Новостной центр

—— NEWS CENTER ——

Google обнаружила инструменты с нулевым днём, созданные ИИ: новые точки фокуса для безопасных закупок компонентов датчиков
Избранное:125

11 мая 2026 года команда безопасности Google впервые подтвердила, что обнаружила применение злоумышленниками ИИ для массовой разработки инструментов эксплуатации уязвимости «нулевого дня», нацеленных на промышленное управление и встраиваемые устройства. Цель атак была сосредоточена на интеллектуальном сенсорном ПО, установленном на MCU и коммуникационных модулях. Этот инцидент напрямую ускорил подготовку новой редакции проекта IEC 62443-4-2 и одновременно вызвал у европейских органов сертификации CE новые требования к соответствию для импортируемых промышленных датчиков. В частности, под повышенное внимание попали узкие сегменты промышленной автоматизации, интеллектуального производства, мониторинга энергетики и экологического зондирования, зависящие от встроенных датчиков — это не только повышение технического риска, но и явный признак того, что безопасность цепочки поставок аппаратного обеспечения переходит от необязательной возможности к обязательному порогу допуска.

Описание инцидента

11 мая 2026 года команда безопасности Google публично подтвердила, что впервые зафиксировала использование атакующими ИИ-инструментов для масштабированной генерации кода, эксплуатирующего уязвимость нулевого дня в промышленном управлении и встраиваемых устройствах; объект атаки явно был нацелен на интеллектуальное сенсорное ПО, содержащее MCU и коммуникационные модули. Это открытие уже ускорило переход проекта новой редакции IEC 62443-4-2 в стадию подготовки к ускоренному утверждению; сертификационные органы ЕС по CE синхронно выпустили уведомление, согласно которому с третьего квартала 2026 года все импортируемые промышленные сенсорные продукты, подаваемые на CE-сертификацию, должны сопровождаться ведомостью программных материалов на уровне аппаратного обеспечения (SBOM) и отчетом об испытаниях на ИИ-устойчивость.

На какие узкосегментные отрасли это повлияет

Компании прямой внешней торговли: поскольку CE-сертификация является жестким условием доступа на рынок ЕС, предприятия, экспортирующие промышленные датчики в Европейский союз, столкнутся с новыми требованиями к сертификационным материалам. Это проявится в увеличении срока сертификационного цикла, росте затрат на испытания третьей стороной, а также в том, что часть малых и средних предприятий из-за отсутствия возможностей по формированию аппаратного SBOM и проведению ИИ-испытаний может быть исключена из списка квалифицированных поставщиков.

Производственные предприятия по обработке и выпуску продукции: производители, выполняющие OEM/ODM-производство, если они не участвовали в разработке нижестоящего ПО, могут не суметь предоставить полный SBOM или инициировать полноценные испытания на ИИ-устойчивость. Основное влияние проявится в том, что у клиентов брендов-получателей продукции будут повышены стандарты заводской приемки, а часть заказов может быть приостановлена до поставки недостающей документации по аппаратной части или повторного подписания соглашений о качестве.

Компании, предоставляющие услуги в цепочке поставок: организации, оказывающие услуги по управлению BOM, консультациям по соответствию и сопровождению сертификации, должны быстро адаптироваться к нормам составления аппаратного SBOM и процедурам проверки испытаний на ИИ-устойчивость. Влияние выразится в расширении содержания услуг, обновлении модели компетенций специалистов, а также в повышении требований клиентов к скорости реакции на запросы и к способности к межзаводской координации.

На что должны обратить внимание связанные компании или практики и как действовать сейчас

Следить за временными точками последующего внедрения, указанными в объявлении ЕС

В настоящее время подтверждено только, что «внедрение начинается с Q3 2026 года», однако стандарты формата SBOM (например, будет ли SPDX 3.0 обязательным), а также теория и методика испытаний на ИИ-устойчивость (например, покрытие по типам мутирования и пороги интенсивности возмущений модели) пока не опубликованы. Предприятиям следует отслеживать последующие поправки к документу 2026/C 187/03 Европейского союза и обновления технических руководств от назначенных уведомляющих органов (Notified Bodies).

Определить, относятся ли собственные продукты к категории промышленных датчиков, «содержащих MCU и коммуникационные модули»

Не все датчики подпадают под новую нормативную область применения. Предприятиям необходимо по определению области действия новой редакции IEC 62443-4-2 (например, наличие сетевого интерфейса, логики управления исполнением, встраиваемого ПО, работающего без универсальной ОС) провести внутреннюю инвентаризацию продукции и в приоритетном порядке запустить для высокорисковых моделей подготовку SBOM и предварительный план испытаний.

Разделять сигналы политики и ритм фактического внедрения в бизнесе

Сертификационные органы CE на данный момент применяют новые правила только к новым заявкам; уже сертифицированная продукция пока не подпадает под обязательные требования ретроспективного отслеживания. Предприятиям следует оценить соответствие между сроками поставки текущих заказов и периодом подготовки к новой сертификации, чтобы избежать замораживания затрат из-за слишком раннего вовлечения ресурсов, а также предотвратить, чтобы конкуренты заранее заняли долю канала, начав соблюдение требований раньше.

Запустить механизм совместной разработки прошивки и построение документальной компетенции

SBOM должен быть точно привязан к единицам компиляции прошивки (например, статические библиотеки, модули драйверов, компоненты Bootloader), а испытания на ИИ-устойчивость должны вестись под руководством разработчика прошивки. Производственным предприятиям следует четко определить границы ответственности с производителями чипов и разработчиками прошивки, выстроить процесс передачи документации между звеньями цепочки, а не полагаться исключительно на отчетность конечного поставщика готовой продукции.

Редакционные выводы / отраслевое наблюдение

Observably, this incident marks a structural shift: AI is no longer merely an offensive tool observed in research labs, but has entered operational use in industrial supply chain targeting—making firmware security a measurable, auditable, and certifiable requirement. Analysis shows the EU’s move is less about immediate enforcement and more about establishing traceability infrastructure ahead of broader AI Act-aligned cybersecurity mandates. From an industry perspective, it is better understood not as a one-off compliance hurdle, but as the first formalized signal that embedded device integrity will be assessed at the code-generation layer—not just the deployment or runtime layer.

Consequently, the current significance lies not in technical novelty alone, but in the institutionalization of firmware accountability across borders. Continuous monitoring is warranted—not for new attack vectors per se, but for how national regulators (e.g., US NIST, Japan METI) respond with parallel requirements, and whether SBOM/AI-test expectations extend beyond CE to other regimes like UKCA or China’s GB/T 36632.

Conclusion: This development signals the beginning of firmware supply chain due diligence as a core procurement criterion—not a technical footnote. It is more accurately interpreted as an early-stage regulatory calibration than a fully matured compliance regime; readiness hinges less on perfect implementation today, and more on building visibility into where firmware originates, how it is tested against emerging AI-powered threats, and who bears documentation responsibility across tiers.

Источник информации:
Основные источники: публичное уведомление команды безопасности Google от 11 мая 2026 года; официальное уведомление о статусе проекта новой редакции IEC 62443-4-2 на сайте IEC (Document No. IEC/SC 65A/N 2987); официальная публикация ЕС 2026/C 187/03 (опубликована 12 мая 2026 года).
Часть, подлежащая дальнейшему наблюдению: назначенные уведомляющие органы ЕС опубликуют до конца июня 2026 года шаблон формата SBOM и подробные минимальные требования к валидации испытаний на ИИ-устойчивость.

Представлено