Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Китайцы выложили в открытый доступ карманную фабрику цифрового оружия, и за океаном занервничали

Одна из самых опасных возможностей современных ИИ-моделей перестала оставаться привилегией закрытых лабораторий. Команда Anthropic проверила GLM-5.3 китайской Z.ai и выяснила, что модель способна самостоятельно собирать полноценные эксплойты почти с той же частотой, что и закрытая Claude Mythos Preview. Главное различие связано с доступностью: веса GLM-5.3 опубликованы, поэтому модель можно скачать, изменить и запустить на собственной инфраструктуре.

В тесте ExploitBench модели требовалось создавать работающие атаки для известных уязвимостей движка V8, который используется в Google Chrome. GLM-5.3 довела задачу до полноценного эксплойта в 50 из 410 попыток, Claude Mythos Preview справилась в 56 случаях. Более ранние GLM-5.2, Claude Opus 4.6, Kimi K3 и DeepSeek-V4.1-Flash в подобных испытаниях показывали результаты около нуля.

Разрыв сохранился и в более сложном внутреннем тесте Anthropic на проектах из OSS-Fuzz. GLM-5.3 смогла полностью перехватить поток выполнения программы в 4% запусков, Mythos Preview достигла 6%. GLM-5.2 и Claude Opus 4.6 не справились ни с одной из 100 выбранных задач. Подобный результат важен не столько из-за нескольких процентных пунктов, сколько из-за появления рабочего навыка, которого у предыдущего поколения моделей практически не было.

Самый показательный эксперимент проводился уже без заранее известного ответа. Исследователь предоставил GLM-5.3 локальную Linux-сборку популярного браузера и дал модели искать слабые места. За день работы модель обнаружила несколько ранее неизвестных уязвимостей нулевого дня в JavaScript-движке и объединила находки в рабочую цепочку. Подготовленная веб-страница могла читать произвольные файлы на компьютере посетителя. Anthropic не раскрыла название браузера, но передала сведения разработчику.

Во время той же серии испытаний специалисты нашли с помощью GLM-5.3 потенциально эксплуатируемые ошибки в драйверах беспроводных устройств, графических драйверах и сетевом программном обеспечении. Anthropic продолжает проверять находки и планирует передавать подтверждённые проблемы соответствующим разработчикам.

Меньшая GLM-5.3-Flash показала, насколько быстро ИИ способен превратить уже раскрытую ошибку в готовый инструмент атаки. Исследователь передал модели сведения о CVE-2026-11645 в Chrome и ещё одной известной уязвимости. GLM-5.3-Flash самостоятельно связала два эксплойта в устойчивую цепочку для ARM64 и обошла механизм защиты указателей PAC. Человеку понадобилось около 20 минут внимания, модель работала восемь часов, а расчётная стоимость запросов через API Z.ai составила $20,40. Ранее похожие эксперименты с превращением свежих исправлений в рабочие эксплойты проводила Anthropic с Mythos.

Отдельную часть исследования Anthropic посвятила встроенным ограничениям GLM-5.3. Стандартная версия отказывалась выполнять прямые команды на атаку удалённых систем во всех проверенных случаях, однако защита оказалась чувствительной к изменению контекста. Ложное описание легального тестирования заставляло модель приступать к вредоносной задаче в 64% испытаний, заранее подготовленный ход рассуждений повышал показатель до 92%.

Открытые веса дают ещё одну возможность: разработчик может изменить саму модель и ослабить механизм отказов. Anthropic применила известный метод модификации весов, после которого GLM-5.3 соглашалась выполнять вредоносные задания во всех тестовых случаях. Подготовка изменённой версии потребовала около 2200 GPU-часов и, по оценке исследователей, примерно $4400 вычислительных расходов. При этом общие и кибернетические способности модели почти не ухудшились.

Независимая оценка американского Центра стандартов и инноваций в области искусственного интеллекта (ИИ) при NIST частично подтверждает высокий уровень новой модели. В испытаниях CAISI GLM-5.3 показала самые сильные кибервозможности среди моделей с опубликованными весами. По совокупности тестов модель примерно на четыре месяца отстаёт от передовых американских систем. Сравнение требует важной оговорки: американские модели проверяли с отключёнными защитными ограничениями, а часть наиболее мощных версий доступна только ограниченному кругу пользователей.

Z.ai сама обратила внимание на необычно быстрый рост навыков в области безопасности. При выпуске GLM-5.3 компания сообщила, что способности искать и эксплуатировать уязвимости усиливались быстрее ожиданий по мере дополнительного обучения. Базовая модель при переходе от GLM-5.2 к GLM-5.3 не менялась, прирост разработчики получили за счёт постобучения, новых сред и более длинных последовательностей задач. Z.ai выпустила GLM-5.3 через API 14 августа, а спустя две недели открыла веса модели.

Практическое применение подобных возможностей уже вышло за пределы лабораторных тестов. На основе GLM-5.3 компания Aikido создала локальную модель Altar для автоматизированного поиска уязвимостей без передачи исходного кода во внешнее облако. В собственных испытаниях Aikido полноразмерная GLM-5.3 обнаружила 25 из 32 заранее известных уязвимостей хотя бы в одном из трёх запусков.

Главная перемена заключается не в самом умении ИИ писать вредоносный код. Модели помогали искать ошибки и создавать прототипы атак и раньше. Новая граница связана с сочетанием трёх факторов: самостоятельной сборки сложных цепочек эксплуатации, поиска неизвестных уязвимостей и свободного доступа к весам достаточно мощной модели. Тот же набор возможностей способен ускорить работу защитников, однако контроль над способом использования GLM-5.3 уже нельзя полностью оставить разработчику облачного сервиса.

SecurityLab