📊 Ответственное раскрытие умерло — его убил не злой гений, а zero-knowledge threat actor с AI По данным SecurityWeek, ландшафт атак перевернула не новая сложная APT, а массовый низкоквалифицированный атакующий, вооружённый AI. Verizon DBIR 2026 фиксирует: эксплуатация уязвимостей стала лидирующим вектором начального доступа — 31% инцидентов. И это не рост числа уязвимостей. Это рост скорости их превращения в рабочий эксплойт человеком, который ещё год назад не отличал buffer overflow от SQL injection. Механика проста: AI сокращает путь от «нашёл баг» до «получил шелл» с недель до часов. Он генерирует полезную нагрузку, модифицирует эксплойт под конкретную цель, подбирает обходы для WAF и предлагает боковое движение. Всё это — без глубокого понимания, что именно происходит под капотом. Zero-knowledge threat actor оперирует на уровне «хочу украсть данные» — AI превращает намерение в kill chain. Это убивает responsible disclosure как процесс. Раньше между уведомлением вендора и публичным эксплойтом были недели. Теперь — часы. AI-enabled атакующий находит ту же уязвимость, что и исследователь, но вместо координированного раскрытия идёт сразу в продакшен. И security team получает не «готовьтесь к патчу», а «вас уже ломают». Особенно уязвимы небольшие организации — слабая культура обновления, отсутствие мониторинга, задержка реагирования на инциденты. Но проблема глубже: это риск цепочки поставок. Малый MSP, логистический партнёр или SaaS-вендор без SOC — идеальная точка входа в enterprise. Zero-knowledge actor не будет атаковать банк напрямую. Он зайдёт через подрядчика с RCE, которую тот не пропатчил три недели. Самый опасный вывод для CISO: процесс «дождаться патча → протестировать → развернуть» больше не работает. Окно между раскрытием и эксплуатацией схлопнулось до нуля. Выживут команды, которые умеют изолировать уязвимый компонент до патча, а не после. Вопрос к залу: есть ли у вас SLA на изоляцию сервиса с 0-day до получения вендорского фикса — или вы всё ещё торгуетесь с продуктом о maintenance window? #AI #VulnerabilityManagement #ResponsibleDisclosure #ThreatIntel #DBIR