Чому зволікання з оновленнями ПЗ стає дедалі небезпечнішим

·1609 слівредакція
Чому зволікання з оновленнями ПЗ стає дедалі небезпечнішим

Дослідження за участі Каліфорнійського університету в Берклі та інших інституцій показало: сучасний штучний інтелект здатен самостійно перетворювати знайдені вразливості на повноцінні кібератаки. Це змінює правила гри для всіх користувачів.

Оновлення програмного забезпечення давно перестало бути лише косметичним покращенням. У більшості випадків воно закриває конкретну вразливість, про яку виробник щойно дізнався. Випускаючи патч, компанія фактично повідомляє світові, де саме була «дірка». Той, хто не оновився, залишається з відкритим доступом для зловмисників.

Раніше цей ризик пом'якшувався дефіцитом кваліфікованих хакерів. Знайти вразливість можуть автоматичні системи, але перетворити її на злам — завдання для вузького кола фахівців, яких у світі налічувалося лише кілька тисяч. Ця нестача рук і була негласним захистом цифрового світу. Однак ситуація різко змінилася.

У травні цього року група дослідників із Берклі, Інституту Макса Планка, ще трьох університетів разом із Anthropic, OpenAI та Google перевірила, чи здатен ШІ самостійно провести повну кібератаку. Машинам показали майже 900 реальних вразливостей, серед яких були проблеми в браузері Chrome та ядрі операційної системи серверів. Найсильніша система впоралася зі 157 завданнями (менше 20%), але повний контроль над чужими системами вона здобула 226 разів. Різниця пояснюється тим, що ШІ часто ігнорував задану вразливість і шукав інший шлях, іноді знаходячи невідомі раніше слабкі місця.

Для власника зламаного пристрою ця різниця не має значення. Важливіше те, що машина більше не просто виконує інструкції, а самостійно шукає вразливості та проводить атаки. В одному з експериментів ШІ за 71 хвилину перетворив безневинне повідомлення про помилку на повний контроль над комп'ютером. Вартість — 15 доларів за електрику. Людський спеціаліст такої кваліфікації коштує тисячі на тиждень, а ШІ дешевший у сотні разів, не втомлюється і може працювати в тисячі копій одночасно. Дослідники обмежували час спроб двома годинами, потім продовжили до шести — успіхи накопичувалися без сповільнення.

Для пересічного користувача головний захист — вчасне оновлення ПЗ. Усі зламані в дослідженні системи мали готові виправлення. Проміжок між виявленням вразливості та випуском патча скоротився з тижнів до годин, тому зволікання стає критичним.

Експерти радять увімкнути автоматичні оновлення на всіх пристроях, регулярно перезавантажувати їх, аби патчі застосовувалися, та оновлювати браузер. Також варто перевірити вік гаджетів: пристрої, які більше не отримують оновлень, небезпечні для банківських операцій і робочого листування. Не зайвим буде видалити невикористовувані застосунки, перейти на надійніші способи входу (біометрія, фізичні ключі), завести менеджер паролів із унікальними паролями для кожного сайту, робити резервні копії та оновити паролі на роутері й розумних пристроях.

Кібербезпека перестає бути ремеслом для обраних — вона стає побутовою звичкою, як замикання дверей. Жодна державна закупівля не поставить оновлення на ваш телефон замість вас. Контроль над проміжком між випуском патча та його встановленням — єдине, що справді залежить від кожного.

Читайте також