Система A2 увеличивает обнаружение уязвимостей Android

05.09.2025

Группа компьютерных ученых из Нанкинского университета и Университета Сиднея объявила о создании системы идентификации уязвимостей на базе искусственного интеллекта (ИИ), получившей название A2. Эта система предназначена для эмуляции работы человеческих охотников за уязвимостями и обнаружения недостатков в приложениях для Android. В недавно опубликованной предварительной работе подробно описывается A2, которая является продвинутой версией A1, разработанной для эксплойтов в смарт-контрактах. Нововведением версии A2 является автоматизированный валидатор.

Согласно авторам, A2 достигает 78,3% покрытия на тестовом наборе данных, что сильно превосходит показатели статических анализаторов, таких как APKHunt, которые достигают только 30,0%. Применение A2 к 169 реальным APK выявило 104 уязвимости нулевого дня, из которых 57 были независимо подтверждены автоматически сгенерированными доказательствами концепции. Одной из таких уязвимостей оказался перенос намерения средней серьезности в приложении с более чем 10 миллионами установок. Это уязвимость возникает, когда приложение отправляет намерение без проверки его назначения, позволяя вредоносному приложению изменить цель намерения.

Механика работы A2

Система A2 объединяет несколько крупных языковых моделей (LLM), включая OpenAI o3, Gemini 2.5 Pro, Gemini 2.5 Flash и GPT oss, в три роли: планировщик (разрабатывает атаки), исполнитель (выполняет задачи) и валидатор (создает тесты и проверяет результаты). Особенности валидатора обеспечивают конкретные проверки, которые сокращают количество ложных срабатываний по сравнению с инструментами, производящими множество низкосигнальных предупреждений.

В исследовании A2 продемонстрирована на примере задачи из набора данных Ghera: задача 1 — выявление закодированного AES-ключа в res/values/strings.xml; задача 2 — использование этого ключа для создания токена сброса пароля (AES-ECB, затем Base64); задача 3 — запуск активности сброса с созданным токеном и подтверждение, что приложение отображает ожидаемую электронную почту, доказывая обход аутентификации. Весь процесс автоматически валидируется агентом.

Авторы утверждают, что A2 охватывает множество классов уязвимостей и превосходит традиционные инструменты, используя мощные коммерческие модели и API. Затраты на обнаружение уязвимости зависят от модели, например, o3: $0.003–0.029; GPT oss-120b: $0.0004–0.001; варианты Gemini: $0.002–0.014. Полная валидация и агрегирование увеличивают стоимость: смешанный LLM-пайплайн стоит $0.59–4.23 за уязвимость (медиана $1.77); использование исключительно gemini-2.5-pro увеличивает расходы ($4.81–26.85, медиана $8.94).

Авторы подчеркивают, что выгоды от баунти-программ могут стать стимулом для автоматизированного обнаружения, так как выплаты за уязвимости средней сложности могут достигать нескольких сотен и тысяч долларов. Однако, поскольку баунти-программы охватывают лишь малую часть приложений, сохраняются стимулы для атакующих. Исследователи ожидают рост как оборонительных исследований, так и наступательной деятельности.

Внешний комментарий от Адама Бойнтона из компании Jamf отмечает, что система A2 переводит процесс обнаружения уязвимостей от нескончаемых оповещений к проверкам с доказательной базой, что позволяет сократить количество ложных срабатываний и ускорить исправления. Исходный код и артефакты A2 ограничены для использования только официально заявленными исследователями с целью обеспечения баланса между открытым исследованием и ответственным раскрытием информации.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508589
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1735535
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746751
скачали
Майнкрафт

Майнкрафт

Исследуйте мир приключений, стройте уникальные конструкции и выживайте в ночные часы.

5
750 отзывы
496431
скачали

Новости и обзоры для Mobile Android

Приложения для оценки монет: Рейтинг и рекомендации

Приложения для оценки монет упрощают оценку и идентификацию, позволяя получать актуальную информацию об их стоимости.

Читать далее

Почему Android приложения требуют продуманной архитектуры

Для высокопроизводительных Android приложений важна не только UI, но и архитектура сервера.

Читать далее

Изменения в Android Auto: Альтернативы для водителей

Производители отказываются от Android Auto в пользу Android Automotive OS. Альтернативы включают Samsung DeX и веб-приложения.

Читать далее

WeChat может быть заблокирован в США из-за угрозы безопасности

Сенатор Лэнкфорд предлагает запретить WeChat в США для защиты от китайской преступности и угроз национальной безопасности.

Читать далее

Новые скидки на приложения для Android в январе 2026

Лучшие новогодние скидки на приложения. Включены игры Asdivine Dios, Gale of Windoria, Silver Nornir. Предложения актуальны на Android.

Читать далее

Смена Notion на iA Writer улучшает фокус в работе

Переход с Notion на iA Writer помог улучшить концентрацию и работу с текстами, несмотря на потерю многих функций.

Читать далее

Скидки на Android-игры и приложения: новые предложения

На 9to5Toys представлены скидки на Android-игры и приложения, включая D&D Lords of Waterdeep и Legends of Heropolis DX.

Читать далее

Скидки на приложения: Lords of Waterdeep и Heropolis

Сегодня на Андроид доступны скидки на приложения, включая Lords of Waterdeep и Legends of Heropolis DX. Ожидается рост интереса.

Читать далее

Выход Warframe на Android с Cross Play и Cross Save

Warframe выходит на Android 2025-02-18, поддерживая Cross Play и Cross Save. Это позволит игрокам объединяться на разных платформах.

Читать далее

Waze добавляет новые функции для Android Auto

Waze представила улучшенные функции навигации и оповещения в Android Auto, которые доступны в США, Канаде, Мексике и Франции.

Читать далее