По мере совершенствования наступательных возможностей ИИ обеспечение защиты специалистов по безопасности стало глобальной задачей. Ущерб, который кибератаки могут нанести организациям с ограниченными ресурсами и зависящим от них сообществам, затрагивает каждого из нас. Именно поэтому мы запускаем инициативу Scan for Good («Сканирование во благо») — проект, который объединяет искусственный интеллект и работу исследователей безопасности для выявления публичных уязвимостей и сложных векторов атак в государственных службах, на объектах критической инфраструктуры и в некоммерческих организациях.
Scan for Good помогает защитникам обезопасить жизненно важные системы до того, как ими смогут воспользоваться злоумышленники. Первые результаты подтверждают эффективность инициативы. Наши усилия по проверке результатов и совместной работе с пострадавшими организациями над устранением проблем позволили выявить сотни публичных уязвимостей, которые были устранены благодаря Scan for Good. Далее в этой публикации мы поделимся некоторыми из таких историй.
Мы хотели бы поблагодарить команду Google DeepMind за партнерство, которое обеспечило успех Scan for Good. Мы также выражаем благодарность Агентству по кибербезопасности и защите инфраструктуры (CISA) за участие в проекте, сотрудничество и методическое руководство.
В условиях растущих угроз проактивное обнаружение уязвимостей помогает укреплять цифровую инфраструктуру страны. В соответствии с Указом президента Трампа 14409, CISA содействует легитимному и ответственному внедрению ИИ для ускорения обнаружения уязвимостей и повышения киберустойчивости в правительстве, промышленности и ключевых организациях, поддерживающих наши сообщества. Вместе мы можем создать устойчивую экосистему, в которой те, кто защищает наше общество, имеют доступ к передовым технологиям и ведущей экспертизе в области кибербезопасности. Ник Андерсен (Nick Andersen), исполняющий обязанности директора CISA
В условиях растущих угроз проактивное обнаружение уязвимостей помогает укреплять цифровую инфраструктуру страны. В соответствии с Указом президента Трампа 14409, CISA содействует легитимному и ответственному внедрению ИИ для ускорения обнаружения уязвимостей и повышения киберустойчивости в правительстве, промышленности и ключевых организациях, поддерживающих наши сообщества. Вместе мы можем создать устойчивую экосистему, в которой те, кто защищает наше общество, имеют доступ к передовым технологиям и ведущей экспертизе в области кибербезопасности.
Ник Андерсен (Nick Andersen), исполняющий обязанности директора CISA
ИИ меняет возможности эксплуатации
По мере стремительного развития ИИ много внимания уделяется моделям, обнаруживающим новые уязвимости нулевого дня, что они делают в основном путем логического анализа и изучения кода. Создавая Wiz Red Agent — инструмент для тестирования на проникновение на базе ИИ с учетом контекста, — мы увидели другой пробел, имеющий более очевидные последствия: безопасность приложений, которые выставлены наружу и доступны в публичном интернете.
Именно на этом мы решили сосредоточить данный проект.
В реальных условиях критический риск часто исходит не от отдельной уязвимости в коде. Он может возникнуть из-за комбинации конфигураций, прав доступа, удостоверений, API и поведения приложений, которые по отдельности могут казаться безопасными, но при объединении создают опасные векторы атак.
Исторически поиск и понимание таких векторов в больших масштабах требовали значительного времени, опыта и ручных исследований. ИИ меняет это, значительно упрощая обнаружение уязвимых систем, понимание их поведения и объединение слабых мест в реальные векторы атак.
Мы уже воочию наблюдали этот сдвиг. Red Agent выявил тысячи серьезных и критических уязвимостей в производственных средах, которые могли подвергнуть организации непосредственной опасности. По мере того как эти возможности становятся все более доступными и распространенными, командам безопасности потребуются новые инструменты, опыт и непрерывные исследования, чтобы успевать за ними... ресурсы, которые есть не у каждой организации.
Scan for Good предоставляет эти возможности организациям, где успешная эксплуатация уязвимостей может иметь масштабные последствия, включая критическую инфраструктуру, государственные службы, здравоохранение и некоммерческие организации.
При наличии разрешений мы будем использовать Wiz Red Agent и другие внутренние возможности исследований в области ИИ для проверки общедоступных веб-сайтов, API и приложений (подробнее о масштабах тестирования и раскрытии информации см. ниже). Эта работа поможет организациям находить и устранять критические уязвимости до того, как это сделают злоумышленники, позволяя опережать противников по мере развития возможностей ИИ.
Модели ИИ, такие как Gemini Cyber, дают нам возможность обеспечить преимущество защитников над атакующими. Это особенно необходимо организациям, выполняющим жизненно важные функции в обществе, но многие из них не имеют ресурсов, необходимых для защиты от атак. Scan for Good отвечает на этот вызов, используя ИИ для выявления рисков и защиты критической инфраструктуры, некоммерческих организаций и других общественно значимых структур. В ближайшие месяцы мы будем работать над масштабированием этого эффекта в глобальном масштабе. Ралука Ада Попа (Raluca Ada Popa), руководитель направления Gemini Security в Google DeepMind
Модели ИИ, такие как Gemini Cyber, дают нам возможность обеспечить преимущество защитников над атакующими. Это особенно необходимо организациям, выполняющим жизненно важные функции в обществе, но многие из них не имеют ресурсов, необходимых для защиты от атак. Scan for Good отвечает на этот вызов, используя ИИ для выявления рисков и защиты критической инфраструктуры, некоммерческих организаций и других общественно значимых структур. В ближайшие месяцы мы будем работать над масштабированием этого эффекта в глобальном масштабе.
Ралука Ада Попа (Raluca Ada Popa), руководитель направления Gemini Security в Google DeepMind
Чему мы научились к настоящему моменту
Ниже приведены примеры того, как Scan for Good уже помогает общественно значимым организациям и крупным технологическим компаниям находить серьезные риски, обращенные в интернет, до того, как это сделают злоумышленники. Каждый пример был обнаружен автономно системами ИИ, лежащими в основе программы, безопасно проверен специалистами Wiz Research лишь в той степени, которая необходима для подтверждения реального воздействия, и конфиденциально передан пострадавшей организации для устранения.
Общественно значимые организации
Эти примеры иллюстрируют первые результаты реализации одной из заявленных целей Scan for Good: помощь в защите организаций, чья безопасность критически важна для обслуживаемых ими сообществ.
В каждом из приведенных ниже случаев мы сотрудничали с пострадавшей организацией в рамках мер по устранению уязвимостей.
- Национальный архив: Ключ администратора был обнародован на общедоступном веб-сервере, обеспечивая права на чтение, запись и удаление для 8,8 миллиона файлов в имеющем национальное значение архиве одной из стран EMEA. Мы помогли устранить уязвимость, назначив правильный набор прав доступа.
Национальный архив: Ключ администратора был обнародован на общедоступном веб-сервере, обеспечивая права на чтение, запись и удаление для 8,8 миллиона файлов в имеющем национальное значение архиве одной из стран EMEA. Мы помогли устранить уязвимость, назначив правильный набор прав доступа.
- Государственная больница: Отсутствие средств контроля доступа привело к утечке контактных данных сотрудников и предоставило любому пользователю в сети возможность управления общебольничным каналом мобильных оповещений.
Государственная больница: Отсутствие средств контроля доступа привело к утечке контактных данных сотрудников и предоставило любому пользователю в сети возможность управления общебольничным каналом мобильных оповещений.
- Частная больница: небезопасная загрузка на общедоступном сайте для записи на прием предоставила контроль над сервером больницы и открыла доступ к идентификаторам пациентов, клинической информации и согласиям на обработку данных.
Частная больница: небезопасная загрузка на общедоступном сайте для записи на прием предоставила контроль над сервером больницы и открыла доступ к идентификаторам пациентов, клинической информации и согласиям на обработку данных.
- Муниципалитет: общедоступный сервис данных раскрыл конфиденциальную личную, медицинскую и финансовую информацию примерно 5000 пожилых жителей. Мы подтвердили наличие риска, не собирая массив данных.
Муниципалитет: общедоступный сервис данных раскрыл конфиденциальную личную, медицинскую и финансовую информацию примерно 5000 пожилых жителей. Мы подтвердили наличие риска, не собирая массив данных.
- Оператор общественного транспорта: утечка в рабочей базе данных открыла активные сессии администратора, что позволило получить контроль над маршрутами, расписаниями, сервисными объявлениями и учетными записями администраторов. Мы помогли оператору защитить систему до того, как работа общественного транспорта могла быть нарушена.
Оператор общественного транспорта: утечка в рабочей базе данных открыла активные сессии администратора, что позволило получить контроль над маршрутами, расписаниями, сервисными объявлениями и учетными записями администраторов. Мы помогли оператору защитить систему до того, как работа общественного транспорта могла быть нарушена.
Фундаментальная цифровая инфраструктура
Помимо организаций с ограниченными ресурсами и государственного сектора, Scan for Good также фокусируется на ключевых технологических платформах, которые обеспечивают цифровую основу общества. Ниже приведены несколько примеров; как и в предыдущих случаях, мы сотрудничали с пострадавшей компанией в рамках мер по исправлению ситуации после раскрытия информации.
- Ведущая платформа для обучения ИИ: отсутствие контроля доступа при использовании NoSQL-инъекции создало путь для утечки и изменения проприетарных данных и проектов клиентов по обучению ИИ.
Ведущая платформа для обучения ИИ: отсутствие контроля доступа при использовании NoSQL-инъекции создало путь для утечки и изменения проприетарных данных и проектов клиентов по обучению ИИ.
- Платформа для создания веб-сайтов и электронной коммерции: уязвимость нулевого дня в общем платежном сервисе раскрыла имена клиентов, бренды карт, сроки действия и частичные номера карт в нескольких магазинах. Мы подтвердили, что это была проблема всей платформы.
Платформа для создания веб-сайтов и электронной коммерции: уязвимость нулевого дня в общем платежном сервисе раскрыла имена клиентов, бренды карт, сроки действия и частичные номера карт в нескольких магазинах. Мы подтвердили, что это была проблема всей платформы.
- Корпоративная платформа данных и ИИ: уязвимые общедоступные рабочие процессы CI/CD раскрыли учетные данные для внутреннего трекера задач и производственной маркетинговой базы данных, что поставило под угрозу внутренние тикеты, проприетарные данные и записи клиентов. Мы работали с провайдером над защитой рабочих процессов, ротацией учетных данных и устранением последствий утечки. Прочитайте первую часть опубликованного тематического исследования.
Корпоративная платформа данных и ИИ: уязвимые общедоступные рабочие процессы CI/CD раскрыли учетные данные для внутреннего трекера задач и производственной маркетинговой базы данных, что поставило под угрозу внутренние тикеты, проприетарные данные и записи клиентов. Мы работали с провайдером над защитой рабочих процессов, ротацией учетных данных и устранением последствий утечки. Прочитайте первую часть опубликованного тематического исследования.
- Провайдер облачной инфраструктуры: учетные данные, раскрытые в коде общедоступного веб-сайта, могли быть использованы для публикации вредоносного ПО в более чем 500 производственных образах контейнеров, поддерживающих флагманский ИИ-сервис. Мы доказали масштаб угрозы, не меняя образ, и работали с организацией над локализацией инцидента.
Провайдер облачной инфраструктуры: учетные данные, раскрытые в коде общедоступного веб-сайта, могли быть использованы для публикации вредоносного ПО в более чем 500 производственных образах контейнеров, поддерживающих флагманский ИИ-сервис. Мы доказали масштаб угрозы, не меняя образ, и работали с организацией над локализацией инцидента.
Во всех этих случаях небольшой публичный сигнал — будь то забытый маршрут, отсутствие проверки разрешений или раскрытые учетные данные — быстро и автономно приводил к эскалации доступа к конфиденциальным данным, инфраструктуре или административному контролю. Scan for Good использует эту скорость для защиты: находить путь на ранней стадии, доказывать только необходимый масштаб воздействия и помогать закрыть уязвимость до того, как она станет инцидентом, работая в сотрудничестве с пострадавшими командами.
Эта работа опирается на предыдущие исследования Wiz в отношении Base44, DeepSeek, Moltbook и Snowflake. В этих случаях простое публичное раскрытие привело к значительным последствиям. Scan for Good применяет эти уроки более широко и, после исправления и скоординированного раскрытия, анонимно делится закономерностями, чтобы защитники могли адаптироваться.
Действовать до атаки: приверженность проактивной безопасности
Наша цель проста: находить серьезные риски, помогать организациям устранять их и делать это до того, как эти риски будут использованы.
Мы будем отдавать приоритет инфраструктуре, где успешная атака может нанести значительный вред, включая государственные услуги, критическую инфраструктуру, некоммерческие организации, проекты с открытым исходным кодом и организации с ограниченными ресурсами.
Мы будем проводить тестирование только там, где это разрешено: либо там, где у организации есть авторизованная программа bug bounty или установленная политика раскрытия уязвимостей, либо при наличии явного разрешения. Любая организация, обеспокоенная раскрытием сервиса, может подать заявку на оценку Scan for Good.
Каждая потенциальная находка будет проверена и подтверждена исследователем-человеком. ИИ может помочь нам исследовать и изучать больше систем и возможностей, но люди останутся ответственными за подтверждение воздействия и принятие решений о раскрытии информации.
Когда мы выявляем серьезную проблему, мы связываемся с пострадавшей организацией в частном порядке, предоставляем четкую техническую информацию и работаем с командой для поддержки устранения проблемы, где это уместно.
Масштабирование Scan for Good с помощью Gemini 3.8 Flash Cyber
Scan for Good использует передовые кибермодели для автоматизированной защиты с целью создания эффекта масштаба для всей экосистемы. В этом смысле она имеет общую ДНК с программой Fairwind Program от Google DeepMind (Fairwind была разработана как способ безопасного предоставления защитникам раннего доступа к мощным передовым возможностям).
Наши партнеры из Google DeepMind сыграли решающую роль в обеих инициативах: инструменты на базе ИИ для Scan for Good работают на семействе моделей Gemini, особенно на новой Gemini 3.8 Flash Cyber. Благодаря нашему сотрудничеству с командой Google DeepMind, передовая производительность Gemini 3.8 Flash Cyber в области кибербезопасности помогает раскрывать сложные пути атак в фундаментальных технологиях ИИ и облачных вычислениях, а также подпитывает Wiz в нашей работе с государственными службами, некоммерческими организациями и другими поставщиками критической инфраструктуры, чтобы гарантировать, что они опережают противников, использующих ИИ.
В ближайшие месяцы мы опубликуем более подробную информацию о том, как Google DeepMind помогает нам постоянно улучшать наш сценарий использования Red Agent. Мы также с нетерпением ждем возможности поделиться реальными примерами того, как Gemini 3.8 Flash Cyber оказала влияние на организации по всему миру через Scan for Good.
Превращение знаний ИИ в коллективный опыт
Инициатива Scan for Good направлена не только на устранение уязвимостей. Ее цель — помочь широкому сообществу специалистов по безопасности понять, как ИИ меняет возможности эксплуатации и какие слабые места действительно представляют серьезную угрозу.
После того как выявленные нами проблемы будут устранены, мы планируем опубликовать анонимизированное исследование с подробным описанием базовых паттернов уязвимостей, влияния ИИ на практическую эксплуатируемость и того, как организации могут применять это на практике при сканировании собственных сред.
Мы сосредоточимся на извлеченных уроках, а не на затронутой организации.
Мы надеемся, что эта работа даст защитникам практическое представление о том, на что способен наступательный ИИ сегодня, в чем традиционные подходы могут оказаться неэффективными и как должны развиваться программы управления уязвимостями.
Ответственные исследования
Инициатива Scan for Good строится на принципах авторизации, минимальной и неразрушающей проверки, контроля со стороны человека, конфиденциального раскрытия информации и четких критериев остановки. Мы минимизируем взаимодействие с работающими системами, по возможности избегаем ненужного доступа к конфиденциальной информации и предоставляем организациям разумные сроки для устранения проблем.
Мы не будем рассматривать гипотезы, сгенерированные моделями, как уязвимости. Выявленные проблемы будут проверяться опытными исследователями, а более глубокое тестирование будет проводиться только там, где это разрешено.
Scan for Good — это наш вклад в превращение достижений ИИ в преимущество для защитников: поиск критических уязвимостей раньше злоумышленников, помощь организациям в их устранении и обмен полученными знаниями, чтобы широкое сообщество специалистов по безопасности могло адаптироваться.
Организации, обеспокоенные состоянием своей инфраструктуры, могут подать заявку на проведение оценки в рамках Scan for Good на сайте wiz.io/scan-for-good/apply.








