Когда милитаризированный ИИ способен взломать патчи за 72 часа, безопасность ядра должна выйти на новый уровень

Когда милитаризированный ИИ способен взломать патчи за 72 часа, безопасность ядра должна выйти на новый уровень

Злоумышленники — от киберпреступных группировок до хакерских подразделений на уровне государств — дорабатывают ИИ-оружие с целью преодоления новых патчей всего за 3 дня или даже быстрее.

Чем быстрее происходит атака, тем больше времени остается на изучение сети жертвы, эксфильтрацию данных, установку программ-вымогателей или проведение разведки, которая может длиться месяцами или годами. Традиционное ручное исправление уязвимостей теперь становится фактором риска, из-за чего организации остаются беззащитными перед атаками с использованием ИИ.

«Злоумышленники занимаются обратной разработкой патчей, и скорость, с которой они это делают, значительно выросла благодаря искусственному интеллекту, — рассказал Майк Ример (Mike Riemer), старший вице-президент по группе сетевой безопасности и полевой директор по информационной безопасности (CISO) в компании Ivanti, в недавнем интервью VentureBeat. — Они способны провести реверс-инжиниринг патча в течение 72 часов. Поэтому, если я выпускаю патч, а клиент не устанавливает его в течение 72 часов с момента релиза, он становится уязвимым для эксплойтов».

Это не теоретические спекуляции. Это суровая реальность, которая заставляет вендоров полностью перестраивать свою инфраструктуру безопасности с уровня ядра ОС. На прошлой неделе компания Ivanti выпустила Connect Secure (ICS) версии 25.X, что, по словам Римера, является «осязаемым доказательством» приверженности компании идее противостояния этой угрозе лицом к лицу.

На конференции DEF CON 33 исследователи из AmberWolf доказали реальность этой угрозы, продемонстрировав полный обход аутентификации в продуктах Zscaler, Netskope и Check Point путем эксплуатации уязвимостей, существовавших месяцами. Среди них были такие изъяны, как отказ Zscaler проверять SAML-утверждения (CVE-2025-54982), беспарольный доступ к OrgKey в Netskope и жестко закодированные ключи SFTP в Check Point, открывавшие доступ к логам тенантов — все эти уязвимости оставались открытыми и эксплуатируемыми более чем через 16 месяцев после их первотного раскрытия.

Почему безопасность на уровне ядра имеет решающее значение

Ядро (kernel) — это центральный диспетчер всего, что происходит на вычислительном устройстве, управляющий памятью, процессами и аппаратным обеспечением.

Если злоумышленник компрометирует ядро, он получает тотальный контроль над устройством, что позволяет масштабировать атаку на всю сеть. Любой другой уровень безопасности, приложение, платформа или защитный механизм мгновенно обходятся, как только злоумышленники берут под контроль ядро.

Почти все операционные системы опираются на концепцию принудительного разделения уровней привилегий (колец защиты). Приложения работают в пользовательском режиме с ограниченным доступом. Ядро функционирует в режиме ядра с полным контролем. Когда злоумышленники преодолевают этот барьер, они получают доступ к тому, что многие исследователи безопасности считают «священным Граалем» уязвимостей систем и целых сетей.

Новый релиз Ivanti напрямую отвечает этой реальности. Connect Secure 25.X работает на базе операционной системы корпоративного класса Oracle Linux с надежным механизмом принудительного контроля Security-Enhanced Linux (SELinux), который ограничивает возможности злоумышленников внутри системы. Решение включает в себя защиту Secure Boot, шифрование дисков, управление ключами, безопасный сброс до заводских настроек, современный безопасный веб-сервер и брандмауэр веб-приложений (WAF). Все это призвано защитить ключевые аспекты системы и существенно сдерживать внешние угрозы.

«За последний год мы значительно продвинули нашу стратегию «безопасность по умолчанию» (Secure by Design), переведя наши обязательства в практическую плоскость за счет масштабных инвестиций и расширения команды специалистов по безопасности», — пояснил Ример. — Этот релиз выступает осязаемым доказательством наших намерений. Мы прислушались к нашим клиентам, инвестировали средства как в технологии, так и в таланты, а также модернизировали систему безопасности Ivanti Connect Secure, чтобы обеспечить ту устойчивость и душевное спокойствие, которых ожидают и заслуживают наши клиенты».

От колец ОС к кольцам развертывания: более комплексная стратегия защиты

В то время как кольца операционной системы определяют уровни привилегий, современное управление патчами переняло собственную стратегию колец для борьбы с 72-часовым окном эксплойтов.

Развертывание по кольцам (ring deployment) представляет собой поэтапную автоматизированную стратегию патчинга, которая внедряет обновления инкрементально: тестовое кольцо (Test Ring) для проверки базовыми ИТ-специалистами, кольцо ранних последователей (Early Adopter Ring) для тестирования совместимости и производственное кольцо (Production Ring) для развертывания в масштабах всего предприятия.

Этот подход напрямую решает проблему скорости. Согласно исследованиям Gartner, развертывание по кольцам обеспечивает 99-процентный успех установки патчей в течение 24 часов для парка до 100 000 ПК. В то же время исследования Института Понемона (Ponemon Institute) показывают, что организациям требуется в среднем тревожно много времени — 43 дня — на обнаружение кибератак даже после выпуска патча.

Джесси Миллер (Jesse Miller), старший вице-президент и директор по ИТ в Southstar Bank, подчеркнул: «Оценивая степень влияния той или иной проблемы, вы должны учитывать всё: текущие события, вашу отрасль, вашу среду и многое другое». Его команда использует развертывание по кольцам, чтобы максимально быстро сократить поверхность атаки.

Злоумышленники агрессивно эксплуатируют устаревшие уязвимости: 76% уязвимостей, используемых вирусами-вымогателями, были зарегистрированы в период с 2010 по 2019 год. Когда на кону стоит доступ к ядру, каждый час задержки экспоненциально увеличивает риски.

Дилемма ядра: баланс между безопасностью и стабильностью

На конференции Fal.Con компании CrowdStrike главный директор по технологическим инновациям Алекс Ионеску (Alex Ionescu) четко обозначил проблему: «К настоящему моменту очевидно: если вы хотите защититься от злоумышленников, вам необходимо работать на уровне ядра. Но для этого надежность вашей машины подвергается риску».

Индустрия реагирует на это фундаментальными изменениями:

Обход аутентификации происходит при компрометации ядра

Исследователи из компании AmberWolf потратили семь месяцев на анализ продуктов ZTNA. Выяснилось, что Zscaler не проверял SAML-утверждения (CVE-2024-54982). Аутентификацию в Netskope можно было обойти с помощью неотзываемых значений OrgKey. А у Check Point обнаружились жестко закодированные ключи SFTP (CVE-2025-3831).

Эти уязвимости существовали на протяжении месяцев. Некоторые вендоры выпускали патчи тихо, без присвоения CVE. По состоянию на август 2025 года, спустя 16 месяцев после их раскрытия, многие организации все еще продолжали использовать уязвимые конфигурации.

Уроки, извлеченные из сжатия трехлетнего цикла безопасности ядра до 18 месяцев

Когда поддерживаемые государствами хакеры атаковали Ivanti Connect Secure в январе 2024 года, это подтвердило правильность решения Ivanti ускорить реализацию стратегии безопасности на уровне ядра, сократив трехлетний проект всего до 18 месяцев. Как пояснил Ример: «Мы уже завершили первую фазу проекта по усилению защиты ядра еще до атаки. Это позволило нам быстро перестроиться и ускорить наш дорожный план».

К числу ключевых достижений относятся:

  • Миграция на 64-битную Oracle Linux:

    Ivanti заменила устаревшую 32-битную ОС CentOS на Oracle Linux 9, что существенно сократило количество известных уязвимостей, связанных с устаревшими компонентами с открытым исходным кодом.

  • Кастомная политика принудительного применения SELinux:

    Внедрение строгих правил SELinux поначалу привело к сбою значительного числа функций продукта, что потребовало тщательного рефакторинга без ущерба для параметров безопасности. В результате получившееся решение теперь работает в режиме постоянного принудительного контроля, пояснил Ример.

  • Лишение процессов привилегий и защищенная загрузка (Secure Boot) с использованием TPM:

    Ivanti исключила привилегии суперпользователя (root) для критически важных процессов и интегрировала защищенную загрузку на базе модуля TPM и RSA-шифрование, обеспечив непрерывную проверку целостности, что согласуется с рекомендациями и выводами исследования AmberWolf.

Также была проведена серия независимых инициатив по тестированию на проникновение, каждая из которых подтвердила отсутствие успешных компрометаций, причем злоумышленники обычно прекращали попытки в течение трех дней.

Ример рассказал VentureBeat, что клиенты из глобального разведывательного сообщества внимательно наблюдали за тем, как злоумышленники зондируют укрепленные системы. «Они пробовали старые TTP (таксономию тактик и техник), переключались на эксплойты веб-серверов. Они практически сдались примерно через три дня», — отметил Ример.

Решение перейти на уровень ядра не было панической реакцией. «У нас действительно были планы в 2023 году заняться этим еще до того, как мы подверглись атаке», — сказал Ример. Разговор, закрепивший это решение, состоялся в Вашингтоне, округ Колумбия. «Я встретился с ИТ-директором одного из федерального ведомств и прямо спросил его: будет ли у правительства США потребность в локальном (on-prem) решении L3 VPN в будущем? — вспоминает Ример. — Его ответ заключался в том, что оперативная необходимость в локальном решении типа L3 VPN для обеспечения защищенной связи с военнослужащими в зоне боевых действий будет всегда».

Будущее за пределами безопасности ядра включает eBPF и поведенческий мониторинг

В отчете Gartner Emerging Tech Impact Radar: Cloud Security report технология eBPF оценивается как имеющая «высокую» массу при сроке выхода на стадию раннего массового внедрения (early majority adoption) в 1–3 года. «Использование eBPF обеспечивает повышенную видимость и безопасность без необходимости полагаться исключительно на агенты уровня ядра», — отмечает Gartner.

Большинство поставщиков средств кибербезопасности вкладывают значительные средства в eBPF. «Сегодня практически вся наша клиентская база запускает сенсор Falcon поверх eBPF», — заявил Ионеску во время своего выступления на ключевой сессии на нынешней конференции Fal.Con. — Мы являемся частью этого пути в качестве участников фонда eBPF».

Компания Palo Alto Networks также зарекомендовала себя как крупный игрок в сфере безопасности на базе eBPF, инвестируя большие средства в эту технологию для своих платформ Cortex XDR и Prisma Cloud. Этот архитектурный сдвиг позволяет Palo Alto Networks обеспечивать глубокую видимость системных вызовов, сетевого трафика и выполнения процессов при сохранении надежности систем.

Конвергенция технологий eBPF у таких компаний, как CrowdStrike, Palo Alto Networks и других крупных вендоров, сигнализирует о фундаментальной трансформации, которая предоставляет командам безопасности необходимую видимость без рисков катастрофических сбоев.

Стратегии защиты, которые действительно работают

Установка патчей часто откладывается на потом, потому что многие команды безопасности испытывают нехватку кадров и хроническую дефицит времени. Именно на эти условия рассчитывают злоумышленники, выбирая жертв.

Можно с уверенностью сказать: если компания не уделяет первоочередного внимания кибербезопасности, она будет отставать в установке обновлений на месяцы или даже годы. Именно это и выискивают злоумышленники. В различных отраслях прослеживаются закономерности среди жертв: у них есть общая черта — они откладывают как системное обслуживание в целом, так и соблюдение паттернов безопасности в частности.

Опросив жертв взломов, которые начались с несвоевременной установки обновлений (возраст уязвимостей порой исчислялся годами), издание VentureBeat выделило следующие неотложные шаги, которые они предпринимают для снижения вероятности повторного нападения:

Автоматизируйте исправление уязвимостей незамедлительно. Месячные циклы устарели. Тони Миллер (Tony Miller), вице-президент Ivanti по корпоративным сервисам, подтвердил, что развертывание по кольцам устраняет реактивный хаос патчинга, который оставляет организации уязвимыми в течение критического 72-часового окна.

Проведите аудит безопасности на уровне ядра. Спросите вендоров об их планах и графиках миграции на eBPF/ESF/WISP.

Эшелонируйте оборону. Это базовое требование для любой стратегии кибербезопасности, но его критически важно реализовать правильно. «Будь то профилирование SELinux, избежание привилегий root, обновленный веб-сервер или WAF — каждый уровень остановил атаку», — отметил Ример.

Требуйте прозрачности. «Другой вендор подвергся атаке в ноябре 2023 года. Эта информация стала известна только в августе 2024 года, — сообщил Ример. — Вот почему компания Ivanti открыто выступает за прозрачность».

Итог

Трансформация на уровне ядра — это не опция. Это вопрос выживания в условиях, когда ИИ превращает уязвимости в оружие всего за три дня.

Ivanti Connect Secure 25.X демонстрирует, чего можно достичь, когда вендор полностью посвящает себя безопасности на уровне ядра — не как реактивной мере, а как фундаментальному архитектурному принципу. Стратегическое предположение Gartner звучит отрезвляюще: «К 2030 году по меньшей мере 80% корпоративных конечных точек на базе Windows по-прежнему будут полагаться на гибридные агенты защиты конечных точек, что увеличивает поверхность атаки и требует проведения строгой валидации».

Организации должны укрепить то, что возможно прямо сейчас, немедленно внедрить автоматизацию и готовиться к архитектурным потрясениям. Как подчеркивают в Gartner, сочетание развертывания по кольцам с интегрированными компенсирующими средствами контроля, включая платформы защиты конечных точек (EPP), многофакторную аутентификацию и сегментацию сети в рамках более широкой концепции нулевого доверия (Zero Trust), гарантирует, что команды безопасности смогут сократить окна уязвимости.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.