В рамках июльского «Вторника обновлений» Microsoft устранила 570 ошибок в Windows 10 и Windows 11. Компания предупредила, что такие крупные пакеты исправлений могут стать нормой.
Microsoft внедряет специализированные инструменты ИИ в процесс разработки Windows. Они должны находить ошибки и уязвимости еще до того, как ими смогут воспользоваться злоумышленники.
Ранее также появлялись сообщения, что Microsoft может разрабатывать собственный инструмент для поиска уязвимостей на основе ИИ. Однако подробной информации об этом проекте пока нет.
Теперь источники сообщают, что новые инструменты создают для Microsoft дополнительную проблему. ИИ находит настолько много программных ошибок, что разработчики не успевают оперативно их анализировать и исправлять. Издание ProPublica ссылается на запись внутреннего совещания Microsoft, которое прошло в середине мая. Во время встречи представители компании заявили, что предварительная версия модели Claude Mythos от Anthropic оправдала ожидания.
Anthropic предоставила эту модель в закрытом режиме примерно 40 партнерам. Инструмент предназначен для поиска уязвимостей в программных продуктах до того, как информация о них станет известна злоумышленникам. Доступ к модели получили Microsoft, Google, Apple, Amazon и другие крупные технологические компании. Распространение инструмента проходило в рамках проекта Project Glasswing.
SharePoint: 90 критических и 141 важная уязвимость за апрель
Однако интеграция Mythos в процессы контроля качества ПО создала для Microsoft новую проблему. На первый взгляд большое количество обнаруженных уязвимостей можно считать положительным результатом, но на практике ситуация оказалась сложнее. Mythos выявляет сотни ошибок, а у инженерных команд Microsoft не хватает ресурсов, чтобы оперативно исправлять каждую из них. Например, только в апреле модель обнаружила в SharePoint 90 критических и 141 важную уязвимость.
В ответ руководители инженерных подразделений Microsoft призвали команды устранять как можно больше ошибок. Приоритет получили уязвимости критического и высокого уровня опасности. Слайды, показанные во время внутреннего совещания, указывали, что позднее компания планирует заняться уязвимостями среднего уровня опасности. При этом ошибки низкого уровня в презентации не упоминались. Судя по представленным данным, инженерным командам предстояло в течение нескольких месяцев заниматься устранением наиболее серьезных проблем безопасности. Ожидалось, что эта работа продлится как минимум до августа.
Проблема не ограничивается SharePoint
Здесь важно учитывать несколько проблем. Во-первых, в презентации приводилась статистика только по SharePoint. У Microsoft есть множество крупных программных продуктов, включая Windows, поэтому нехватка ресурсов может затрагивать всю компанию. На совещании также упоминались сотни других обнаруженных, но еще не исправленных ошибок в Teams, Microsoft 365 и Copilot.
Во-вторых, средний уровень опасности не всегда означает, что уязвимость менее важна, чем критическая. Например, злоумышленники могут объединить несколько уязвимостей среднего уровня и использовать их для проведения критической атаки. Такой сценарий возможен, если у Microsoft не хватит времени или ресурсов, чтобы своевременно устранить менее приоритетные проблемы.
Устаревший код и ИИ на стороне атакующих
Еще одна проблема заключается в том, что по мере распространения ИИ-инструментов среди злоумышленников у Microsoft будет оставаться все меньше времени на выпуск исправлений. В рамках последнего «Вторника обновлений» компания устранила почти 600 уязвимостей, однако поддерживать такой темп и одновременно не допускать, чтобы ошибки раньше обнаруживали атакующие, будет все сложнее. Кроме того, исходный код некоторых продуктов Microsoft ранее попадал в открытый доступ, поэтому злоумышленники также могут использовать ИИ для его анализа и поиска способов эксплуатации уязвимостей.
Наконец, важно учитывать, что многие продукты Microsoft разрабатываются десятилетиями. Они содержат большой объем устаревшего кода, который мог соответствовать требованиям на момент выпуска, но со временем накопил технический долг и стал источником новых уязвимостей. Полная проверка кода старых продуктов требует значительных ресурсов.
При этом Microsoft продолжает искать способы справиться с проблемой. Компания пересматривает методы определения приоритетности уязвимостей, кадровые решения, инвестиции в технологии и другие рабочие процессы, чтобы адаптироваться к современным изменениям в сфере кибербезопасности.


