Nnets [Neural Networks] — старейший в России культовый ИИ-журнал о нейросетях, искусственном интеллекте и роботах.

Ежедневные новости и аналитика нейромира.

Авторские материалы, исследования, обзоры и подборки.

Будущее уже здесь!

ИИ-агенты обнаружили более 100 уязвимостей в драйверах Windows за $600.

Два исследователя по безопасности — Ярон Динкин и Эяль Крафт — построили полностью автоматизированную платформу на основе роя ИИ-агентов. Эта платформа реверс-инжинирит бинарные драйверы Windows и ищет в них 0-day уязвимости.

Они собрали 1 873 драйвера из каталога обновлений Microsoft, с сайтов производителей и публичных репозиториев. После предварительного ранжирования по «поверхности атаки» в глубокий анализ ушли 202 наиболее рискованных драйвера. Результат — 521 потенциальная уязвимость.

После ручной проверки более 100 из них признаны реально эксплуатируемыми сценариями повышения привилегий на актуальных системах Windows 11 x64. Стоимость эксперимента составила около 600 долларов. Это примерно 3 доллара за анализ одного драйвера и около 4 долларов за найденную уязвимость.

Для основной аналитики использовались компактные LLM через OpenRouter, что позволило удержать бюджет на уровне «нескольких долларов за цель».

Среди затронутых вендоров — AMD, Intel, NVIDIA, Dell, Lenovo, IBM и Fujitsu. Исследователи направили 15 подтвержденных уязвимостей (средний CVSS 8.2) восьми компаниям. Спустя более 90 дней патч выпустила только Fujitsu. Остальные либо проигнорировали отчёты, либо отклонили их даже при наличии видеодоказательств эксплуатации. Ни один вендор не инициировал включение уязвимых драйверов в блок-лист Microsoft.

Главный вывод авторов: ИИ-агенты радикально снижают порог входа в поиск уязвимостей в бинарном коде. Если два исследователя за 600 долларов нашли сотню багов в драйверах крупнейших производителей, то у мотивированного злоумышленника инструментарий уже есть. А процессы реагирования вендоров к такому масштабу просто не готовы.

Исследование доступно по ссылке.

Этот пост Вконтакте:

Ещё новости:

Вышел Skales: полезный ИИ-агент, который запустится даже на слабом ПК.
Эндрю Ын представил open source ИИ-агента OpenWorker.
Авито запустил флешмоб: что пользователи никогда не доверят ИИ?
Любую книгу можно превратить в навык для нейросети: вышел конвертер book-to-skill.
Anthropic научит Claude проектировать процессоры.
Higgsfield выложили 95-минутный ИИ-фильм Hell Grind со всеми промптами.
Cloudflare выдал ИИ-агентам кошельки и читаемые адреса для оплаты API и контента.
Бывший сотрудник Google запустил «AI-бота», который оказался обычным человеком.
Человек с помощью Claude написал Bluetooth-радар для поиска телефона.
Бабушкины сказки от нейросетей: родители бьют тревогу.