Технологии

ИИ для взлома от OpenAI выполняет 95% задач по эксплуатации уязвимостей

Susan Hill

В ходе внутреннего тестирования GPT-5.6-Cyber обнаружила опасную уязвимость в движке V8 браузера Chrome — причём ту, о которой публично никто не знал. Кроме того, модель выявила ранее неизвестные неполадки в мобильных операционных системах, базах данных и ядре ОС. Новый инструмент OpenAI — не защитное средство. Он создан, чтобы взламывать.

Модель обучали на базе GPT-5.6-Sol — текущей универсальной разработки OpenAI, а затем донастроили специально для наступательных киберопераций. На внутреннем бенчмарке Cyber Capability Evaluation GPT-5.6-Cyber выполнила 95% запросов на создание цепочек эксплойтов — задач, включающих повышение привилегий, обход аутентификации и выполнение произвольного кода. Стандартная версия GPT-5.6 справляется с теми же запросами лишь в 1,5% случаев. Предыдущая специализированная модель GPT-5.5-Cyber показывала результат 57,3%.

Скачок с 57,3% до 95% за одно поколение — вот главная цифра, определяющая этот релиз. Разрыв между возможностями ИИ и навыками опытного хакера-человека сократился примерно на 40 процентных пунктов меньше чем за год.

GPT-5.6-Cyber умеет выявлять известные уязвимости, строить цепочки эксплойтов с нуля и находить zero-day — ошибки, которые никто ещё не задокументировал и не исправил. Последнее — самый резкий разрыв с любыми предыдущими ИИ-инструментами безопасности. Поиск zero-day требует узкоспециализированных знаний и значительного времени. GPT-5.6-Cyber теперь делает это по запросу.

OpenAI не выпускает модель в открытый доступ. Доступ к ней осуществляется через Daybreak Red — высший уровень корпоративной киберпрограммы Daybreak. В число первых партнёров вошли Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG и PwC — крупные консалтинговые компании и вендоры безопасности, которые будут использовать модель для сканирования инфраструктуры клиентов до того, как те же уязвимости найдут злоумышленники.

Однако контроль доступа не отвечает на более сложный вопрос: теперь OpenAI решает, кому разрешено пользоваться ИИ, способным находить уязвимости в любом программном обеспечении. В утверждённый список входят крупные корпорации и ведущие консалтеры. Индивидуальные исследователи безопасности, небольшие команды и академические учреждения в первоначальный запуск не включены. Уязвимость в Chrome V8, обнаруженная во время тестирования, находится в процессе координированного раскрытия с Google — компания не сообщила, сколько ещё неполадок модель выявила до релиза.

OpenAI заявила, что планирует расширить программу Daybreak Red на дополнительных проверенных партнёров в ближайшие месяцы.

Для софтверной индустрии математика безжалостна: если ИИ может сканировать код на zero-day с результативностью 95%, каждой команде безопасности рано или поздно понадобится такой инструмент — либо придётся исходить из того, что у противников он уже есть.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.