные, лучше завершить разговор и самостоятельно перезвонить в банк по официальному номеру.
Такой рефлекс становится ещё важнее по мере развития ИИ. Современные модели позволяют создавать синтетические голоса, которые могут звучать совершенно естественно и даже имитировать голос знакомого человека.
В итоге защита цифровой жизни всё меньше сводится к поиску одного «идеального» средства безопасности. Уязвимости будут существовать, программный код будет становиться сложнее, а ИИ одновременно ускорит и поиск ошибок, и разработку новых методов атак. Поэтому практическая стратегия постепенно смещается к многоуровневой защите: своевременным обновлениям, изоляции компонентов, ограничению привилегий, резервному копированию и осторожному отношению к неожиданным запросам.
И здесь возникает принципиальный вопрос: если ИИ способен одновременно резко ускорить поиск уязвимостей и снизить порог для их эксплуатации, кто должен нести основную ответственность за безопасность — пользователь, разработчик программного обеспечения или производитель устройства? А где проходит граница ответственности каждого из них?
Источник: https://actu.epfl.ch/news/simple-steps-can-effectively-prevent-cyberattacks/Если вам понравился материал, кликните значок — вы поможете нам узнать, каким статьям и новостям следует отдавать предпочтение. Если вы хотите обсудить материал —не стесняйтесь оставлять свои комментарии : возможно, они будут полезны другим нашим читателям!

