Безопасность Данные и безопасность Искусственный интеллект
Агентство ENISA использовало модель OpenAI для поиска четырех уязвимостей в коде ЕС, сообщает Politico
Агентство ЕС по кибербезопасности использовало модель OpenAI для обнаружения четырех уязвимостей в коде для проекта Евросоюза, сообщило 10 сентября издание Politico. Представитель ENISA Лаура Хойвинк подтвердила эту информацию Сэму Кларку из Politico. Одна из уязвимостей имеет высокий уровень риска, и злоумышленники могли использовать ее для перехвата учетных записей. Как сообщает Politico, к настоящему моменту уязвимости уже устранены.
ENISA проводила эту работу совместно с CERT-EU — группой, которая защищает собственные системы институтов ЕС. По словам Хойвинк, они провели «анализ безопасности» кода с помощью передовой модели OpenAI. В Politico отметили, что ранее о подобном использовании новых инструментов не сообщалось. Издание TNW независимо не верифицировало этот отчет.
Politico связала уязвимость высокого риска с CVE-2026-73431. В каталоге OpenCVE эта запись отнесена к Vulnerability-Lookup — программному обеспечению с открытым исходным кодом для отслеживания уязвимостей. Проблема затрагивает версии вплоть до 5.5.1.
Программное обеспечение не отслеживало, использовался ли уже токен активации или восстановления. Злоумышленник, обладающий такой ссылкой, мог использовать ее повторно, пока она действительна, сбросить пароль и снова и снова захватывать учетную запись. В базе данных уязвимость оценивается в 8,8 балла из 10, дата ее регистрации — 12 августа.
Европа месяцами ждала доступа
Евросоюз получил доступ к наиболее мощным американским моделям в июле после многомесячных запросов, пишет Politico. Давление началось в апреле. В том месяце компания Anthropic выпустила свою модель Mythos только для небольшой группы американских организаций.
Позже ENISA получила доступ к Mythos. 10 сентября Европейская комиссия заявила, что агентство теперь тестирует Mythos 5 и GPT-6 Astra. По данным Politico, у европейских властей по-прежнему нет новейшей версии Mythos.
Что касается OpenAI, ENISA входит в программу доверенного доступа компании для кибермоделей. Французское издание IT Social сообщало в июне, что OpenAI установила такие партнерские отношения, в частности, с Францией, Германией и ENISA. OpenAI предоставляет такой доступ через свою программу киберзащиты Daybreak.
Том Дафф Гордон занимает пост руководителя отдела политики OpenAI в Европе. В заявлении, процитированном Politico, он упомянул «сужающееся окно возможностей» для того, чтобы ИИ находил уязвимости раньше злоумышленников. «Именно поэтому мы работаем с такими партнерами, как ENISA», — отметил он.
Польский CERT также использовал модели OpenAI
ENISA — не единственная европейская структура, которая занимается подобной деятельностью. CERT Polska, национальная группа реагирования Польши, 5 сентября сообщила о шести уязвимостях в RouterOS от MikroTik. Злоумышленники объединяют две из них в цепочку, которую команда называет MikroTrick. Эта пара предоставляет полный контроль над роутерами, у которых SSH-порт выставлен в интернет. CERT Polska фиксирует подобные атаки по меньшей мере со 2 сентября.
Специалисты обнаружили уязвимости с помощью моделей GPT-5.5-cyber и GPT-5.6-sol от OpenAI, говорится в публикации. При этом команда сделала оговорку: модели ускорили анализ, однако сотрудникам все равно приходилось тестировать каждую гипотезу на реальных системах, а оценку степени влияния каждой уязвимости давал собственный персонал.
Второй аудит ИИ — на новой платформе Закона о киберустойчивости (CRA)
В ходе отдельной проверки кода с помощью ИИ оценивалась собственная инфраструктура ENISA. Компания AISLE, разрабатывающая инструменты на базе ИИ для управления уязвимостями, имеет офисы в Праге и Сан-Франциско. 14 сентября она объявила, что проверила код Единой платформы отчетности для Закона о киберустойчивости (Cyber Resilience Act).
Ханс де Врис, директор ENISA по кибербезопасности и операционной деятельности, процитирован в пресс-релизе AISLE. Он сообщил, что ENISA также провела пользовательское тестирование и тестирование безопасности совместно с заинтересованными сторонами, включая национальные группы CSIRT. «Я благодарю AISLE за важный обзор безопасного кода на основе ИИ», — добавил он. В AISLE заявили, что будут продолжать проверку платформы в течение следующих 12 месяцев.
Платформа заработала 11 сентября. Теперь производители продуктов с цифровыми элементами, продаваемых в ЕС, должны использовать ее для отчетности об эксплуатируемых уязвимостях и серьезных инцидентах.
Издание The Register сообщило, что предварительное предупреждение должно быть направлено в течение 24 часов. Более подробное уведомление следует отправить в течение 72 часов, а итоговый отчет — в течение 14 дней после устранения проблемы. 24-часовой дедлайн применяется независимо от того, где зарегистрирован производитель.
Закон относит эти обязанности по отчетности к числу ключевых обязательств. Их нарушение может повлечь за собой максимальные штрафы в размере 15 млн евро или 2,5% от годового оборота (в зависимости от того, какая сумма больше). Большинство остальных положений закона вступают в силу 11 декабря 2027 года.
Что ENISA создает в дальнейшем
ENISA и CERT-EU используют передовые модели с июля для «активного сканирования» институтов ЕС, рассказала Хойвинк изданию Politico. В июле Еврокомиссия опубликовала план действий в сфере ИИ и кибербезопасности. В соответствии с ним ENISA и Объединенный исследовательский центр (научное подразделение ЕС) создают «безопасную тестовую платформу» для наиболее передовых моделей.
ENISA консультируется с центром по вопросам дизайна. В конце сентября агентство проведет семинар, посвященный кибербезопасности и ИИ, совместно с Межинституциональным советом по кибербезопасности, который руководит работой CERT-EU.
Агентство обрисовало масштаб ставок в июльском документе, посвященном пограничному ИИ. Злоумышленники теперь способны использовать уязвимость в качестве оружия уже через 15 минут после ее раскрытия, писали в ENISA. В документе также отмечалось, что европейским организациям необходим доступ к моделям ИИ и возможность разрабатывать собственные. В Politico написали, что агентство будет рассматривать четыре обнаруженные уязвимости как доказательство того, что его долгое стремление добиться раннего доступа было оправданным.



