Pentest award 2026: как прошла главная премия пентестеров и зачем ей понадобился AI
Pentest award уже четвертый год подряд остается одной из немногих отраслевых наград, сфокусированных именно на практикующих пентестерах и исследователях наступательной безопасности. Премию ежегодно вручает компания "Авилликс", а ее ключевая цель неизменна: не просто отметить яркие взломы и исследования, а показать, как конкретные люди двигают вперед всю индустрию пентеста в стране.
Формат премии за эти годы почти не изменился: эксперты отбирают лучшие работы за прошедший год, формируют шорт-лист по нескольким номинациям, а по итогам обсуждения определяются победители и призёры. Главный трофей - фирменная именная статуэтка и макбук, которые давно стали неформальным символом признания среди хакеров и исследователей. Обладатели вторых и третьих мест уезжают с айфонами и смарт-часами, но куда важнее - с репутацией людей, которые сделали что-то действительно значимое в кибербезопасности.
Премия постепенно превращается в точку сборки для специалистов по offensive security: на одной площадке встречаются исследователи, багхантеры, продуктовые команды, представители бизнеса и разработчики средств защиты. Для многих это еще и редкая возможность публично рассказать о своих работах - обычно такие кейсы живут в закрытых отчетах и NDA.
Новая реальность: отдельная номинация "AI"
Главное обновление Pentest award 2026 - появление новой категории "AI". Организаторы вынесли ее в отдельную номинацию не случайно: за последние два года системы на базе ИИ и LLM перестали быть экспериментом и стали частью боевых бизнес-процессов. Это создало новую, слабо исследованную поверхность атаки - и потребовало отдельного признания для тех, кто занимается именно этим направлением.
Номинация "AI" охватывает исключительно атаки на сами AI-системы и их инфраструктуру. Речь идет о:
- чат-ботах и AI-ассистентах, работающих с пользователями;
- специализированных AI-агентах, уполномоченных действовать от имени сервисов и компаний;
- RAG-пайплайнах, которые совмещают LLM с корпоративными данными;
- ML-инфраструктуре, связанной с развёртыванием и обслуживанием моделей;
- любых интеграциях с LLM, через которые модели получают доступ к файловым системам, хранилищам, API и прочим ресурсам.
Принципиальный момент: использовать искусственный интеллект как просто удобный инструмент в пентесте (например, для генерации фишинговых писем или подбора payload'ов) недостаточно, чтобы попасть в эту категорию. Важен именно взлом AI-системы как цели - ее логики, архитектуры, цепочки вызовов и способов работы с данными.
Победители в номинации "AI"
1 место: L3G5 - уязвимые AI-агенты и привилегированные действия
Работа победителя наглядно показала, насколько опасно передавать агентам повышенные полномочия без продуманной архитектуры и строгого контроля. Исследователь обнаружил схожие по сути уязвимости в ИИ-агентах сразу двух крупных российских компаний.
Корневая проблема заключалась в том, что архитектура сервисов позволяла агентам выполнять привилегированные действия в инфраструктуре. В результате:
- в одном случае удалось организовать цепочку, при которой анализ "отравленного" документа приводил к утечке пользовательских запросов на адрес злоумышленника;
- в другом - продемонстрировать возможность раскрытия исходного кода всей агентской системы и получить права на запись в S3-хранилище с диалогами пользователей.
То есть компрометация агента автоматически превращалась в доступ к чувствительным данным и внутренней логике продукта. Эта работа показала, что уязвимость ИИ-агента - это не "забавный трюк", а реальный путь к крупным инсайдам, утечкам и подмене функциональности.
2 место: Артем Павлов (yorxx) - состязательные атаки на защитные модели
Второе место заняло исследование о том, как AI постепенно становится частью систем кибербезопасности - и почему это открывает новую линию атаки. AI-агентам и моделям сейчас все чаще доверяют автоматическую классификацию событий, принятие решений о блокировках, фильтрацию и анализ логов.
Исследователь показал, что в такой конфигурации модели становятся уязвимыми к состязательным (adversarial) атакам, которые по сути можно сравнить с социальной инженерией, но по отношению к алгоритму. Манипулируя входными данными, атакующий добивается того, что модель:
- интерпретирует явно вредоносное событие как нормальное или малозначимое;
- выдает некорректные выводы, на основе которых автоматизированная система безопасности принимает неверные решения.
Отдельный блок работы был посвящен проблеме "чрезмерного доверия" к выводу модели: когда разработчики полагаются на LLM или ML-классификатор без дополнительной санитизации и валидации результата. В такой конфигурации вывод модели может становиться входом для других систем - от SIEM до скриптов реагирования - и превращаться в точку распространения атаки. В исследовании рассмотрены оба направления и показаны практические примеры эксплуатации.
3 место: Семёнов Артём и Ms.R - защита браузерных AI-агентов
Третье место занял дуэт исследователей, которые занялись темой, набирающей популярность по мере развития "ИИ-браузеров" и браузерных помощников. Их работа была посвящена специфическим угрозам для браузерных AI-агентов - тех самых, что умеют "сами" ходить по сайтам, читать страницы, нажимать кнопки и выполнять действия от лица пользователя.
Авторы не только продемонстрировали, какие классы атак становятся возможны при появлении такого агента в браузере, но и предложили архитектурные принципы, которые позволяют существенно снизить риски. В результате исследование стало не просто кейсом про взлом, а по сути базой для проектирования защищенных браузерных агентов, которые уже легли в основу новых поколений ИИ-браузеров.
Номинация "Out of Scope": когда исследование выходит за рамки
Еще одна яркая категория Pentest award - "Out of Scope". В нее попадают те работы, которые сложно загнать в стандартные рамки классического пентеста: локальные и физические атаки, необычные методологии, исследования протоколов и алгоритмов, разработка собственных инструментов и нестандартные обходы средств защиты.
Сюда же относят:
- глубокие кастомные методы социальной инженерии;
- физический пентест и атаки на инфраструктуру вне привычных "веба и сети";
- исследования методов обхода EDR, WAF, SIEM и других защитных решений;
- авторские подходы к наступательной безопасности, которые еще не успели стать "индустриальным стандартом".
1 место: Хайдар Кабибо и уязвимость PhantomRPC
Главный приз в номинации получила работа Хайдара Кабибо, посвященная архитектурной проблеме в механизме удаленных вызовов процедур (RPC) в Windows. Уязвимость, получившая название PhantomRPC, интересна тем, что речь идет не об отдельной дыре в конкретном компоненте, а о целой категории логических дефектов, связанных с архитектурой.
Сценарий эксплуатации строится вокруг процессов, обладающих привилегиями подмены личности (impersonation). Если злоумышленнику удается встроиться в такие цепочки RPC-взаимодействия, он может через уязвимую архитектуру добиться повышения привилегий до уровня SYSTEM или иных высокопривилегированных аккаунтов.
В рамках исследования было разобрано пять различных путей эксплуатации PhantomRPC, которые демонстрируют, как именно можно:
- повышать привилегии из локального контекста;
- уходить от ограничений сетевых служб;
- использовать разные конфигурации RPC-серверов и библиотек DLL для достижения цели.
Ключевая опасность PhantomRPC в том, что количество потенциальных векторов атаки практически не ограничено. Любой новый процесс, служба или продукт, зависящие от RPC, могут ввести дополнительный путь повышения привилегий. Конкретные цепочки эксплуатации при этом зависят от установленного ПО, набора активных RPC-серверов и используемых библиотек. Для крупных предприятий это превращается в нетривиальную задачу оценки рисков: нужно анализировать не только патчи, но и весь стек используемых сервисов и их конфигураций.
Другие номинации: девайсы, web-логика и Kill Chain
Помимо AI и "Out of Scope" на Pentest award традиционно выделяют ряд технических категорий. В 2026 году их структура выглядела так:
- "Девайс" - атаки на аппаратные устройства, IoT, встраиваемые системы и всё, что связано с железом и прошивками. Здесь в фокусе - низкоуровневые уязвимости, ошибки в протоколах, слабая защита на уровне чипов и контроллеров.
- "Системный взлом (Web & Logic)" - классические, но все более изощрённые атаки на веб-приложения, бизнес-логику, авторизацию и интеграционные связки. Номинацию поддержал спонсор BIZONE Bug Bounty. Особый акцент - на сложных логических цепочках, а не на "типовых" инъекциях.
- "Kill Chain" - работы, где продемонстрированы не отдельные уязвимости, а завершенные, продуманные цепочки атаки: от первичного входа до закрепления и развития успеха. Спонсором выступили "Совкомбанк Технологии". В этой номинации ценится умение собирать из разрозненных багов цельную, бизнес-значимую эксплуатацию.
Отдельно премию поддержали партнеры "Автопентест PT Dephaze", которые традиционно развивают направление автоматизированного поиска уязвимостей. Их участие подчеркивает интерес рынка к сочетанию ручного высокого класса пентеста с инструментальными и полуавтоматическими решениями.
Сообщество, статус и мотивация
Pentest award заметно влияет на карьерный трек своих финалистов. Победа или даже попадание в шорт-лист становится сильной строчкой в резюме для исследователей, которые хотят заниматься сложными, нестандартными задачами и работать над продуктами мирового уровня. Для инхаус-команд и компаний это еще и повод показать, что они не боятся публичных исследований, а значит, действительно заботятся о качестве и безопасности своих решений.
Не стоит недооценивать и неформальную часть: мероприятие давно стало местом, где можно встретить людей, которых обычно знают только по никнеймам и handle'ам в отчетах. Здесь обсуждают свежие техники, новые классы уязвимостей, делятся идеями будущих исследований и, по словам многих гостей, просто "дышат одной профессиональной атмосферой".
Почему отдельная AI-номинация важна для индустрии
Выделение AI в отдельную категорию - это не просто дань моде на искусственный интеллект. По сути, это признание факта: за ближайшие годы уязвимости в LLM-системах и агентах станут таким же классом проблем, как веб-уязвимости или баги в протоколах.
Причины очевидны:
- AI-инфраструктура очень быстро усложняется: к классическим бекендам добавляются пайплайны обработки данных, контекстные хранилища, системы оркестрации агентов.
- Модели получают доступ к реальным действиям - от работы с почтой и документами до управления внутренними API и данными клиентов.
- В стандартных методологиях тестирования пока нет устоявшихся практик оценки рисков именно для AI-агентов и LLM-интеграций.
Работы, представленные в этой номинации, по сути формируют первые кирпичики будущих best practices: от архитектуры защищенных агентов до методик состязательных атак на модели, интегрированные в системы безопасности.
Что меняется для компаний, внедряющих AI
Для компаний Pentest award 2026 даёт несколько практических сигналов:
1. Нельзя относиться к AI-агентам как к "умным скриптам". Любой агент, умеющий что-то менять во внутренних системах (данные, настройки, код), должен рассматриваться как полноценный субъект с правами и обязанностями - и проходить такой же строгий аудит, как и любой сервис с повышенными привилегиями.
2. Нужна сегментация прав и контекста. AI не должен "видеть всё и сразу". Контекст, к которому у него есть доступ, и действия, которые он может выполнять, должны жестко ограничиваться. Ошибочная архитектура привилегий в кейсе L3G5 ясно показывает, чем грозит "ленивый" подход.
3. Системы безопасности с AI-компонентами нуждаются в отдельном пентесте. Если модель или агент участвует в принятии решений о блокировках, алертах и приоритизации инцидентов, это автоматически делает их новой критически важной точкой атаки. Состязательные атаки на такие модели уже перестали быть теорией.
4. Безопасность UI - это уже не только про людей, но и про агентов. Браузерные AI-агенты открывают путь к принципиально новым классам атак, где злоумышленник взаимодействует не с жертвой-человеком, а с жертвой-агентом, который действует в браузере от лица пользователя.
Куда движется Pentest award и индустрия пентеста
Судя по итогам 2026 года, премия постепенно смещает фокус с "точечных багов" на архитектурные и системные уязвимости. PhantomRPC, кейсы с AI-агентами, исследования браузерных помощников и Kill Chain-номинация - всё это пример того, как один логический просчёт или неверная архитектурная гипотеза может порождать целое семейство векторов атаки.
Для исследователей это означает рост требований к глубине понимания систем: простого сканирования и перебора payload'ов становится все меньше. Для компаний - необходимость закладывать безопасность в архитектуру с самого начала, а не "навешивать" защиту поверх уже построенных решений.
Итог
Pentest award 2026 показала: эпоха классического "поиска одной критической XSS" уходит в прошлое. На первый план выходят комплексные цепочки атак, архитектурные уязвимости и новые домены, вроде AI и интеллектуальных агентов.
Для тех, кто занимается пентестом профессионально, это окно возможностей: рынок явно нуждается в людях, умеющих не только находить баги, но и объяснять их влияние на продукты, бизнес-процессы и будущую архитектуру. А для компаний премия становится напоминанием - безопасность сегодня начинается там, где вы принимаете решения о том, какие полномочия отдавать алгоритмам и как именно ваши системы будут взаимодействовать с ними.



