Ожидания от внедрения искусственного интеллекта в сферу кибербезопасности были противоречивыми: одни опасались, что ИИ станет главным оружием хакеров, другие надеялись, что он станет щитом для разработчиков. Статистика первой половины 2026 года прояснила ситуацию: бум обнаружения ошибок с помощью нейросетей не привел к ожидаемой волне атак. Напротив, разработчики научились находить и закрывать дыры быстрее, чем злоумышленники успевают их использовать.
Взрывной рост уязвимостей без роста атак
Согласно анализу компании VulnCheck, использование ИИ-инструментов действительно привело к резкому увеличению количества выявленных проблем в коде. Национальная база уязвимостей США (NVD) за период с 1 января по 27 июля 2026 года зарегистрировала 45 207 программных уязвимостей. Это число почти равно показателю за весь рекордный 2025 год. При сохранении текущих темпов итоговый годовой показатель может удвоиться по сравнению с прошлым годом.
Однако, вопреки опасениям, количество реальных кибератак не растет пропорционально. Из 1 061 уязвимости, обнаруженной с помощью ИИ, подтвержденную эксплуатацию злоумышленниками получили лишь 14 случаев — это всего 1,3%. Этот показатель находится на уровне среднего значения для всех остальных уязвимостей, а не выше.
Корпоративный рывок: Oracle и Microsoft
Рост активности по поиску ошибок заметен и на уровне конкретных технологических гигантов. В июльском обновлении Oracle исправила 1 449 уязвимостей, что в почти пять раз больше, чем 309 ошибок годом ранее. Microsoft также зафиксировала рекордные показатели, закрыв 622 проблемы, и отдельно отметила вклад инструментов искусственного интеллекта в их обнаружение.
Всего за первую половину 2026 года VulnCheck зафиксировала 495 известных случаев эксплуатации уязвимостей. При этом количество опубликованных записей CVE выросло на 45%, тогда как число реально используемых в атаках уязвимостей увеличилось лишь на 10%. Доля CVE, становящихся частью атак, снизилась до 1,4% против максимума в 2,7%, зафиксированного в конце 2023 года.
Парадокс проекта Glasswing
Особый интерес представляет анализ проекта Glasswing компании Anthropic, который стал одним из самых громких примеров применения ИИ для поиска ошибок. В мае Anthropic сообщила, что система Claude обнаружила 23 019 потенциальных проблем. Однако данные VulnCheck показывают иную картину: публичный журнал проекта перестал расти после первоначальных 1 611 записей. Из них только 126 получили официальные идентификаторы CVE, а подтвержденную эксплуатацию в реальных атаках получила лишь одна уязвимость.
Эксперты VulnCheck полагают, что основной эффект от ИИ заключается в том, что разработчики стали эффективнее искать ошибки в собственном ПО. Многие исправления, например в браузере Chrome, основаны на внутренних проверках Google, а не на сообщениях извне. Уязвимость, найденная и исправленная производителем до публикации, не становится доступной злоумышленникам.
Ускорение угроз и новые цели
Несмотря на позитивные тренды, угроза остается актуальной. Среднее время между публикацией уязвимости и её первым использованием сократилось: медианное значение уменьшилось со 120 дней в 2025 году до 80 дней в первой половине 2026 года. Агентство кибербезопасности и защиты инфраструктуры США (CISA) уже рекомендует организациям вносить исправления в течение 3 дней для критичных уязвимостей с подтвержденной эксплуатацией.
Кроме того, ИИ сам становится новой целью для атак. VulnCheck обнаружила 28 известных эксплуатируемых уязвимостей в системах искусственного интеллекта, 10 из которых уже использовались злоумышленниками. Среди примеров — атаки на платформу LangFlow, где через серию ошибок удалось получить доступ к данным, включая учетные записи для сервисов вроде OpenAI и Claude. После этого злоумышленники запускали майнеры и пытались распространяться внутри инфраструктуры.
Пока что данные показывают, что ИИ заметно увеличил скорость поиска программных ошибок, но не создал подтвержденного преимущества для атакующих. Основной эффект от таких инструментов на текущем этапе заключается в том, что разработчики получают возможность быстрее находить и закрывать уязвимости до того, как ими воспользуются.