По мере совершенствования возможностей наступательного ИИ защита цифровых систем становится глобальной необходимостью. Ущерб, который кибератаки могут нанести организациям с ограниченными ресурсами и зависящим от них сообществам, касается каждого из нас. Именно поэтому мы запускаем инициативу Scan for Good — проект, использующий искусственный интеллект в сочетании с экспертами по безопасности для выявления публичных уязвимостей и сложных путей атак в сфере государственных услуг, критической инфраструктуры и некоммерческих организаций.
Scan for Good помогает защитникам обезопасить жизненно важные системы до того, как злоумышленники смогут ими воспользоваться. Первые результаты подтверждают ее эффективность. Наши усилия по проверке выводов и сотрудничеству с пострадавшими организациями в области устранения уязвимостей позволили выявить сотни публичных проблем, которые были устранены благодаря Scan for Good. Далее в этой публикации мы поделимся некоторыми из этих историй.
Мы хотели бы поблагодарить команду Google DeepMind за партнерство, которое обеспечило успех Scan for Good. Мы также выражаем благодарность Агентству по обеспечению инфраструктурной и кибербезопасности (CISA) за сотрудничество в рамках проекта и предоставленные рекомендации.
В условиях постоянно меняющихся угроз обнаружение оборонительных уязвимостей помогает укреплять цифровую инфраструктуру страны. В соответствии с Указом президента Трампа 14409, CISA способствует законному и ответственному внедрению ИИ для ускорения обнаружения уязвимостей и повышения киберустойчивости в правительстве, промышленности и ключевых организациях, поддерживающих наши сообщества. Вместе мы можем создать устойчивую экосистему, в которой те, кто защищает наше общество, имеют доступ к передовым технологиям и ведущей экспертизе в области кибербезопасности. Ник Андерсен, исполняющий обязанности директора CISA
В условиях постоянно меняющихся угроз обнаружение оборонительных уязвимостей помогает укреплять цифровую инфраструктуру страны. В соответствии с Указом президента Трампа 14409, CISA способствует законному и ответственному внедрению ИИ для ускорения обнаружения уязвимостей и повышения киберустойчивости в правительстве, промышленности и ключевых организациях, поддерживающих наши сообщества. Вместе мы можем создать устойчивую экосистему, в которой те, кто защищает наше общество, имеют доступ к передовым технологиям и ведущей экспертизе в области кибербезопасности.
Ник Андерсен, исполняющий обязанности директора CISA
ИИ меняет степень эксплуатируемости уязвимостей
По мере стремительного развития ИИ большое внимание уделяется моделям, обнаруживающим новые уязвимости нулевого дня, что они делают в основном путем логического вывода и анализа кода. Создавая Wiz Red Agent — инструмент для тестирования на проникновение на базе ИИ с учетом контекста, — мы увидели другой пробел с более очевидными последствиями: безопасность приложений, открытых и доступных в публичном интернете.
Именно на этом мы решили сосредоточить данный проект.
В реальных условиях критический риск часто исходит не от отдельной уязвимости в коде. Он может возникнуть из комбинации конфигураций, разрешений, удостоверений, API и поведения приложений, которые по отдельности могут казаться безобидными, но при объединении создают опасные пути для атак.
Исторически поиск и понимание этих путей в больших масштабах требовали значительного времени, опыта и ручных исследований. ИИ меняет это, значительно упрощая обнаружение уязвимых систем, понимание их поведения и объединение слабостей в реальные пути атак.
Мы уже воочию наблюдали этот сдвиг. Red Agent выявил тысячи высоких и критических уязвимостей в производственных средах, которые могли подвергнуть организации непосредственному риску. Поскольку эти возможности становятся все более доступными и распространенными, группам безопасности потребуются новые инструменты, опыт и постоянные исследования, чтобы не отставать… ресурсы, которые есть не у каждой организации.
Scan for Good предоставляет эти возможности организациям, где успешная эксплуатация может иметь масштабные последствия, включая критическую инфраструктуру, государственные службы, здравоохранение и некоммерческие организации.
При наличии разрешений мы будем использовать Wiz Red Agent и другие внутренние возможности исследований в области ИИ для проверки общедоступных веб-сайтов, API и приложений (подробнее о масштабах тестирования и раскрытии информации см. ниже). Эта работа поможет организациям находить и устранять критические уязвимости до того, как это сделают злоумышленники, что позволит им опережать противников по мере развития возможностей ИИ.
Модели ИИ, такие как Gemini Cyber, дают нам возможность обеспечить преимущество защитников над нападающими. Это особенно необходимо организациям, выполняющим жизненно важные функции в обществе, однако многие из них не имеют ресурсов, необходимых для защиты от атак. Scan for Good отвечает на этот вызов, используя ИИ для выявления рисков и защиты критической инфраструктуры, некоммерческих и других общественно полезных организаций. В ближайшие месяцы мы будем работать над масштабированием этого эффекта по всему миру. Ралука Ада Попа, руководитель отдела безопасности Gemini в Google DeepMind
Модели ИИ, такие как Gemini Cyber, дают нам возможность обеспечить преимущество защитников над нападающими. Это особенно необходимо организациям, выполняющим жизненно важные функции в обществе, однако многие из них не имеют ресурсов, необходимых для защиты от атак. Scan for Good отвечает на этот вызов, используя ИИ для выявления рисков и защиты критической инфраструктуры, некоммерческих и других общественно полезных организаций. В ближайшие месяцы мы будем работать над масштабированием этого эффекта по всему миру.
Ралука Ада Попа, руководитель отдела безопасности Gemini в Google DeepMind
Что мы узнали к настоящему моменту
Ниже приведены примеры того, как Scan for Good уже помогает общественно полезным организациям и крупным технологическим провайдерам находить серьезные риски, связанные с интернетом, до того, как ими воспользуются злоумышленники. Каждый пример был автономно обнаружен системами ИИ, лежащими в основе программы, безопасно проверен Wiz Research исключительно в той степени, которая необходима для подтверждения реального воздействия, и конфиденциально раскрыт пострадавшей организации для устранения.
Общественно полезные организации
Эти примеры иллюстрируют предварительные результаты одной из заявленных целей Scan for Good: помочь защитить организации, чья безопасность имеет решающее значение для обслуживаемых ими сообществ.
В каждом из приведенных ниже случаев мы сотрудничали с пострадавшей организацией в деле устранения уязвимостей.
- Национальный архив: Ключ администратора был выставлен на публичном веб-сервере, что обеспечивало права на чтение, запись и удаление для 8,8 миллионов файлов в национально значимом архиве одной из стран региона EMEA. Мы помогли устранить уязвимость, назначив правильный набор разрешений.
Национальный архив: Ключ администратора был выставлен на публичном веб-сервере, что обеспечивало права на чтение, запись и удаление для 8,8 миллионов файлов в национально значимом архиве одной из стран региона EMEA. Мы помогли устранить уязвимость, назначив правильный набор разрешений.
- Государственная больница: Отсутствие средств контроля доступа привело к раскрытию контактных данных персонала и предоставило любому пользователю интернета возможность управления общебольничным мобильным каналом оповещения.
Государственная больница: Отсутствие средств контроля доступа привело к раскрытию контактных данных персонала и предоставило любому пользователю интернета возможность управления общебольничным мобильным каналом оповещения.
- Частная больница: Небезопасная загрузка файлов на публичном сайте записи на прием предоставила контроль над сервером больницы и раскрыла идентификаторы пациентов, клиническую информацию и подписи согласий.
Частная больница: Небезопасная загрузка файлов на публичном сайте записи на прием предоставила контроль над сервером больницы и раскрыла идентификаторы пациентов, клиническую информацию и подписи согласий.
- Муниципалитет: Общедоступный сервис данных раскрыл конфиденциальную персональную, медицинскую и финансовую информацию примерно 5000 пожилых жителей. Мы подтвердили наличие риска без сбора массива данных.
Муниципалитет: Общедоступный сервис данных раскрыл конфиденциальную персональную, медицинскую и финансовую информацию примерно 5000 пожилых жителей. Мы подтвердили наличие риска без сбора массива данных.
- Государственный железнодорожный оператор: Утекшая производственная база данных обнажила активные сеансы администраторов, что позволило получить контроль над маршрутами, расписанием, служебными объявлениями и учетными записями администраторов. Мы помогли оператору защитить систему до того, как работа общественного транспорта была нарушена.
Государственный железнодорожный оператор: Утекшая производственная база данных обнажила активные сеансы администраторов, что позволило получить контроль над маршрутами, расписанием, служебными объявлениями и учетными записями администраторов. Мы помогли оператору защитить систему до того, как работа общественного транспорта была нарушена.
Фундаментальная цифровая инфраструктура
Помимо организаций с дефицитом ресурсов и организаций государственного сектора, программа Scan for Good также уделяет особое внимание ключевым технологическим платформам, которые составляют цифровой фундамент общества. Ниже приведены несколько примеров; как и в предыдущих случаях, после раскрытия информации мы сотрудничали с пострадавшей компанией в целях устранения уязвимостей.
- Ведущая платформа для обучения ИИ: Отсутствие контроля доступа с использованием NoSQL-инъекций создало путь для утечки и изменения проприетарных данных и проектов клиентов для обучения ИИ.
Ведущая платформа для обучения ИИ: Отсутствие контроля доступа с использованием NoSQL-инъекций создало путь для утечки и изменения проприетарных данных и проектов клиентов для обучения ИИ.
- Платформа для создания сайтов и электронной коммерции: Уязвимость нулевого дня в общем платежном сервисе привела к раскрытию имен клиентов, платежных систем, сроков действия и части номеров карт в нескольких магазинах. Мы подтвердили, что это проблема всей платформы.
Платформа для создания сайтов и электронной коммерции: Уязвимость нулевого дня в общем платежном сервисе привела к раскрытию имен клиентов, платежных систем, сроков действия и части номеров карт в нескольких магазинах. Мы подтвердили, что это проблема всей платформы.
- Корпоративная платформа данных и ИИ: Уязвимые публичные CI/CD-пайплайны раскрыли учетные данные для внутренней системы отслеживания задач и рабочей маркетинговой базы данных, подвергая риску внутренние тикеты, проприетарные данные и записи клиентов. Мы поработали с провайдером над защитой пайплайнов, ротацией учетных данных и устранением последствий утечки. Читайте первую часть опубликованного тематического исследования.
Корпоративная платформа данных и ИИ: Уязвимые публичные CI/CD-пайплайны раскрыли учетные данные для внутренней системы отслеживания задач и рабочей маркетинговой базы данных, подвергая риску внутренние тикеты, проприетарные данные и записи клиентов. Мы поработали с провайдером над защитой пайплайнов, ротацией учетных данных и устранением последствий утечки. Читайте первую часть опубликованного тематического исследования.
- Провайдер облачной инфраструктуры: Учетные данные, раскрытые в коде публичного веб-сайта, могли быть использованы для публикации вредоносного ПО в более чем 500 рабочих образах контейнеров, поддерживающих флагманский ИИ-сервис. Мы доказали масштаб угрозы, не меняя ни одного образа, и поработали с организацией над локализацией инцидента.
Провайдер облачной инфраструктуры: Учетные данные, раскрытые в коде публичного веб-сайта, могли быть использованы для публикации вредоносного ПО в более чем 500 рабочих образах контейнеров, поддерживающих флагманский ИИ-сервис. Мы доказали масштаб угрозы, не меняя ни одного образа, и поработали с организацией над локализацией инцидента.
Во всех этих случаях небольшой публичный сигнал — будь то забытый маршрут, пропущенная проверка разрешений или раскрытые учетные данные — быстро и автономно расширял доступ к конфиденциальным данным, инфраструктуре или административному управлению. Scan for Good использует эту скорость для защиты: заблаговременно найти путь, доказать только необходимый масштаб воздействия и помочь устранить уязвимость до того, как она превратится в инцидент, работая в тесном сотрудничестве с пострадавшими командами.
Эта работа основывается на более ранних исследованиях Wiz в отношении Base44, DeepSeek, Moltbook и Snowflake. В этих случаях простая публичная утечка привела к серьезным последствиям. Scan for Good применяет эти уроки более широко и, после устранения уязвимостей и скоординированного раскрытия информации, анонимно делится паттернами, чтобы специалисты по защите могли адаптироваться.
Действовать до атаки: Приверженность проактивной безопасности
Наша цель проста: находить серьезные риски, помогать организациям устранять их и делать это до того, как эти риски будут использованы злоумышленниками.
Мы будем уделять первоочередное внимание инфраструктуре, где успешная атака может нанести значительный ущерб, включая общественные сервисы, критическую инфраструктуру, некоммерческие организации, проекты с открытым исходным кодом и организации с ограниченными ресурсами.
Мы будем проводить тестирование только там, где это разрешено: либо если у организации есть официальная программа поиска уязвимостей (bug bounty) или установленная политика раскрытия уязвимостей, либо при наличии прямого разрешения. Любая организация, обеспокоенная наличием открытого сервиса, может подать заявку на оценку безопасности в рамках Scan for Good.
Каждая потенциальная находка будет проверяться и подтверждаться исследователем-человеком. ИИ может помочь нам исследовать больше систем и возможностей, но ответственность за подтверждение масштаба воздействия и принятие решений о раскрытии информации всегда остается за людьми.
Когда мы обнаруживаем серьезную проблему, мы конфиденциально связываемся с пострадавшей организацией, предоставляем четкую техническую информацию и работаем с командой, чтобы при необходимости поддержать устранение уязвимостей.
Масштабирование Scan for Good с помощью Gemini 3.8 Flash Cyber
Scan for Good использует передовые кибермодели для автоматизированной защиты с целью оказания влияния на экосистемном уровне. В этом смысле инициатива разделяет определенное общее ДНК с программой Fairwind от Google DeepMind (Fairwind была разработана как способ безопасного предоставления защитникам раннего доступа к мощным передовым возможностям).
Наши партнеры из Google DeepMind сыграли ключевую роль в обеих инициативах: инструменты на базе ИИ, лежащие в основе Scan for Good, работают на базе семейства моделей Gemini, особенно новой Gemini 3.8 Flash Cyber. Благодаря нашему сотрудничеству с командой Google DeepMind, передовые показатели кибербезопасности Gemini 3.8 Flash Cyber помогают выявлять сложные пути атак в фундаментальных ИИ- и облачных технологиях, а также расширяют возможности Wiz в работе с общественными службами, некоммерческими организациями и другими провайдерами критической инфраструктуры, помогая им опережать противников, использующих ИИ.
В ближайшие месяцы мы опубликуем более подробную информацию о том, как Google DeepMind помогает нам постоянно совершенствовать сценарии использования нашего агента атак (Red Agent). Мы также с нетерпением ждем возможности поделиться реальными примерами того, как Gemini 3.8 Flash Cyber повлияла на организации по всему миру благодаря программе Scan for Good.
Превращение инсайтов ИИ в коллективные знания
Scan for Good — это не только устранение уязвимостей. Программа также призвана помочь широкому ИБ-сообществу понять, как искусственный интеллект меняет возможности эксплуатации и какие слабые места действительно представляют опасность.
После того как обнаруженные нами проблемы будут устранены, мы планируем опубликовать анонимизированное исследование, в котором подробно опишем основные паттерны уязвимостей, влияние ИИ на практическую эксплуатацию и то, как организации могут применять эти знания при сканировании собственных сред.
Мы сосредоточимся на выводах и уроках, а не на затронутой организации.
Мы надеемся, что эта работа даст специалистам по защите практическое представление о том, на что способен наступательный ИИ сегодня, в чем традиционные подходы могут оказаться неэффективными и как должны развиваться программы управления поверхностью атаки.
Ответственные исследования
Программа Scan for Good построена на принципах авторизации, минимальной и неразрушающей валидации, контроля со стороны человека, конфиденциального раскрытия информации и четких ограничений. Мы будем минимизировать взаимодействие с работающими системами, по возможности избегать ненужного доступа к конфиденциальной информации и предоставлять организациям разумную возможность для устранения уязвимостей.
Мы не будем рассматривать гипотезы, сгенерированные моделью, как уязвимости. Все выводы будут проверяться опытными исследователями, а более глубокое тестирование будет проводиться только при наличии соответствующих полномочий.
Scan for Good — это наша попытка превратить достижения в области ИИ в преимущество для защитников: находить критические уязвимости раньше злоумышленников, помогать организациям устранять их и делиться полученным опытом, чтобы ИБ-сообщество могло адаптироваться.
Организации, обеспокоенные состоянием своей инфраструктуры, могут подать заявку на проведение оценки Scan for Good на сайте wiz.io/scan-for-good/apply.







