Επιχειρήσεις

Συναγερμός στη Microsoft καθώς το AI εντοπίζει κενά ασφαλείας ταχύτερα από τους μηχανικούς

Προσθήκη ως αγαπημένη πηγή στην Google
Financialreport.gr

Εσωτερική διαρροή αποκαλύπτει ξέφρενο αγώνα δρόμου για να προληφθούν κυβερνοεπιθέσεις πριν το νέο μοντέλο της Anthropic περάσει σε ξένα χέρια

Σε έναν πρωτοφανή αγώνα δρόμου έναντι του χρόνου έχει επιδοθεί η Microsoft τους τελευταίους μήνες.

Η αιτία; Ένα νέο σύστημα τεχνητής νοημοσύνης σαρώνει τον κώδικα της εταιρείας και ανακαλύπτει ευπάθειες με ρυθμούς που ξεπερνούν τις δυνατότητες αποκατάστασης των μηχανικών της.

Σύμφωνα με εσωτερικά έγγραφα και ηχογραφημένη συνεδρίαση που αποκαλύπτει το ProPublica, η διοίκηση του τεχνολογικού κολοσσού εκτιμά πως τα περιθώρια στενεύουν επικίνδυνα. Ο φόβος της εταιρείας είναι ότι ανάλογα εργαλεία AI θα περάσουν σύντομα στα χέρια κυβερνοεγκληματιών ή ξένων μυστικών υπηρεσιών, πριν προλάβει η ίδια να «θωρακίσει» τα συστήματά της.

Η κρισιμότητα της κατάστασης αποτυπώθηκε στα μέσα Μαΐου, όταν στελέχη και δεκάδες μηχανικοί συγκεντρώθηκαν εκτάκτως στα κεντρικά γραφεία στο Ρέντμοντ της Ουάσινγκτον. Αντικείμενο της σύσκεψης ήταν η αξιολόγηση του Project Glasswing—ενός εξειδικευμένου προγράμματος που χρησιμοποιεί το προηγμένο μοντέλο τεχνητής νοημοσύνης Claude Mythos Preview της Anthropic για τον εντοπισμό αδυναμιών στον πηγαίο κώδικα.

Σύμφωνα με όσα αναφέρθηκαν στη σύσκεψη, το μοντέλο επιβεβαίωσε τις υψηλές προσδοκίες που υπήρχαν γύρω από τις δυνατότητές του. Αντί όμως αυτό να αποτελεί μόνο θετική εξέλιξη, δημιούργησε έναν νέο πονοκέφαλο για τη Microsoft. Οι μηχανικοί παραδέχθηκαν ότι το AI εντόπιζε περισσότερα προβλήματα από όσα μπορούσαν να διορθώσουν εγκαίρως, με έναν διευθυντή να περιγράφει την κατάσταση ως «έναν ξέφρενο αγώνα» για να περιοριστεί η διαφορά.

Τα στοιχεία που παρουσιάστηκαν ήταν εντυπωσιακά. Μόνο μέσα στον Απρίλιο, το Mythos εντόπισε 90 κρίσιμες και ακόμη 141 σημαντικές ευπάθειες στο SharePoint, μία από τις σημαντικότερες πλατφόρμες συνεργασίας της Microsoft, ενώ το πρώτο μισό του Μαΐου απέδωσε ακόμη περισσότερα ευρήματα.

Η μεγαλύτερη ανησυχία αφορούσε την ημερομηνία της 31ης Μαΐου. Σύμφωνα με τα στελέχη της εταιρείας, μέχρι τότε η Microsoft διέθετε ένα μικρό προβάδισμα, επειδή μόνο λίγοι οργανισμοί είχαν πρόσβαση στο νέο μοντέλο της Anthropic.

Από τη στιγμή όμως που αντίστοιχες τεχνολογίες θα γίνονταν ευρύτερα διαθέσιμες, εκτιμούσαν ότι και οι επιτιθέμενοι θα μπορούσαν να εντοπίσουν τις ίδιες αδυναμίες σχεδόν άμεσα. Όπως σχολίασε χαρακτηριστικά ένας μηχανικός, «αν το εργαλείο κυκλοφορήσει την 1η Ιουνίου, στις 2 Ιουνίου οι αντίπαλοι θα έχουν βρει τα ίδια bugs».

Η Microsoft ακολουθεί την καθιερωμένη πρακτική της βιομηχανίας, δίνοντας προτεραιότητα στις πιο σοβαρές ευπάθειες. Ωστόσο, ειδικοί προειδοποιούν ότι η εποχή της τεχνητής νοημοσύνης αλλάζει τους κανόνες του παιχνιδιού.

Το Mythos έχει τη δυνατότητα να συνδυάζει πολλαπλές μικρές ευπάθειες, οι οποίες μεμονωμένα θεωρούνται χαμηλού κινδύνου, σε μια ενιαία αλυσίδα επίθεσης. Έτσι, προβλήματα που σήμερα αξιολογούνται ως χαμηλής ή μέτριας σοβαρότητας μπορούν, όταν αξιοποιηθούν συνδυαστικά, να οδηγήσουν σε ιδιαίτερα επικίνδυνες παραβιάσεις ασφαλείας.

Ο Vinh Nguyen, πρώην επικεφαλής AI της NSA και σήμερα σύμβουλος της Anthropic, υποστηρίζει ότι το παραδοσιακό μοντέλο αξιολόγησης κινδύνου ίσως δεν επαρκεί πλέον. Όπως εξηγεί, τέσσερις μικρές ευπάθειες μπορούν πλέον να συνδυαστούν ώστε να αποκτήσουν την επικινδυνότητα μιας κρίσιμης, γεγονός που αναγκάζει τις εταιρείες να επανεξετάσουν τις προτεραιότητές τους.

Η Microsoft, απαντώντας στο ProPublica, υποστήριξε ότι η αξιολόγηση των ευπαθειών βασίζεται σε πολλούς παράγοντες, όπως η πιθανότητα εκμετάλλευσης και οι επιπτώσεις στους πελάτες. Τόνισε επίσης ότι εξετάζει διαρκώς αν ορισμένες ευπάθειες που σήμερα θεωρούνται χαμηλής ή μέτριας σοβαρότητας θα πρέπει να αναβαθμιστούν λόγω των δυνατοτήτων που προσφέρουν τα σύγχρονα συστήματα AI.

Τα σημάδια της πίεσης είναι ήδη ορατά. Τον Ιούνιο η Microsoft διέθεσε ενημερώσεις ασφαλείας για περισσότερες από 200 ευπάθειες, αριθμός που τότε θεωρήθηκε ρεκόρ. Έναν μήνα αργότερα όμως ξεπέρασε κατά πολύ αυτό το όριο, δημοσιεύοντας διορθώσεις για περισσότερες από 600 ευπάθειες σε μία μόνο ενημέρωση, γεγονός που αρκετοί ειδικοί χαρακτήρισαν ως ένδειξη ότι η τεχνητή νοημοσύνη έχει ήδη αλλάξει ριζικά τον τρόπο με τον οποίο ανακαλύπτονται τα κενά ασφαλείας στο σύγχρονο λογισμικό.

Προσθήκη του financialreport.gr ως
προτεινόμενη πηγή στην Google
googlenews

Ακολουθήστε το financialreport.gr στο Google News και μάθετε πρώτοι όλες τις ειδήσεις

close menu