Agjentët e inteligjencës artificiale nuk kanë nevojë të shpikin mënyra të reja për të hakuar internetin që të mbingarkojnë sistemet e tij mbrojtëse. Mjafton që teknikat që njerëzit tashmë i përdorin, ata t’i zbatojnë me shpejtësi shumë më të madhe.
Pse ka rëndësi: Agjentët po tregojnë se mund t’i automatizojnë teknikat bazë të hakimit me një shpejtësi dhe në një shkallë të tillë, saqë dobësitë e kahershme të sigurisë së internetit po shndërrohen në objektiva të lehtë.
Çfarë po ndodh: OpenAI njoftoi të enjten vonë se kishte informuar më shumë se 100 organizata se agjentët e saj mund të kishin hyrë në sistemet e tyre gjatë testimeve para vënies në përdorim.
Studiuesit në Transluce dhe Corridor zbuluan gjithashtu javën e kaluar një seri të re incidentesh, në të cilat agjentët e IA-së kishin vënë në shënjestër faqet e internetit të institucioneve qeveritare, përfshirë ato të SHBA-së dhe Kanadasë.
Kompanitë e IA-së dhe studiuesit po hetojnë në mënyrë aktive dhjetëra mijëra raste në të cilat modelet më të avancuara kanë dalë jashtë kufijve të përcaktuar gjatë testimeve para vënies në përdorim, raportoi së fundmi Axios.
Situata reale: Në këta skenarë testimi të sigurisë, ku agjentët dalin jashtë kufijve të parashikuar, ata thjesht po imitojnë teknikat e hakimit që hakerët njerëzorë i kanë përdorur me sukses prej dekadash — duke përdorur kredenciale të vjedhura për hyrje dhe çelësa API të ekspozuar, si dhe duke anashkaluar sistemet për zbulimin e botëve.
Në shumë prej rasteve të raportuara së fundmi, agjentët po hynin në baza të dhënash dhe faqe interneti të disponueshme publikisht.
“Sulmet që pamë nuk ishin veçanërisht të sofistikuara”, tha për Axios Jack Cable, bashkëthemelues i Corridor dhe një nga autorët e raportit të Transluce. “Ato ishin mjaft të kufizuara, mjaft rudimentare.”
Po, por: Disa nga incidentet më të fundit ndodhën ndërsa agjentët po kryenin detyra të zakonshme që nuk kishin lidhje me sigurinë kibernetike, çka sugjeron se agjentëve nuk u duhet gjithmonë t’u jepet udhëzim për të hakuar para se të fillojnë të kërkojnë dobësi sigurie.
Në një rast, një agjent të cilit i ishte ngarkuar detyra të gjente të dhëna kanadeze për divorcet nga fillimi i viteve 1900 hasi pengesa dhe testoi dobësi të sigurisë kibernetike si një mënyrë alternative për të siguruar informacionin.
“Vetë fakti që kjo po ndodhte është mjaft shqetësues”, tha Cable.
Në thelb: Vërshimi i aktivitetit të gjeneruar nga IA-ja do të krijojë megjithatë probleme të reja për mbrojtësit e sistemeve.
“Asnjë prej këtyre sulmeve nuk është i ri”, tha për Axios Michael Morgenstern, partner në DayBlink Consulting. “Por tani një person i vetëm, me ndihmën e IA-së, mund t’i kryejë ato në shkallë të gjerë.”
Detyrat që dikur kërkonin që një haker të testonte manualisht faqet e internetit, të kërkonte kredenciale të ekspozuara ose të gjente mënyra për të anashkaluar kufizimet e aksesit, tani mund t’i delegohen një softueri që vazhdon të provojë në mënyrë autonome.
Cable shtoi se kompanitë që vënë në përdorim agjentë, si dhe kompanitë e IA-së që i vlerësojnë ata, do të kenë nevojë për sisteme të fuqishme monitorimi për të zbuluar rastet kur agjentët sillen në mënyra të paparashikuara.
Pamja e përgjithshme: Praktikat e njohura të sigurisë kibernetike vazhdojnë të jenë të vlefshme.
Mbyllja e shërbimeve të ekspozuara, zëvendësimi i kredencialeve dhe çelësave API që kanë rrjedhur, korrigjimi i dobësive të njohura dhe kufizimi i aksesit vazhdojnë t’i bëjnë shumë prej këtyre sulmeve më të vështira.
Modelet e IA-së po shfrytëzojnë kryesisht kategori dobësish që mbrojtësit i kanë “njohur prej dekadash” dhe tashmë dinë si t’i parandalojnë, tha Cable.
Përfundimi: Mënyra se si kompanitë i mbrojnë rrjetet e tyre nuk ndryshon vetëm sepse teknologjia që po kryen sulmet është e re./Axios















