Nnets [Neural Networks] — старейший в России культовый ИИ-журнал о нейросетях, искусственном интеллекте и роботах.

Ежедневные новости и аналитика нейромира.

Авторские материалы, исследования, обзоры и подборки.

Будущее уже здесь!

ИИ-агенты обнаружили более 100 уязвимостей в драйверах Windows за $600.

Два исследователя по безопасности — Ярон Динкин и Эяль Крафт — построили полностью автоматизированную платформу на основе роя ИИ-агентов. Эта платформа реверс-инжинирит бинарные драйверы Windows и ищет в них 0-day уязвимости.

Они собрали 1 873 драйвера из каталога обновлений Microsoft, с сайтов производителей и публичных репозиториев. После предварительного ранжирования по «поверхности атаки» в глубокий анализ ушли 202 наиболее рискованных драйвера. Результат — 521 потенциальная уязвимость.

После ручной проверки более 100 из них признаны реально эксплуатируемыми сценариями повышения привилегий на актуальных системах Windows 11 x64. Стоимость эксперимента составила около 600 долларов. Это примерно 3 доллара за анализ одного драйвера и около 4 долларов за найденную уязвимость.

Для основной аналитики использовались компактные LLM через OpenRouter, что позволило удержать бюджет на уровне «нескольких долларов за цель».

Среди затронутых вендоров — AMD, Intel, NVIDIA, Dell, Lenovo, IBM и Fujitsu. Исследователи направили 15 подтвержденных уязвимостей (средний CVSS 8.2) восьми компаниям. Спустя более 90 дней патч выпустила только Fujitsu. Остальные либо проигнорировали отчёты, либо отклонили их даже при наличии видеодоказательств эксплуатации. Ни один вендор не инициировал включение уязвимых драйверов в блок-лист Microsoft.

Главный вывод авторов: ИИ-агенты радикально снижают порог входа в поиск уязвимостей в бинарном коде. Если два исследователя за 600 долларов нашли сотню багов в драйверах крупнейших производителей, то у мотивированного злоумышленника инструментарий уже есть. А процессы реагирования вендоров к такому масштабу просто не готовы.

Исследование доступно по ссылке.

Этот пост Вконтакте:

Ещё новости:

Субтитры без ручной расшифровки: SmartSub и WhisperSubTranslate.
Стильный промпт для переноса артов в швейцарском стиле со строгой сеткой и броскими цветами!
Jev: новый класс ИИ для быстрых решений и лучшие проекты на GitHub!
Китайский айтишник создал топовую локальную нейронку laya-mlx и заставил её играть в «Змейку».
Теренс Тао: темпы развития ИИ стали слишком быстрыми!
Лучшая 4D-визуализация движений: Gemini, Codex и three.js растянули время.
Китайская ботоферма с ИИ-роботом и физическим «пальцем» обходит проверки соцсетей.
ChatGPT и Claude ошибаются в финансовых вопросах в 57% случаев.
ChatGPT якобы сам отправил письмо в ФБР через Gmail пользователя.
«Ты же говорил, что так можно»: как ИИ выручает бухгалтеров на 1С и их руководителей.