Чому оновлення ПЗ стало критичним для кіберзахисту

Дослідження університетів і технологічних компаній показало, що штучний інтелект здатен самостійно використовувати вразливості програм. Це підвищує ціну зволікання з оновленнями для кожного користувача.
Ігнорування запитів на оновлення програмного забезпечення — звична практика для багатьох. Однак тепер це може коштувати значно дорожче, ніж раніше. Оновлення не лише додають нові функції, а й усувають вразливості, про які виробник повідомляє публічно. Той, хто не встановив патч, залишається відкритим для атак, поки не виправить ситуацію.
У травні науковці з Каліфорнійського університету в Берклі, Інституту Макса Планка, ще трьох університетів, а також компаній Anthropic, OpenAI і Google провели дослідження. Вони перевірили, чи може сучасний штучний інтелект самостійно пройти шлях від виявлення вразливості до повноцінної кібератаки. Для цього використали майже 900 реальних дефектів у популярному програмному забезпеченні, зокрема в браузері Chrome та ядрі операційної системи, що використовується на більшості серверів.
Найкраща з протестованих систем успішно впоралася зі 157 завданнями, що становить менше ніж 20 відсотків. Водночас повний контроль над системою машина отримала 226 разів. Дослідники зараховували успіх лише за умови використання саме вказаної вразливості, але ШІ часто обирав інший шлях доступу, інколи знаходячи невідомі раніше слабкі місця.
Один із протоколів дослідження виявився особливо показовим. Машині показали вразливість, яка у звичайній збірці браузера виглядала як нешкідливе повідомлення про помилку. За 71 хвилину ШІ перетворив це повідомлення на повний контроль над комп'ютером. Вартість операції склала лише 15 доларів — плата за електроенергію.
Тиждень роботи живого спеціаліста такої кваліфікації коштує кілька тисяч доларів. Машина поки що поступається людині в розумі, але вона в сотні разів дешевша, не втомлюється і може запускатися тисячами копій одночасно. Дослідники обмежували спроби двома годинами, подекуди продовжуючи до шести, і успіхи не сповільнювалися. Це свідчить, що опубліковані цифри відображають не межу можливостей, а межу дослідницького бюджету.
Експерти наголошують: персональні атаки з використанням таких інструментів малоймовірні — їх застосовують проти банків, операторів зв'язку чи державних реєстрів. Для звичайних людей загроза полягає в соціальній інженерії: листах від імені банку, повідомленнях із особистими деталями чи голосом родича, згенерованим з короткого відео. І ці атаки також залежать від того, чи оновлене програмне забезпечення на пристроях.
Усі вразливості з дослідження мали готові виправлення від виробників. Злами стали можливими лише тому, що хтось не встановив оновлення вчасно. Проміжок між виявленням дефекту та його усуненням скоротився з тижнів до годин.
Серед рекомендацій — увімкнути автоматичне оновлення на телефонах і комп'ютерах, регулярно закривати браузер, аби патчі застосовувалися, та переглянути вік пристроїв. Гаджети, які більше не отримують оновлень, варто використовувати лише для дзвінків і фото, а не для банківських операцій чи робочого листування. Також радять видаляти невикористовувані застосунки, вмикати двофакторну автентифікацію, користуватися менеджером паролів, робити резервні копії, змінювати заводські паролі на роутері та встановити контрольне слово для термінових дзвінків про гроші.
Для людей, причетних до оборони, журналістики чи публічної політики, додатково рекомендовано розділяти робочі та особисті пристрої та використовувати режими підвищеної безпеки.
Світовий кіберзахист тримався на дефіциті кваліфікованих хакерів, а не на досконалості коду. Цей дефіцит зникає через розвиток інструментів для програмістів. Кібербезпека перетворюється на побутову навичку, подібну до звички замикати двері. Державні закупівлі захисного обладнання не замінять вчасного натискання кнопки оновлення на вашому пристрої.
Читайте також
Ще в розділі «Штучний інтелект»
- ШІ підібрав українським зіркам тварин-двійників: від орлиці Джамали до зубра Зіброва
- ГУР Ferrata: як ШІ та роботизовані комплекси змінюють роботу спецназу
- ШІ самостійно здійснив кібератаку: OpenAI підтвердила інцидент
- Apple посилює тиск на OpenAI: нові докази у справі про витік даних
- Google запускає Gemini Enterprise для юристів: що це означає для ринку







