Система ИИ обнаружила 12 уязвимостей нулевого дня в OpenSSL, а Curl отменил программу вознаграждений за баги из-за спама от ИИ.

Автоматизированная ИИ-система AISLE для обнаружения уязвимостей в сфере кибербезопасности нашла все 12 уязвимостей нулевого дня в последнем релизе безопасности OpenSSL, в то время как curl отменил свою программу вознаграждений за обнаружение уязвимостей из-за спам-отчетов, сгенерированных ИИ. Это представляет собой первую демонстрацию ИИ-кибербезопасности в реальных условиях в таком масштабе против тщательно проверенной инфраструктуры.
Ключевые детали из источника
ИИ-система обнаружила уязвимости в OpenSSL, который обеспечивает шифрование как минимум для двух третей мирового интернет-трафика. Система работает под псевдонимом "Гигантский муравьед" в программах вознаграждений за обнаружение уязвимостей и стремится превратить элитные исследования в области безопасности в повторяемый промышленный процесс.
Предыдущие результаты осени 2025 года включали:
- CVE-2025-9230: Чтение/запись за пределами границ в операции KEK unwrap RFC 3211 для CMS-шифрования на основе пароля, что потенциально может привести к повреждению памяти или выполнению кода. Эта ошибка присутствовала с 2009 года.
- CVE-2025-9231: Временной побочный канал в SM2-подписях на эллиптических кривых для 64-битных ARM, где вариации времени выполнения могут позволить восстановить приватный ключ через удаленное наблюдение.
- CVE-2025-9232: Чтение за пределами границ в обработке HTTP-клиентом no_proxy при разборе IPv6-хостов, вызывающее контролируемый сбой.
Система обрабатывает полный цикл, включая сканирование, анализ, приоритизацию и создание эксплойтов. Разработчики OpenSSL известны консервативным подходом к выпуску CVE, что делает их принятие строгим внешним эталоном.
Тем временем curl отменил свою программу вознаграждений за обнаружение уязвимостей из-за потока спам-отчетов, сгенерированных ИИ, даже несмотря на то, что AISLE сообщила им о 5 подлинных CVE. Это иллюстрирует двойное влияние ИИ: снижение среднего качества отчетов при одновременном повышении потолка для обнаружения реальных уязвимостей нулевого дня в критической инфраструктуре.
Проект прогнозирования "Рубеж 2025 года" поместил обнаружение уязвимостей в критической инфраструктуре с помощью ИИ на 3-е место по ожидаемому влиянию с вероятностью обобщения 0,9.
📖 Read the full source: HN AI Agents
👀 Смотрите также

ClawGuard: Открытый шлюз безопасности для защиты учетных данных API OpenClaw
ClawGuard — это шлюз безопасности, который располагается между AI-агентами и внешними API, используя фиктивные учетные данные на машине агента, в то время как реальные токены хранятся отдельно. Он обеспечивает подтверждение через Telegram для чувствительных вызовов и ведет журнал аудита запросов.

5 опасных навыков OpenClaw, прошедших ClawScan + VirusTotal: анализ Unit 42
Исследователи Unit 42 обнаружили пять вредоносных навыков OpenClaw, которые обошли ClawScan и VirusTotal. Использовались методы подмены рефералов во время выполнения, пулинга SOL для насосов и сбросов, а также padding README на 22 МБ для сокрытия дроппера AMOS.

Атаки с маскировкой домена обходят детекторы в многолетних LLM-системах
Новое исследование показывает, что инъекционные полезные нагрузки, адаптированные под словарь предметной области, обходят детекцию: IDR упал с 93.8% до 9.7%. Многоагентные дебаты усиливают атаки. Llama Guard 3 не обнаруживает ни одной полезной нагрузки.

Чат-бот Claude использован при утечке данных мексиканского правительства.
Хакер использовал чат-бот Claude от Anthropic для атаки на несколько государственных агентств Мексики, похитив 150 ГБ данных, включая записи о налогоплательщиках и учетные данные сотрудников. Хакер взломал Claude с помощью промптов, чтобы обойти защитные механизмы и сгенерировать тысячи детальных планов атак.