Što se dogodilo?
Google Threat Intelligence Group javno je objavila da tvrdi kako je spriječila cyber napad koji se temeljio na Zero-Day sigurnosnom propustu. Taj propust navodno je pronađen pomoću tehnike umjetne inteligencije. Konkretno, riječ je bila o ranjivosti u Python skripti koja bi omogućila zaobilaženje dvofaktorske autentifikacije jednog open-source, web-baziranog alata za administraciju sustava. Google je informacije o propustu prijavio pogođenom pružatelju usluga u okviru odgovornog otkrivanja (Responsible Disclosure) te je zaustavio s time povezane aktivnosti napada.
Važno za kontekst: Google sam pretpostavlja da propust nije otkriven pomoću vlastite umjetne inteligencije Gemini. Mnoge pojedinosti o konkretnom slučaju tvrtka za sada ne otkriva.
Detalji
Googleov sigurnosni odjel prema vlastitim navodima nema izravan dokaz da je propust doista pronađen uz pomoć umjetne inteligencije. Umjesto toga, oslanja se na indicije pronađene u zlonamjernom kodu. Taj kod navodno je sadržavao mnoštvo informativnih napomena, uključujući fiktivnu CVSS vrijednost te strukturirani, udžbenički Python format. Takav format se prema Googleu smatra vrlo karakterističnim za podatke za treniranje generativnih jezičnih modela.
Pažnje vrijedna je i sama priroda propusta: navodno ga je bilo vrlo teško pronaći uobičajenim sigurnosnim alatima. AI modeli, s druge strane, navodno postižu posebno dobre rezultate upravo u pronalaženju takvih ranjivosti – mogu, naime, otkriti skrivene logičke pogreške koje klasičnim skenerima izgledaju funkcionalno ispravno, no koje s sigurnosnog gledišta predstavljaju ozbiljne ranjivosti.
Procjena
Googleova objava uklapa se u razvoj na koji se upozorava već tjednima: mogući početak razdoblja cyber napada potpomognutih umjetnom inteligencijom. Kao osnova tog razvoja najčešće se spominje AI model Claude Mythos Preview, koji je navodno toliko učinkovit u pronalaženju sigurnosnih propusta da ga proizvođač Anthropic ne čini javno dostupnim. Umjesto toga, pristup dobivaju samo odabrane tvrtke kako bi njime poboljšale vlastitu IT sigurnost.
Ovaj razvoj već ima mjerljive posljedice: u nekom softveru nedavno je pronađeno i zatvoreno neuobičajeno mnogo propusta. U Mozilli čak pretpostavljaju da bi u načelu sve softverske pogreške mogle biti pronađene te da bi obrambena strana mogla nadmašiti napadače u toj utrci. Do toga je, međutim, još dug put – a Googleova aktualna izjava upućuje na to da bi i zlonamjerni akteri mogli imati pristup sličnim moćnim alatima.
Praktični savjeti
- Operateri web-baziranih alata za administraciju sustava trebali bi pravovremeno instalirati sigurnosne nadogradnje, posebno kada su pogođeni mehanizmi dvofaktorske autentifikacije.
- Odgovorni za open-source softver trebali bi uspostaviti odnosno njegovati procese odgovornog otkrivanja (Responsible Disclosure) kako bi mogli brzo profitirati od prijava poput Googleove.
- IT sigurnosni timovi trebali bi se upoznati s karakteristikama zlonamjernog koda generiranog umjetnom inteligencijom, poput upadljivo strukturiranog, udžbeničkog koda ili neobičnih dodatnih napomena kao što su fiktivne CVSS vrijednosti, kako bi napade prepoznali na vrijeme.
- Budući da klasični skeneri ne prepoznaju pouzdano određene logičke pogreške, dodatna primjena alata za analizu potpomognutih umjetnom inteligencijom može biti smislena na obrambenoj strani.
Izgledi za budućnost
Slučaj koji je prijavio Google primjer je kako AI modeli mijenjaju krajolik cyber sigurnosti na obje strane: pomažu u pronalaženju i otklanjanju ranjivosti, no isto tako bi ih napadači mogli koristiti za identificiranje propusta prije nego što oni postanu poznati obrambenoj strani. Koliko će dugo trajati ova faza i hoće li se, kao što se pretpostavlja u Mozilli, dugoročno nametnuti obrambena strana, trenutačno je otvoreno pitanje. Jasno je, međutim, da se tvrtke i razvojni programeri moraju pripremiti na promijenjenu prijetnju u kojoj će alati za napad potpomognuti umjetnom inteligencijom vjerojatno igrati sve važniju ulogu.