Чому неоновлене ПЗ стає дедалі небезпечнішим: пояснення експерта

Ігнорування оновлень програмного забезпечення більше не є дрібницею: дослідження показують, що штучний інтелект здатен самостійно перетворювати відомі вразливості на повноцінні кібератаки. Експерт пояснює, як ця тенденція змінює правила цифрової безпеки для кожного користувача.
Користувачі часто відкладають оновлення програм, вважаючи їх лише змінами дизайну чи зайвим споживанням пам'яті. Однак насправді більшість патчів усувають щойно виявлені вразливості, про існування яких виробник повідомляє публічно разом із випуском виправлення. Це створює вікно ризику: зловмисники отримують точну карту можливих точок проникнення для тих, хто не встановив оновлення.
Раніше цей ризик пом'якшувався тим, що кваліфікованих хакерів, здатних скористатися вразливістю, було вкрай мало — лише кілька тисяч у світі. Їхні послуги коштували дорого, тому більшість дірок залишалися теоретичною загрозою. Проте ситуація змінилася після дослідження, проведеного науковцями з Каліфорнійського університету в Берклі, Інституту Макса Планка та ще трьох університетів спільно з компаніями Anthropic, OpenAI і Google. У межах експерименту сучасним системам штучного інтелекту дали завдання зламати пристрої через майже 900 реальних вразливостей у популярному програмному забезпеченні, зокрема в браузері Chrome та серверних операційних системах.
Найуспішніша система впоралася зі 157 завданнями (менше 20% від загальної кількості), проте повний контроль над системами вона здобула 226 разів. Дослідники зараховували успіх лише тоді, коли атака відбувалася через конкретну вразливість, але ШІ часто знаходив альтернативні шляхи, інколи навіть використовуючи невідомі раніше слабкі місця. Експерти наголошують: для власника зламаного пристрою неважливо, через яку саме дірку проникли — важливим є сам факт успішної атаки.
Один із протоколів дослідження демонструє масштаб загрози: машина перетворила безневинне повідомлення про помилку в браузері на повний контроль над комп'ютером за 71 хвилину. Вартість такої операції склала лише 15 доларів — плата за електроенергію. Для порівняння, тиждень роботи живого спеціаліста подібної кваліфікації коштує тисячі доларів, і знайти такого хакера непросто. ШІ поки що поступається людині в розумінні, але він у сотні разів дешевший, не втомлюється і може працювати тисячами копій одночасно. Дослідники обмежували кожну спробу двома годинами, подекуди подовжуючи до шести, і успішність атак зростала протягом усього часу — тобто опубліковані цифри не відображають справжньої межі можливостей ШІ.
Для пересічних користувачів пряма загроза від таких інструментів поки що невелика — їх використовують проти банків, операторів зв'язку чи державних реєстрів. Однак дешевші методи соціальної інженерії, як-от фішингові листи з правдивими деталями з відкритих джерел або згенерований голос родичів, також залежать від того, наскільки оновленим є програмне забезпечення. Старі пристрої, які більше не отримують патчів, особливо вразливі: їхній захист фактично еквівалентний штучним умовам експерименту, де всі механізми безпеки були вимкнені.
Експерт радить увімкнути автоматичні оновлення на всіх пристроях, регулярно перезавантажувати браузер, видаляти невикористовувані застосунки та розширення, перейти на надійніші методи автентифікації, користуватися менеджером паролів із унікальними паролями для кожного сайту, робити резервні копії даних та змінювати заводські паролі на роутерах. Також варто домовитися про контрольне слово для важливих дзвінків і перевіряти термінові прохання про гроші зворотним дзвінком. Для людей, що працюють у чутливих сферах, рекомендовано розділяти робочі та особисті пристрої.
Кібербезпека перетворюється на побутову навичку, подібну до звички замикати двері. Жодні державні закупівлі захисного обладнання не замінять своєчасне встановлення оновлень, адже саме цей проміжок між випуском патча та натисканням кнопки «оновити» залишається єдиним, що користувач контролює самостійно.
Читайте також
Ще в розділі «Штучний інтелект»
- Чому ШІ досі погано рахує, але добре пише вірші
- Тім Кук йде з поста гендиректора Apple: що змінить Джон Тернус
- Google Images отримує Pinterest-подібний редизайн та AI-генерацію
- Apple розширює позов проти OpenAI: 11 колишніх працівників у справі про витік даних
- ЄС оштрафував Google на $1 млрд через порушення Закону про цифрові ринки






