Чому небезпечно ігнорувати оновлення ПЗ: пояснення експерта

·1609 слівредакція
Чому небезпечно ігнорувати оновлення ПЗ: пояснення експерта

Ігнорування оновлень програмного забезпечення стає дедалі ризикованішим через зростання можливостей штучного інтелекту. Експерт пояснює, як це впливає на кібербезпеку.

Оновлення програмного забезпечення — це не лише покращення дизайну чи нові функції. У більшості випадків вони закривають вразливості, які виробник щойно виявив у власному коді. Коли компанія випускає патч, вона фактично повідомляє світові, де саме була прогалина, пояснює експерт з оборонних інновацій Віктор Таран.

Раніше ризик зламу був обмежений дефіцитом кваліфікованих хакерів — їх налічувалося лише кілька тисяч у світі. Вони дорого коштували й працювали вибірково, тому більшість вразливостей залишалися теоретичними. Однак за останній рік ситуація кардинально змінилася.

Дослідження, проведене Каліфорнійським університетом у Берклі, Інститутом Макса Планка, Anthropic, OpenAI та Google, показало, що сучасний штучний інтелект здатен самостійно перетворювати знайдені вразливості на повноцінні кібератаки. У тесті брало участь майже 900 реальних дефектів у популярному програмному забезпеченні, включно з браузером Chrome та серверними системами.

Найсильніша модель упоралася з 157 завданнями менш ніж за 20% випадків. Однак повний контроль над системою вдалося отримати 226 разів — різниця пояснюється тим, що ШІ часто знаходив альтернативні шляхи атаки, ігноруючи запропоновану вразливість. Це свідчить про здатність машини самостійно шукати слабкі місця.

Особливо показовим є один епізод: ШІ перетворив безневинне повідомлення про помилку в браузері на повний контроль над комп'ютером за 71 хвилину. Вартість атаки склала лише 15 доларів за електроенергію, тоді як тиждень роботи живого спеціаліста такої кваліфікації коштує тисячі. Оскільки ШІ може працювати безперервно й запускатися тисячами копій одночасно, масштабні атаки стають дешевими та доступними.

Для звичайних користувачів головна загроза — не витончені злами, а соціальна інженерія: фішингові листи, підроблені повідомлення з правдивими деталями життя, синтезовані голоси близьких. Проте обидва рівні загроз залежать від того, наскільки оперативно ви оновлюєте програмне забезпечення.

Експерт радить увімкнути автоматичні оновлення на всіх пристроях, регулярно перезавантажувати їх для застосування патчів і закривати браузер. Телефони, які більше не отримують оновлень, варто використовувати лише для дзвінків і фото, але не для банківських операцій чи робочого листування.

Варто також видалити застосунки, якими ви не користуєтеся, використовувати менеджер паролів із унікальними паролями для кожного сайту, увімкнути двофакторну аутентифікацію через застосунок чи фізичний ключ, а також зробити резервні копії даних. Особливу увагу слід приділити роутерам та розумним пристроям, які часто мають заводські паролі.

Для людей, причетних до оборони чи публічної політики, додатково рекомендується розділяти робочі та особисті пристрої й використовувати режим підвищеної безпеки.

Кібербезпека стає побутовою навичкою, як звичка замикати двері. Державні закупівлі захисного обладнання не замінять вчасного оновлення на вашому телефоні — саме цей проміжок між випуском патча та вашим погодженням на його встановлення визначає рівень вашої безпеки.

Читайте також