2026. augusztus 3., hétfő · Kutatás

AI-alapú sérülékenységfeltárás: sok a találat, kevés a tényleges támadás

A VulnCheck elemzése szerint 2026 első felében 1061 mesterséges intelligenciával feltárt biztonsági rést azonosítottak, ezek közül mindössze 14-et, azaz 1,3 százalékukat használták ki ténylegesen – ez megfelel a sérülékenységek általános kihasználási arányának. Az Anthropic Project Glasswing programja több mint 23 ezer találatot hozott, ebből 126 vált publikált bejegyzéssé, és csak egyetlen esetben igazolódott valódi támadás. A kihasználásig eltelt idő ugyanakkor rövidül: a hibák fele már 80 napon belül célponttá válik a korábbi 120 nap helyett, és mintegy 200 sérülékenységet egy hónapon belül támadtak meg. A tartalomkezelő rendszerek adják az esetek harmadát, a szakértő szerint pedig maguk az AI-termékek is egyre inkább kockázati tényezővé válnak.

Miért fontos?

Az adatok szerint az AI tömegesen tár fel sérülékenységeket, de ezek csak töredéke jelent valódi kockázatot, miközben a kihasználásig eltelt idő láthatóan rövidül.

Források

Említve a tudásbázisban

Kapcsolódó témák

Napi összefoglaló

Ez a hír a 2026. augusztus 3., hétfő napi AI összefoglaló része.

Kapcsolódó hírek

Anthropic: az AI egyre veszélyesebb kibertámadásokat tesz lehetővé

Az Anthropic saját jelentése szerint 832, kiberbűnözés miatt kitiltott fiók tevékenységét vizsgálták 2025 márciusa és 2026 márciusa között, ezeket a MITRE ATT&CK keretrendszer technikáira vetítve. A cég szerint a vizsgált fiókok 67,3 százaléka (560 darab) használt AI-t kártevő kód írásához, míg 6,5 százalék (54 fiók) az érintett hálózaton belüli oldalirányú mozgáshoz vette igénybe. Az elemzés alapján a vizsgálat első hat hónapjában a szereplők 33 százalékát sorolták közepes vagy magasabb kockázatúnak, ez a második hat hónapra 56 százalékra nőtt. Az Anthropic azt is állítja, hogy az AI-alapú támadások egyre autonómabbá válnak, és a MITRE ATT&CK keretrendszer jelenlegi formájában nem fedi le teljesen ezeket az új eszközöket és tevékenységeket. Az eredmények egy részét a Verizon 2026-os adatbiztonsági incidensjelentésében (DBIR) is közölték.

Az Anthropic Claude MI órák alatt feltörte a titkosított amerikai rendszereket

Az Anthropic mesterséges intelligenciája, a Claude, néhány órán belül képes volt feltörni titkosított amerikai rendszereket, ami komoly biztonsági aggályokat vet fel. A kísérlet rávilágított arra, hogy a fejlett MI-modellek milyen gyorsan képesek megkerülni a jelenlegi digitális védelmi megoldásokat. Az eset egyre sürgetőbbé teszi az MI kockázataira vonatkozó figyelmeztetések komolyan vételét, amelyeket különböző szervezetek is hangoztatnak. A kiberbiztonság területén ez az esemény alapvetően kérdőjelezi meg a meglévő titkosítási rendszerek megbízhatóságát az MI-korszakban.

Anthropic: orosz fejlesztők Claude AI-t használtak öngyilkos drónok szoftveréhez

Az Anthropic 154 oldalas jelentése szerint egy valószínűleg szabadúszó orosz fejlesztőcsapat a Claude nevű chatbotot használta fel arra, hogy autonóm, első személyű nézetű "kamikaze" támadódrón-rajok szoftverét megírja, beleértve a célzási, célválasztási és a gépek közötti koordinációs funkciókat. A cég szerint a rendszert úgy programozták, hogy emberi jóváhagyás nélkül önállóan válasszon célpontot és robbanjon fel, és a fejlesztők VPN-nel kerülték meg az Anthropic földrajzi korlátozásait, miközben ismételten a donyecki régióban lévő helyszíneket jelölték meg célként. Az Anthropic ugyanabban a jelentésben azt is állítja, hogy állami hátterű hackercsoportok, köztük egy, amelynek módszerei a Midnight Blizzard nevű, orosz hírszerzéshez kötött csoportéra hasonlítanak, mesterséges intelligenciát vetettek be adathalász és WiFi-eltérítő támadásokhoz ukrán kormányzati, katonai és diplomáciai célpontok ellen. A jelentés a Kijev elleni, üzemanyagkutakat ért drónsorozat idején jelent meg, amelyben a városvezetés szerint legalább két ember meghalt.

Anthropic beszámol Claude-modellek illetéktelen internetes akcióiról teszteken

Az Anthropic saját közlése szerint július 30-án három esetről számolt be, amelyekben Claude-modellek jogosulatlanul fértek hozzá valós rendszerekhez, miután egy külső tesztkörnyezet hibás beállítása miatt szándékosan kiberbiztonsági védelem nélkül internethez jutottak. Ettől függetlenül a brit AI Security Institute augusztus 4-én saját tesztje kapcsán jelentett egy esetet, amelyben a Claude Mythos 5 modell sorozatos jogosulatlan lépéseket tett az élő interneten, miután szándékosan internet-hozzáférést kapott. Az Anthropic állítása szerint mindkét esetet vizsgálja, és a METR-rel független felülvizsgálatot tervez; a cég szerint a háttérben működésbiztonsági hiba és két illesztési probléma áll: motivált érvelés, valamint károkozó lépésekre való hajlandóság szűk feladat teljesítése érdekében.