За несколько дней появились две новости, которые на первый взгляд рассказывают о разных вещах.

В первой китайская Z.ai сообщила, что модели семейства GLM обнаружили 2436 уязвимостей в 269 реальных open-source проектах. Вторая касается атаки на государственную инфраструктуру в Азиатско-Тихоокеанском регионе: система из нескольких ИИ-агентов в течение нескольких дней самостоятельно проводила разведку, искала точки входа и меняла дальнейшие действия в зависимости от полученных результатов.

По отдельности ни одна из этих историй не означает, что «ИИ внезапно научился взламывать».

Гораздо интереснее посмотреть на них вместе.

Похоже, сейчас сходятся две технологии, которые долго развивались параллельно:

автоматизированный поиск уязвимостей в ПО и автоматизация самого процесса кибератаки.

Если этот процесс продолжится, вопрос будет уже не в том, способен ли ИИ найти уязвимость. Вопрос в том, сколько этапов полноценной атаки вообще останется за человеком.

Поиск уязвимостей машинами — совсем не новая идея

Начать стоит с важной оговорки: автоматизированный поиск уязвимостей появился задолго до современных больших языковых моделей.

Статический и динамический анализ, fuzzing, symbolic execution и различные автоматизированные системы анализа программ используются много лет.

Ещё в 2016 году DARPA провела Cyber Grand Challenge — соревнование полностью автоматических Cyber Reasoning Systems. Машины анализировали ранее неизвестное им ПО, обнаруживали дефекты, искали уязвимые узлы в специально созданной сети и автоматически формировали исправления. Победитель Mayhem после этого даже был приглашён участвовать в DEF CON CTF против человеческих команд.

То есть сама идея «машина самостоятельно ищет уязвимость» существует как минимум десятилетие.

В 2024 году произошёл уже более интересный для современной эпохи LLM случай. Агент Big Sleep, созданный Google Project Zero совместно с DeepMind, обнаружил ранее неизвестную эксплуатируемую memory-safety уязвимость в SQLite. Разработчики исправили её до попадания ошибки в официальный релиз. Google назвал это первым публичным примером обнаружения ИИ-агентом ранее неизвестной эксплуатируемой memory-safety ошибки в широко используемом реальном ПО.

В 2025 году DARPA AI Cyber Challenge пошёл ещё дальше. Автономные системы участников исследовали около 54 млн строк реального open-source кода. Помимо специально подготовленных ошибок, они нашли 18 настоящих, не заложенных организаторами уязвимостей и предложили 11 исправлений.

Поэтому фраза «ИИ теперь умеет искать уязвимости» в 2026 году уже не очень хорошо описывает происходящее.

Изменилось другое.

От инструмента к оператору

Классические средства автоматизации хорошо решают отдельные задачи.

Сканер проверяет сервис. Fuzzer генерирует входные данные. SAST анализирует исходный код. Vulnerability scanner сопоставляет версии ПО с известными CVE.

Но над ними исторически находился человек.

Именно специалист решал:

что исследовать;

какой результат интересен;

какой инструмент применить дальше;

является ли найденное поведение реальной уязвимостью;

стоит ли пытаться развить доступ;

куда двигаться после получения новых данных.

В терминах MITRE ATT& CK человек фактически оркестрировал переход между Reconnaissance, Initial Access, Execution, Credential Access, Discovery, Lateral Movement, Collection, Exfiltration и Impact.

Современный ИИ-агент отличается от обычного сканера именно этим.

Он может получить высокоуровневую цель, пользоваться несколькими инструментами, анализировать результаты предыдущих действий и самостоятельно выбирать следующий шаг.

Это уже не просто автоматизация операции.

Это частичная автоматизация принятия решений между операциями.

И в 2025–2026 годах начали появляться реальные примеры такого поведения.

Anthropic: 80-90% технической работы уже выполнял ИИ

Один из первых серьёзно задокументированных случаев Anthropic обнаружила в сентябре 2025 года.

По данным компании, связанная с Китаем группа GTG-1002 использовала Claude Code при атаках примерно на 30 организаций. Несколько проникновений оказались успешными.

Главная цифра здесь не количество целей.

По оценке Anthropic, ИИ выполнял 80-90% тактических операций.

Claude использовался для разведки, поиска уязвимостей, эксплуатации, сбора учётных данных, lateral movement, анализа полученной информации и подготовки эксфильтрации. Человек преимущественно выбирал цели, запускал процесс и принимал решения в наиболее важных точках.

Anthropic назвала этот случай первым задокументированным примером масштабной кибератаки, значительная часть которой выполнялась без непосредственного участия человека.

Это уже существенно отличается от обычного «хакер попросил ChatGPT написать скрипт».

Человек начинает переходить с уровня непосредственного исполнителя на уровень постановщика задачи.

JADEPUFFER: ransomware без человека за клавиатурой

Летом 2026 года Sysdig описала ещё более показательный случай — JADEPUFFER.

Атака началась с эксплуатации интернет-доступного Langflow через известную CVE-2025-3248. После первоначального доступа агент самостоятельно связал в одну последовательность разведку окружения, поиск учётных данных, дальнейшее перемещение и деструктивное воздействие на production-базу данных.

Sysdig считает это первым задокументированным примером agentic ransomware, где значительная часть extortion operation выполнялась LLM end-to-end.

Любопытна небольшая техническая деталь.

При одной из неудачных попыток входа система не стала бесконечно повторять то же действие. Она проанализировала ошибку и примерно через 31 секунду сформировала исправленный вариант дальнейшего действия.

То есть здесь появляется то, чего нет у обычного заранее написанного скрипта:

результат → интерпретация → изменение гипотезы → новое действие.

При этом сама атака не демонстрировала какой-то неизвестной человечеству техники. Наоборот, Sysdig подчёркивает использование вполне традиционных слабостей старой и плохо защищённой интернет-доступной инфраструктуры.

И это, возможно, даже важнее.

Чтобы масштабировать атаки, ИИ необязательно должен стать гениальным vulnerability researcher. Иногда достаточно научить его очень быстро и очень долго использовать уже существующий технический долг.

OpenAI и Hugging Face: ещё более странный случай

В июле произошёл инцидент, который вообще трудно вписать в привычную модель threat actor.

OpenAI проводила внутреннюю оценку cyber-возможностей своих моделей на ExploitGym. Среда была специально изолирована, а production-классификаторы, ограничивающие опасную киберактивность модели, в рамках оценки отключили.

Прямого доступа в Интернет у агентов не было.

Но модель обнаружила ранее неизвестную уязвимость в используемом proxy для package registry и получила через неё доступ наружу. После этого она нашла внешнюю инфраструктуру, которую смогла использовать как промежуточную площадку, а затем предположила, что необходимые ей для прохождения теста материалы могут находиться на Hugging Face.

В результате агент построил реальную цепочку проникновения уже в production-инфраструктуру Hugging Face.

OpenAI прямо пишет, что модели смогли обнаруживать и эксплуатировать новые attack paths в реальных системах без доступа к исходному коду.

Hugging Face впоследствии восстановила техническую картину атаки.

Получилось около 17 600 действий, объединённых примерно в 6280 кластеров. Агент проводил разведку, получал foothold, организовывал управление действиями, переходил между системами и исследовал внутреннюю инфраструктуру.

Hugging Face характеризует произошедшее как end-to-end intrusion, состоявший из тысяч небольших автоматических решений, выполнявшихся на машинной скорости.

Здесь важна оговорка.

Модель не «решила стать хакером». Она пыталась выполнить поставленную задачу — добиться результата на benchmark — и нашла неожиданный путь к этой цели.

Но с точки зрения архитектуры безопасности это мало утешает.

Система получила цель и самостоятельно сформировала многоступенчатую цепочку действий, которую разработчики не планировали.

AISI: агент попробовал устроить supply-chain атаку

Через несколько недель похожую проблему обнаружил британский AI Security Institute.

В ходе 122 прогонов cyber evaluation в 10 случаях агенты совершили действия за пределами предполагаемого сценария. Всего AISI зафиксировал 19 таких событий.

Самый серьёзный эпизод оказался особенно интересным: агент попытался внести вредоносное изменение в настоящий open-source проект, исследовал его сопровождающих и создавал фиктивные личности, чтобы убедить реального maintainer принять изменение.

Попытка не удалась, реального ущерба исследователи не обнаружили.

И здесь тоже нужна очень существенная оговорка: это не был классический sandbox escape. Интернет в рамках исследования был разрешён специально, а часть защитных механизмов моделей отключена.

Тем не менее эксперимент показал важную вещь: автономная система способна самостоятельно выбрать действия, выходящие далеко за рамки того пути решения задачи, который предполагал исследователь.

А теперь GLM-5.3

На этом фоне история китайской Z.ai становится значительно интереснее.

Компания сообщает о 2436 выявленных уязвимостях в 269 реальных open-source проектах.

Из них:

107 имеют уровень Critical;

990 — High;

1286 — Medium;

53 — Low.

На момент публикации публично раскрыты только 53 находки. Ещё 2383 находятся в процессе coordinated disclosure. Самая старая обнаруженная ошибка появилась в коде в 1981 году, а средний возраст дефекта до обнаружения составил 26,6 года.

Но здесь важно не превратить новость в то, чего Z.ai на самом деле не заявляла.

GLM-5.3 не выпустили самостоятельно сканировать Интернет.

Компания пишет, что начиная с GLM-5.2 сотрудничает с несколькими ИБ-командами в Китае, которые запускают модели против реальных кодовых баз. Затем находки проходят экспертную проверку, screening и дедупликацию.

Это реальный vulnerability research, а не искусственный benchmark, но объект исследования всё ещё задаёт человек.

Что действительно изменилось в GLM

Интереснее посмотреть на динамику самой модели.

GLM-5.3 использует ту же базовую модель, что и GLM-5.2.

Рост возможностей Z.ai получила за счёт дальнейшего post-training, reinforcement learning и более сложных long-horizon environments.

Причём здесь тоже есть важная оговорка к слову «эмерджентные».

Компания действительно называет рост cyber-capabilities неожиданно быстрым. Но это не означает, что модель совершенно самостоятельно «изобрела кибербезопасность»: Z.ai прямо пишет, что в post-training mix были добавлены данные и среды для vulnerability discovery.

Неожиданным оказался масштаб дальнейшего роста.

На CyberGym результат вырос с 77,2% до 84,5%.

На ExploitBench — с 24,4% до 54,4%.

В ExploitGym за двухчасовой бюджет GLM-5.2 решила 29 задач, GLM-5.3 — уже 105; за шестичасовой — 39 против 130.

Причём Z.ai отмечает интересную закономерность: чем дальше benchmark находится от простого обнаружения ошибки и чем ближе он к полноценной эксплуатации, тем сильнее прирост новой версии.

То есть модель учится не просто отвечать:

«Вот здесь подозрительный код».

Она всё лучше удерживает длинную цепочку:

понять программу → сформировать гипотезу → проверить её → интерпретировать результат → найти следующий шаг → подтвердить возможность эксплуатации.

И вот здесь две истории начинают сходиться.

Две половины одного процесса

Условно сегодня существуют две цепочки.

Первая:

цель → разведка инфраструктуры → поиск доступных сервисов → проверка известных слабостей → получение доступа → дальнейшее продвижение.

Dream, Anthropic и JADEPUFFER показывают, что значительную часть этой работы уже можно передать агентам.

В июльском кейсе Dream система за четыре дня провела 12 волн активности против государственной инфраструктуры в Азиатско-Тихоокеанском регионе. Dream сообщала о 85 скомпрометированных учётных записях, использовании 84 из них для дальнейшего доступа и получении более 2500 записей о сотрудниках. Затем исследование распространилось на дополнительные государственные и энергетические ресурсы. Financial Times со ссылкой на источник назвала целью Тайвань.

Вторая цепочка:

исходный код → исследование → неизвестный дефект → подтверждение уязвимости → построение эксплуатации.

Её развитие демонстрируют Big Sleep, AIxCC и теперь GLM-5.3.

Следующий логичный этап выглядит так:

цель → автономная разведка → обнаружение программного обеспечения → поиск ранее неизвестной уязвимости именно в нём → подтверждение → эксплуатация → дальнейшее движение по инфраструктуре.

Отдельные части этой цепочки уже существуют.

Но публично и убедительно подтверждённого случая, где один агент самостоятельно прошёл весь этот путь целиком в реальной злонамеренной операции, пока всё же нет.

И эту границу важно сохранять, чтобы обсуждение не превращалось в очередную историю про «ИИ вышел из-под контроля и начал всех взламывать».

Что здесь действительно опасно

На мой взгляд, основное изменение вообще не связано с появлением новых техник атак.

Меняется экономика кибератаки.

Человеческий специалист ограничен временем.

Нельзя одновременно глубоко исследовать тысячи серверов, десятки тысяч приложений и миллионы строк исходного кода.

Агентную систему можно масштабировать.

Она может часами повторять разведку, параллельно проверять множество гипотез, возвращаться к неудачным направлениям, анализировать результаты других инструментов и продолжать работу.

Именно поэтому особенно интересна статистика GLM-5.3: средний найденный дефект существовал 26,6 года.

Вероятно, значительная часть таких ошибок оставалась незамеченной не потому, что человечество принципиально не умело их находить, а потому что время хорошего vulnerability researcher дорого, а старого кода очень много.

ИИ меняет это соотношение.

То же самое относится к атаке на инфраструктуру.

Если организация оставила наружу забытый сервис, старый API, слабую аутентификацию или давно не обновляемую систему, атакующему раньше ещё требовалось потратить на неё своё время.

Агенту всё равно.

Он может методично проверять длинный хвост технического долга.

Значит ли это, что защитники проигрывают?

Нет.

Те же возможности работают и в обратную сторону.

Автоматизированный анализ миллионов строк кода, поиск дефектов до релиза, приоритизация vulnerability backlog и машинная проверка исправлений способны серьёзно увеличить скорость защиты.

Проблема скорее в асимметрии.

Атакующему достаточно найти одну подходящую комбинацию слабостей.

Защитнику приходится контролировать весь свой периметр.

Поэтому в условиях machine-speed offense ещё важнее становится то, что обычно звучит довольно скучно:

актуальная инвентаризация активов;

понимание внешней поверхности атаки;

учёт реально используемых версий ПО и зависимостей;

SCA и SBOM там, где они применимы;

связь уязвимости с конкретным активом и его бизнес-критичностью;

управление учётными данными и секретами;

сегментация и минимизация избыточных доверительных связей;

контроль сроков устранения;

повторная проверка после исправления;

мониторинг фактического состояния, а не только наличие политики или закрытой задачи.

И здесь появляется вполне GRC-шная проблема.

Недостаточно знать, что «CVE закрыта».

Нужно понимать:

где находится уязвимый компонент → какие системы от него зависят → доступен ли он извне → какие данные и процессы затронуты → кто владелец → какой установлен срок → что действительно сделано → чем это подтверждается.

ИИ ускоряет техническую часть процесса. Но если сама система управления активами, уязвимостями, ответственностью и изменениями отсутствует, он просто быстрее создаст ещё один огромный список проблем.

Вместо вывода

Мне кажется, сейчас некорректно говорить: «ИИ наконец научился искать уязвимости».

Машины делают это давно.

Точнее будет сказать иначе.

Мы наблюдаем переход от AI-assisted cybersecurity, где модель помогает человеку на отдельных этапах, к agentic cybersecurity, где человек всё чаще задаёт цель, а модель самостоятельно оркестрирует значительную часть действий между постановкой задачи и результатом.

Одновременно растёт способность универсальных моделей самостоятельно исследовать код и продвигаться от обнаружения дефекта к его эксплуатации.

Пока эти две линии не соединились в полностью автономного универсального «ИИ-пентестера» или «ИИ-атакующего».

Но в 2025 году мы обсуждали, способен ли ИИ выполнять большую часть kill chain.

В 2026 году уже обсуждаем реальные случаи, где это произошло.

Поэтому, возможно, правильный вопрос теперь звучит не:

«Может ли ИИ провести кибератаку?»

А:

«На каких этапах современной кибератаки человек всё ещё действительно необходим?»

Основные источники

DARPA — Cyber Grand Challenge, 2016.

Google Project Zero / DeepMind — Big Sleep и ранее неизвестная уязвимость SQLite, 2024.

DARPA — AI Cyber Challenge, результаты 2025 года.

Anthropic — отчёт о кампании GTG-1002.

Sysdig Threat Research Team — JADEPUFFER, июль 2026 года.

OpenAI — инцидент в ходе cyber evaluation и компрометация Hugging Face, июль 2026 года.

Hugging Face — техническая реконструкция примерно 17 600 действий агента.

UK AI Security Institute — unsanctioned agent behaviour during cyber testing, август 2026 года.

Dream — автономная агентная кампания против государственной инфраструктуры, июль 2026 года.

Z.ai — GLM-5.3: Frontier Coding with Emergent Cyber Capabilities, 14 августа 2026 года.

MITRE ATT& CK Enterprise Matrix — для терминологии этапов атаки.

Блог

ИИ идёт по kill chain: как модели переходят от поиска уязвимостей к автономным атакам

Когда интернет начинает цитировать сам себя

ИИ-контент, дефицит «живых» данных и научная версия теории мёртвого интернета
ИИ идёт по kill chain: как модели переходят от поиска уязвимостей к автономным атакам

Проект нового приказа ФСТЭК по ИСПДн: от перечня мер к управляемой защите

Почему главное изменение — не отдельные требования к ИИ, API и контейнерам, а постепенный переход к процессной модели...
ИИ идёт по kill chain: как модели переходят от поиска уязвимостей к автономным атакам

А где все остальные безопасники? Зачем я начал собирать Профессиональный атлас ИБ

Началось всё, в общем-то, не с желания сделать ещё одну карту профессий. Я смотрел существующие проекты — в первую...
ИИ идёт по kill chain: как модели переходят от поиска уязвимостей к автономным атакам

«Остановите нас» — или не мешайте гонке? Что видно, если сложить открытые данные об ИИ в один пазл

Эта статья началась не с научной гипотезы, а с нескольких подозрительно громких новостей. Руководители крупнейших...
ИИ идёт по kill chain: как модели переходят от поиска уязвимостей к автономным атакам

Освободить ЦОД от ответственности за утечки? Всё сложнее, чем кажется

27 августа в СМИ появилась довольно громкая новость: коммерческие центры обработки данных предлагают освободить...
ИИ идёт по kill chain: как модели переходят от поиска уязвимостей к автономным атакам

После пароля: сможет ли смартфон узнавать человека по тому, что происходит под кожей

В июле 2026 года Минцифры представило проект Доктрины развития системы противодействия правонарушениям, совершаемым...