Система A2 увеличивает обнаружение уязвимостей Android

05.09.2025

Группа компьютерных ученых из Нанкинского университета и Университета Сиднея объявила о создании системы идентификации уязвимостей на базе искусственного интеллекта (ИИ), получившей название A2. Эта система предназначена для эмуляции работы человеческих охотников за уязвимостями и обнаружения недостатков в приложениях для Android. В недавно опубликованной предварительной работе подробно описывается A2, которая является продвинутой версией A1, разработанной для эксплойтов в смарт-контрактах. Нововведением версии A2 является автоматизированный валидатор.

Согласно авторам, A2 достигает 78,3% покрытия на тестовом наборе данных, что сильно превосходит показатели статических анализаторов, таких как APKHunt, которые достигают только 30,0%. Применение A2 к 169 реальным APK выявило 104 уязвимости нулевого дня, из которых 57 были независимо подтверждены автоматически сгенерированными доказательствами концепции. Одной из таких уязвимостей оказался перенос намерения средней серьезности в приложении с более чем 10 миллионами установок. Это уязвимость возникает, когда приложение отправляет намерение без проверки его назначения, позволяя вредоносному приложению изменить цель намерения.

Механика работы A2

Система A2 объединяет несколько крупных языковых моделей (LLM), включая OpenAI o3, Gemini 2.5 Pro, Gemini 2.5 Flash и GPT oss, в три роли: планировщик (разрабатывает атаки), исполнитель (выполняет задачи) и валидатор (создает тесты и проверяет результаты). Особенности валидатора обеспечивают конкретные проверки, которые сокращают количество ложных срабатываний по сравнению с инструментами, производящими множество низкосигнальных предупреждений.

В исследовании A2 продемонстрирована на примере задачи из набора данных Ghera: задача 1 — выявление закодированного AES-ключа в res/values/strings.xml; задача 2 — использование этого ключа для создания токена сброса пароля (AES-ECB, затем Base64); задача 3 — запуск активности сброса с созданным токеном и подтверждение, что приложение отображает ожидаемую электронную почту, доказывая обход аутентификации. Весь процесс автоматически валидируется агентом.

Авторы утверждают, что A2 охватывает множество классов уязвимостей и превосходит традиционные инструменты, используя мощные коммерческие модели и API. Затраты на обнаружение уязвимости зависят от модели, например, o3: $0.003–0.029; GPT oss-120b: $0.0004–0.001; варианты Gemini: $0.002–0.014. Полная валидация и агрегирование увеличивают стоимость: смешанный LLM-пайплайн стоит $0.59–4.23 за уязвимость (медиана $1.77); использование исключительно gemini-2.5-pro увеличивает расходы ($4.81–26.85, медиана $8.94).

Авторы подчеркивают, что выгоды от баунти-программ могут стать стимулом для автоматизированного обнаружения, так как выплаты за уязвимости средней сложности могут достигать нескольких сотен и тысяч долларов. Однако, поскольку баунти-программы охватывают лишь малую часть приложений, сохраняются стимулы для атакующих. Исследователи ожидают рост как оборонительных исследований, так и наступательной деятельности.

Внешний комментарий от Адама Бойнтона из компании Jamf отмечает, что система A2 переводит процесс обнаружения уязвимостей от нескончаемых оповещений к проверкам с доказательной базой, что позволяет сократить количество ложных срабатываний и ускорить исправления. Исходный код и артефакты A2 ограничены для использования только официально заявленными исследователями с целью обеспечения баланса между открытым исследованием и ответственным раскрытием информации.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
5796399
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1049009
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
442601
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
377334
скачали

Новости и обзоры для Mobile Android

Незамеченная функция в Gmail улучшила приложение для Android

В 2025 году Gmail для Android получил обновления, включая возможность убрать вкладку Meet, улучшив интерфейс приложения.

Читать далее

Обновление Android 16: стабильность и новые функции

Google выпустила Android 16 QPR2 Beta 2 для Pixel, улучшая стабильность и добавляя новые возможности, такие как настраиваемые иконки приложений и улучшенный фитнес-треккинг.

Читать далее

Запись звонков в телефонах Pixel может стать возможной

Запись звонков может стать доступной на телефонах Pixel. Google тестирует встроенную функцию записи звонков в приложении Телефон для устройств Pixel, начиная с модели Pixel 6.

Читать далее

QPR2 представляет обновленные формы иконок в Android 16

Google выпустила Android 16 QPR2 Beta 2 с обновлениями безопасности и новыми формами иконок приложений. Узнайте подробности об изменениях и условиях новой верификации для разработчиков.

Читать далее

ИИ-суперапп расширяет функции KakaoTalk в Южной Корее

Kakao Corp. объединяет усилия с OpenAI для превращения KakaoTalk в ИИ-суперапп, интегрируя новейшие API и собственные модели для расширения функций.

Читать далее

На Android новые скидки на игры и приложения

Представлены новые скидки на Android, включая DRAGON QUEST V, VARIOUS DAYLIFE и другие популярные приложения. Дополнительные предложения включают FINAL FANTASY и CHRONO TRIGGER.

Читать далее

Скидки на Android приложения и игры для всех

Сегодня могут порадовать скидки на Android: DRAGON QUEST V, VARIOUS DAYLIFE и WINCH IT OUT. Ознакомьтесь с полным списком скидок на приложения и игры на Android, включая образовательные и развлекательные предложения.

Читать далее

SlopAds: Влияние новой рекламной угрозы на Google Play

SlopAds внедрил на Google Play 224 зловредных приложений с 38 млн скачиваний, используя стеганографию и многослойную маскировку для передачи мошеннических рекламных пакетов.

Читать далее

Dragon Quest: Новая мобильная игра от Square Enix вызвала интерес

Square Enix анонсировала Dragon Quest Smash/Grow. Это очередная мобильная игра, зарекомендовавшая себя в основном на консолях.

Читать далее

Google и HUMAN раскрыли сеть мошенничества SlopAds

Google и HUMAN выявили мошенническую операцию SlopAds с 224 приложениями. Вредоносная программа была загружена 38 миллионов раз, создавала фальшивые рекламные просмотры и клики, охватывая 228 стран и территорий. Приложения были удалены из Google Play.

Читать далее