Обнаружение вторжений с использованием эксплойтов Mythos в условиях, когда скорость появления эксплойтов опережает выпуск исправлений
News | 01.09.2026
Экономика кибербезопасности стремительно меняется. Достижения в области ИИ-анализа уязвимостей и разработки эксплойтов сокращают время, необходимое для превращения только что раскрытых уязвимостей в применимые на практике техники атак.
Появление таких возможностей, как ИИ класса Mythos, подчеркивает серьезный вызов для корпоративных команд безопасности: традиционный цикл выявления уязвимостей, их приоритезации, установки патчей и проверки устранения проблем больше не обеспечивает достаточного временного окна для защиты.
Установка патчей остается фундаментальным средством защиты. Однако организациям также необходима защита в период между раскрытием уязвимости и ее полным устранением. Обнаружение во время выполнения (runtime detection) и киберобман (cyber deception) могут предоставить дополнительный уровень защиты, выявляя и нейтрализуя вредоносную активность, даже когда конкретный эксплойт, вредоносное ПО или техника автоматизированной атаки еще не известны.
Главное
- ИИ-анализ уязвимостей и автоматизированная разработка эксплойтов могут существенно сократить время, доступное защитникам для устранения только что раскрытых уязвимостей.
- Разработка эксплойтов всё больше приближается к машинной скорости, в то время как корпоративный процесс установки патчей остается ограниченным тестированием, согласованиями, окнами обслуживания и операционными требованиями.
- Киберобман не зависит от конкретной уязвимости или сигнатуры эксплойта и способен генерировать высокоточные оповещения, когда злоумышленники взаимодействуют с активами, не имеющими легитимного бизнес-назначения.
- В ходе учений ВМС США NIWC Pacific Cyber Resilient Systems ANTX FY25 компания Acalvio зафиксировала 100% истинно положительных оповещений и предотвратила порядка 80% целей атакующих в рамках тестовой среды.
Окно безопасности меняется
Корпоративное управление уязвимостями традиционно строилось вокруг нескольких четких временных интервалов.
1. Задержка раскрытия (Disclosure lag)
Период между приватным обнаружением уязвимости и ее публичным раскрытием, часто через бюллетень безопасности CVE (Common Vulnerabilities and Exposures).
2. Задержка установки патча (Patch lag)
Время, необходимое организации для определения затронутых систем, тестирования исправления, получения одобрения и развертывания патча в продуктивной среде.
3. Задержка появления эксплойта (Exploit lag)
Период между публичным раскрытием уязвимости и появлением надежного рабочего эксплойта.
Исторически задержка появления эксплойта давала защитникам драгоценное время. Команды безопасности успевали выявить уязвимые системы и развернуть патчи до того, как эффективные техники эксплуатации становились широко доступными.
ИИ меняет это уравнение.
Автономные системы способны анализировать уязвимости, генерировать код, тестировать потенциальные пути эксплуатации и собирать техники атак значительно быстрее, чем при участии человека. По мере ускорения разработки эксплойтов задержка появления эксплойта может стремиться к нулю, в то время как задержка установки патча остается ограниченной операционными реалиями.
Таким образом, известная N-day уязвимость с точки зрения защитника начинает вести себя как уязвимость, близкая к zero-day.
Вопрос больше не звучит просто так:
Сможем ли мы установить патч для уязвимости до того, как появится эксплойт?
Он звучит иначе:
Сможем ли мы обнаружить и нейтрализовать вредоносную активность, если эксплуатация произойдет до полного устранения уязвимости?
Что защищает организацию, пока идет процесс патчинга?
Обнаружение во время выполнения (runtime detection) обеспечивает важный уровень защиты в период, когда организация знает о наличии уязвимости, но еще не успела ее устранить.
Это не снижает важности управления уязвимостями. Вместо этого снижается зависимость организации от предположения, что каждая уязвимая система может быть пропатчена до того, как до нее доберется злоумышленник.
Для атак, ускоренных ИИ, безопасность времени выполнения должна охватывать среды, в которых нападающие перемещаются после получения первоначального доступа, включая:
- Инфраструктуру идентификации
- Облачные среды
- Корпоративные сети
- Конечные точки
- Критически важные приложения
- Среды операционных технологий (ОТ / АСУ ТП)
Эта задача особенно сложна, когда эксплойт является новым или ранее неизвестным. Традиционные сигнатурные методы обнаружения могут еще не иметь нужных индикаторов, а поведенческой аналитике может потребоваться время на накопление достаточного объема активности для формирования надежного сигнала.
Киберобман подходит к этой проблеме иначе.
Почему киберобман эффективен против атак на машинной скорости
Команды безопасности продолжают полагаться на такие технологии, как SIEM, EDR, XDR, IAM, PAM, сетевое обнаружение и поведенческая аналитика. Эти средства остаются необходимыми компонентами стратегии эшелонированной защиты.
Однако многие подходы к обнаружению требуют от защитников интерпретации активности и самостоятельного определения того, является ли она вредоносной.
Киберобман формирует сигнал иного типа.
Ложные учетные данные, honeytokens, фальшивые сервисы, HoneyPaths и другие ложные активы специально создаются так, чтобы не иметь никакого легитимного бизнес-назначения. Следовательно, любое взаимодействие с таким активом служит высокоточным индикатором того, что злоумышленник проводит разведку или пытается перемещаться по сети.
Это делает киберобман практически независимым от уязвимости, использованной для первоначального доступа.
Атакующий может проникнуть через:
- Только что раскрытую уязвимость
- Неизвестный эксплойт
- Цепочку эксплойтов, сгенерированную ИИ класса Mythos
- Украденные учетные данные
- Скомпрометированную конечную точку
- Ошибку в конфигурации облака
Однако, оказавшись внутри, злоумышленнику всё равно необходимо проводить разведку ресурсов, искать учетные данные, повышать привилегии, закрепляться в системе или продвигаться к ценным активам.
Эта активность создает отличные возможности для обнаружения на основе технологий обмана.
От изолированных приманок к концепции 360 Deception
Концепция 360 Deception от Acalvio расширяет киберобман за рамки изолированных ханипотов и статических приманок.
Этот подход сочетает несколько механизмов обмана, предназначенных для воздействия на то, что злоумышленники могут обнаружить и чему могут доверять внутри инфраструктуры:
- Ложные активы, которые выглядят как легитимные продуктивные ресурсы.
- Ложные представления реальных активов, усложняющие для нападающих распознавание подлинной инфраструктуры.
- Подозрительные артефакты и honeytokens, обеспечивающие высокоточное обнаружение при попытке доступа к ним.
Цель состоит не просто в том, чтобы создать еще один фейковый сервер для обнаружения атакующим.
Технологии обмана разворачиваются вдоль вероятных путей атак, включая системы идентификации, учетные данные, конечные точки, облачные ресурсы, сети и другие корпоративные среды.
Это особенно актуально для автоматизированных систем атак.
Офенсивная автоматизация на базе ИИ напрямую зависит от информации о целевой среде. Атакующим и автоматизированным инструментам необходимо понимать, какие активы реальны, какие учетные данные полезны и какие пути ведут к ценным ресурсам.
Когда ложные активы неотличимы от легитимной инфраструктуры, получение достоверных данных становится для нападающих крайне сложной задачей.
Злоумышленнику приходится тратить дополнительное время на проверку информации, исследовать альтернативные пути или рисковать, взаимодействуя с ловушкой.
Для защитников каждое такое взаимодействие превращается в возможность обнаружения.
О чем свидетельствуют результаты учений ANTX FY25 компании Acalvio
В ходе учений ВМС США NIWC Pacific Cyber Resilient Systems Advanced Naval Technology Exercise (ANTX FY25) развертывание платформы Acalvio ShadowPlex оценивалось в условиях реального противоборства с подготовленной командой Red Team.
По данным Acalvio, платформа сгенерировала 100% истинно положительных оповещений и предотвратила порядка 80% целей атакующих в рамках тестового окружения.
Эти цифры отражают два разных показателя.
100% истинно положительных срабатываний означает, что все оповещения, сгенерированные слоем обмана, соответствовали подтвержденной вредоносной активности. Это показатель высочайшей точности сигналов тревоги, а не утверждение о том, что абсолютно каждое проникновение было зафиксировано.
Показатель блокирования целей на уровне порядка 80% отражает операционную эффективность: степень, в которой технологии обмана помешали Red Team выполнить свои задачи в тестовой среде.
Учения продемонстрировали успешное обнаружение атак на различных этапах, включая:
- Первоначальную разведку (enumeration)
- Получение доступных учетных данных (credential access)
- Горизонтальное перемещение (lateral movement)
- Повышение привилегий (privilege escalation)
- Эксфильтрацию данных (data exfiltration)
Результаты иллюстрируют ключевую особенность защиты на основе обмана: обнаружение происходит потому, что атакующий взаимодействует со специально спроектированной средой, а не потому, что защитник заранее знает точный используемый эксплойт.
Формирование уровня защиты для окна эксплуатации (exploit gap)
Для команд безопасности цель состоит не в том, чтобы заменить управление уязвимостями технологиями обнаружения.
Организациям следует выстраивать архитектуру безопасности, закрывающую окно эксплуатации (exploit gap) — период, когда уязвимость уже известна, но ее устранение еще не завершено.
Практическая стратегия включает четыре приоритета.
1. Определение высокоценных путей атак
Сопоставьте неустраненные уязвимости с привилегированными учетными записями, критически важными приложениями, конфиденциальными данными, облачными ресурсами и вероятными маршрутами горизонтального перемещения.
2. Развертывание технологий обмана на этих путях
Разместите реалистичные фальшивые учетные данные, активы, сервисы и другие артефакты там, где злоумышленники с высокой вероятностью будут проводить разведку или пытаться перемещаться по сети.
3. Интеграция технологий обмана с Security Operations
Подключите оповещения системы обмана к существующим рабочим процессам SIEM, SOAR, XDR и реагирования на инциденты. Четко регламентированные процедуры реагирования позволяют командам безопасности действовать незамедлительно при получении высокоточных сигналов.
4. Тестирование реагирования на машинной скорости
Эмуляция атак должна всё больше включать автоматизированные и ИИ-ассистированные сценарии. Организациям необходимо измерять не только факт обнаружения атаки, но и скорость генерации сигнала, а также оперативность последующей локализации.
Превращение ИИ-эксплуатации в преимущество для защиты
Автоматизированное создание эксплойтов с помощью ИИ не делает управление уязвимостями устаревшим. Оно лишь меняет базовые предпосылки относительно времени, доступного на исправление.
Командам безопасности по-прежнему необходимо:
- Выявлять уязвимости
- Приоритезировать риски
- Тестировать патчи
- Разворачивать исправления
- Проверять результат устранения
Однако эти процессы должны работать параллельно со средствами контроля, способными обнаруживать вредоносное поведение до завершения патчинга.
Киберобман дает важное преимущество: механизму обнаружения не нужно знать, какую именно уязвимость использовал атакующий.
Вместо этого он фокусируется на том, что происходит после получения доступа.
Когда злоумышленник собирает данные о ложной учетной записи, извлекает honeytoken, идет по фальшивому пути или взаимодействует с приманкой, система формирует высокоточный сигнал о разворачивающейся вредоносной активности.
Это становится всё более ценным по мере того, как автоматизированные системы атак сокращают время между эксплуатацией и нанесением ущерба.
Обнаружение, которое не ждет выхода патча
Развитие ИИ-анализа уязвимостей и автоматизированной разработки эксплойтов меняет экономику кибератак.
По мере того как создание эксплойтов становится более быстрым и автоматизированным, организации больше не могут полагаться исключительно на допущение, что патч всегда появится до начала эксплуатации.
Современная стратегия защиты должна сочетать оперативное устранение уязвимостей с обнаружением во время выполнения и превентивной безопасностью.
Цель проста:
Сократить окно устранения уязвимостей, одновременно усложнив навигацию по инфраструктуре для атакующих и упростив мониторинг для защитников.
Концепция Acalvio 360 Deception и платформа ShadowPlex предоставляют слой защиты на основе технологий обмана, предназначенный для выявления вредоносной активности в системах идентификации, на конечных точках, в облачных средах, сетях и других корпоративных системах.
Для организаций, готовящихся к атакам на машинной скорости, ключевой вопрос больше не заключается в том, пропатчена ли уязвимость.
Он заключается в том, сможет ли организация обнаружить и нейтрализовать атакующего, если эксплойт появится раньше патча.
Оцените свою защищенность от атак на машинной скорости
Оценка путей атак на основе Acalvio 360 Deception (360 Deception Attack Path Assessment) помогает организациям выявить пути атак на учетные данные, маршруты горизонтального перемещения и слепые зоны обнаружения, где инструменты киберобмана могут генерировать высокоточные сигналы до достижения злоумышленниками своих целей.