News

Виявлення вторгнень із використанням Mythos, коли експлойти випереджають випуск патчів

News | 01.09.2026

Економіка кібербезпеки стрімко змінюється. Досягнення у сфері ШІ-аналізу вразливостей та розробки експлойтів скорочують час, необхідний для перетворення щойно розкритих вразливостей на придатні до використання техніки атак.

Поява таких можливостей, як ШІ класу Mythos, підкреслює серйозний виклик для корпоративних команд безпеки: традиційний цикл виявлення вразливостей, їх пріоритетизації, встановлення патчів та перевірки усунення проблем більше не забезпечує достатнього часового вікна для захисту.

Встановлення патчів залишається фундаментальним засобом захисту. Однак організаціям також потрібен захист у період між розкриттям вразливості та її повним усуненням. Виявлення під час виконання (runtime detection) та кіберобман (cyber deception) можуть надати додатковий рівень захисту, виявляючи та нейтралізуючи шкідливу активність, навіть коли конкретний експлойт, шкідливе ПЗ або техніка автоматизованої атаки ще не відомі.

Головне

  • ШІ-аналіз вразливостей та автоматизована розробка експлойтів можуть істотно скоротити час, доступний захисникам для усунення щойно розкритих вразливостей.
  • Розробка експлойтів усе більше наближається до машинної швидкості, тоді як корпоративний процес встановлення патчів залишається обмеженим тестуванням, погодженнями, вікнами обслуговування та операційними вимогами.
  • Кіберобман не залежить від конкретної вразливості або сигнатури експлойта і здатний генерувати високоточні сповіщення, коли зловмисники взаємодіють із активами, які не мають легітимного бізнес-призначення.
  • Під час навчань ВМС США NIWC Pacific Cyber Resilient Systems ANTX FY25 компанія Acalvio зафіксувала 100% істинно позитивних сповіщень та запобігла близько 80% цілей нападників у межах тестового середовища.

Вікно безпеки змінюється

Корпоративне управління вразливостями традиційно будувалося навколо кількох чітких часових інтервалів.

1. Затримка розкриття (Disclosure lag)

Період між приватним виявленням вразливості та її публічним розкриттям, часто через бюлетень безпеки CVE (Common Vulnerabilities and Exposures).

2. Затримка встановлення патча (Patch lag)

Час, необхідний організації для визначення зачеплених систем, тестування виправлення, отримання схвалення та розгортання патча у продуктивному середовищі.

3. Затримка появи експлойта (Exploit lag)

Період між публічним розкриттям вразливості та появою надійного робочого експлойта.

Історично затримка появи експлойта давала захисникам дорогоцінний час. Команди безпеки встигали виявити вразливі системи та розгорнути патчі до того, як ефективні техніки експлуатації ставали широко доступними.

ШІ змінює це рівняння.

Автономні системи здатні аналізувати вразливості, генерувати код, тестувати потенційні шляхи експлуатації та збирати техніки атак значно швидше, ніж за участі людини. У міру прискорення розробки експлойтів затримка появи експлойта може наближатися до нуля, тоді як затримка встановлення патча залишається обмеженою операційними реаліями.

Таким чином, відома N-day вразливість з точки зору захисника починає поводитися як вразливість, близька до zero-day.

Питання більше не звучить просто так:

Чи зможемо ми встановити патч для вразливості до того, як з'явиться експлойт?

Воно звучить інакше:

Чи зможемо ми виявити та нейтралізувати шкідливу активність, якщо експлуатація відбудеться до повного усунення вразливості?

Що захищає організацію, поки триває процес патчингу?

Виявлення під час виконання (runtime detection) забезпечує важливий рівень захисту в період, коли організація знає про наявність вразливості, але ще не встигла її усунути.

Це не знижує важливості управління вразливостями. Замість цього зменшується залежність організації від припущення, що кожна вразлива система може бути пропатчена до того, як до неї дістанеться зловмисник.

Для атак, прискорених ШІ, безпека часу виконання має охоплювати середовища, у яких нападники переміщуються після отримання початкового доступу, включаючи:

  • Інфраструктуру ідентифікації
  • Хмарні середовища
  • Корпоративні мережі
  • Кінцеві точки
  • Критично важливі додатки
  • Середовища операційних технологій (ОТ / АСУ ТП)

Це завдання є особливо складним, коли експлойт є новим або раніше невідомим. Традиційні сигнатурні методи виявлення можуть ще не мати потрібних індикаторів, а поведінковій аналітиці може знадобитися час на накопичення достатнього обсягу активності для формування надійного сигналу.

Кіберобман підходить до цієї проблеми інакше.

Чому кіберобман є ефективним проти атак на машинній швидкості

Команди безпеки продовжують покладатися на такі технології, як SIEM, EDR, XDR, IAM, PAM, мережеве виявлення та поведінкова аналітика. Ці засоби залишаються необхідними компонентами стратегії ешелонованого захисту.

Однак багато підходів до виявлення вимагають від захисників інтерпретації активності та самостійного визначення того, чи є вона шкідливою.

Кіберобман формує сигнал іншого типу.

Фальшиві облікові дані, honeytokens, фальшиві сервіси, HoneyPaths та інші фальшиві активи спеціально створюються так, щоб не мати жодного легітимного бізнес-призначення. Отже, будь-яка взаємодія з таким активом слугує високоточним індикатором того, що зловмисник проводить розвідку або намагається переміщатися мережею.

Це робить кіберобман практично незалежним від вразливості, використаної для початкового доступу.

Нападник може проникнути через:

  • Щойно розкриту вразливість
  • Невідомий експлойт
  • Ланцюжок експлойтів, згенерований ШІ класу Mythos
  • Украдені облікові дані
  • Скомпрометовану кінцеву точку
  • Помилку в конфігурації хмари

Проте, опинившись усередині, зловмиснику все одно необхідно проводити розвідку ресурсів, шукати облікові дані, підвищувати привілеї, закріплюватися в системі або просуватися до цінних активів.

Ця активність створює чудові можливості для виявлення на основі технологій обману.

Від ізольованих приманок до концепції 360 Deception

Концепція 360 Deception від Acalvio розширює кіберобман за межі ізольованих ханіпотів та статичних приманок.

Цей підхід поєднує кілька механізмів обману, призначених для впливу на те, що зловмисники можуть виявити та чому можуть довіряти всередині інфраструктури:

  • Фальшиві активи, які виглядають як легітимні продуктивні ресурси.
  • Фальшиві представлення реальних активів, що ускладнюють для нападників розпізнавання справжньої інфраструктури.
  • Підозрілі артефакти та honeytokens, що забезпечують високоточне виявлення при спробі доступу до них.

Мета полягає не просто в тому, щоб створити ще один фейковий сервер для виявлення нападником.

Технології обману розгортаються вздовж ймовірних шляхів атак, включаючи системи ідентифікації, облікові дані, кінцеві точки, хмарні ресурси, мережі та інші корпоративні середовища.

Це особливо актуально для автоматизованих систем атак.

Офенсивна автоматизація на базі ШІ напряму залежить від інформації про цільове середовище. Нападникам та автоматизованим інструментам необхідно розуміти, які активи є реальними, які облікові дані є корисними та які шляхи ведуть до цінних ресурсів.

Коли фальшиві активи є невідмінними від легітимної інфраструктури, отримання достовірних даних стає для нападників вкрай складним завданням.

Зловмиснику доводиться витрачати додатковий час на перевірку інформації, досліджувати альтернативні шляхи або ризикувати, взаємодіючи з пасткою.

Для захисників кожна така взаємодія перетворюється на можливість виявлення.

Про що свідчать результати навчань ANTX FY25 компанії Acalvio

Під час навчань ВМС США NIWC Pacific Cyber Resilient Systems Advanced Naval Technology Exercise (ANTX FY25) розгортання платформи Acalvio ShadowPlex оцінювалося в умовах реального протиборства з підготовленою командою Red Team.

За даними Acalvio, платформа згенерувала 100% істинно позитивних сповіщень та запобігла близько 80% цілей нападників у межах тестового середовища.

Ці цифри відображають два різні показники.

100% істинно позитивних спрацьовувань означає, що всі сповіщення, згенеровані шаром обману, відповідали підтвердженій шкідливій активності. Це показник найвищої точності сигналів тривоги, а не твердження про те, що абсолютно кожне проникнення було зафіксовано.

Показник блокування цілей на рівні близько 80% відображає операційну ефективність: ступінь, у якій технології обману завадили Red Team виконати свої завдання в тестовому середовищі.

Навчання продемонстрували успішне виявлення атак на різних етапах, включаючи:

  • Початкову розвідку (enumeration)
  • Отримання доступних облікових даних (credential access)
  • Горизонтальне переміщення (lateral movement)
  • Підвищення привілеїв (privilege escalation)
  • Ексфільтрацію даних (data exfiltration)

Результати ілюструють ключову особливість захисту на основі обману: виявлення відбувається тому, що нападник взаємодіє зі спеціально спроєктованим середовищем, а не тому, що захисник заздалегідь знає точний використовуваний експлойт.

Формування рівня захисту для вікна експлуатації (exploit gap)

Для команд безпеки мета полягає не в тому, щоб замінити управління вразливостями технологіями виявлення.

Організаціям слід вибудовувати архітектуру безпеки, яка закриває вікно експлуатації (exploit gap) — період, коли вразливість уже відома, але її усунення ще не завершено.

Практична стратегія включає чотири пріоритети.

1. Визначення високоцінних шляхів атак

Зіставте неусунені вразливості з привілейованими обліковими записами, критично важливими додатками, конфіденційними даними, хмарними ресурсами та ймовірними маршрутами горизонтального переміщення.

2. Розгортання технологій обману на цих шляхах

Розмістіть реалістичні фальшиві облікові дані, активи, сервіси та інші артефакти там, де зловмисники з високою ймовірністю проводитимуть розвідку або намагатимуться переміщатися мережею.

3. Інтеграція технологій обману з Security Operations

Підключіть сповіщення системи обману до існуючих робочих процесів SIEM, SOAR, XDR та реагування на інциденти. Чітко регламентовані процедури реагування дозволяють командам безпеки діяти негайно при отриманні високоточних сигналів.

4. Тестування реагування на машинній швидкості

Емуляція атак має все більше включати автоматизовані та ШІ-асистовані сценарії. Організаціям необхідно вимірювати не лише факт виявлення атаки, а й швидкість генерації сигналу, а також оперативність подальшої локалізації.

Перетворення ШІ-експлуатації на перевагу для захисту

Автоматизоване створення експлойтів за допомогою ШІ не робить управління вразливостями застарілим. Воно лише змінює базові припущення щодо часу, доступного на виправлення.

Командам безпеки як і раніше необхідно:

  • Виявляти вразливості
  • Пріоритезувати ризики
  • Тестувати патчі
  • Розгортати виправлення
  • Перевіряти результат усунення

Проте ці процеси мають працювати паралельно із засобами контролю, здатними виявляти шкідливу поведінку до завершення патчингу.

Кіберобман дає важливу перевагу: механізму виявлення не потрібно знати, яку саме вразливість використав нападник.

Замість цього він фокусується на тому, що відбувається після отримання доступу.

Коли зловмисник збирає дані про фальшивий обліковий запис, витягує honeytoken, іде фальшивим шляхом або взаємодіє з приманкою, система формує високоточний сигнал про шкідливу активність, що розгортається.

Це стає все більш цінним у міру того, як автоматизовані системи атак скорочують час між експлуатацією та завданням шкоди.

Виявлення, яке не чекає виходу патча

Розвиток ШІ-аналізу вразливостей та автоматизованої розробки експлойтів змінює економіку кібератак.

У міру того як створення експлойтів стає швидшим та більш автоматизованим, організації більше не можуть покладатися виключно на припущення, що патч завжди з'явиться до початку експлуатації.

Сучасна стратегія захисту має поєднувати оперативне усунення вразливостей із виявленням під час виконання та превентивною безпекою.

Мета проста:

Скоротити вікно усунення вразливостей, одночасно ускладнивши навігацію інфраструктурою для нападників та спростивши моніторинг для захисників.

Концепція Acalvio 360 Deception та платформа ShadowPlex надають шар захисту на основі технологій обману, призначений для виявлення шкідливої активності у системах ідентифікації, на кінцевих точках, у хмарних середовищах, мережах та інших корпоративних системах.

Для організацій, що готуються до атак на машинній швидкості, ключове питання більше не полягає в тому, чи пропатчена вразливість.

Воно полягає в тому, чи зможе організація виявити та нейтралізувати нападника, якщо експлойт з'явиться раніше за патч.

Оцініть свою захищеність від атак на машинній швидкості

Оцінка шляхів атак на основі Acalvio 360 Deception (360 Deception Attack Path Assessment) допомагає організаціям виявити шляхи атак на облікові дані, маршрути горизонтального переміщення та сліпі зони виявлення, де інструменти кіберобману можуть генерувати високоточні сигнали до досягнення зловмисниками своїх цілей.