Η Anthropic περιέγραψε το Mythos Preview ως «ένα σημείο καμπής για την ασφάλεια». Λόγω της φύσης τους, οι ευπάθειες zero-day είναι δύσκολο να εντοπιστούν, και μια μικρή και σκοτεινή βιομηχανία έχει χτιστεί γύρω από την εύρεση και την πώλησή τους σε κυβερνητικές υπηρεσίες πληροφοριών, συχνά για εκατομμύρια δολάρια. Σύμφωνα με την Anthropic, οι ευπάθειες που βρήκε το Mythos Preview ήταν συχνά «ανεπαίσθητες και δύσκολο να εντοπιστούν» και περιλάμβαναν ένα σφάλμα 27 ετών στο OpenBSD, ένα λειτουργικό σύστημα που η Anthropic λέει ότι έχει τη φήμη ενός από τα πιο θωρακισμένα ως προς την ασφάλεια στον κόσμο.

Το Mythos ήταν επίσης φαινομενικά σε θέση να μετατρέψει ευπάθειες που είναι γνωστές αλλά όχι ευρέως διορθωμένες σε «exploits» που οι χάκερ θα μπορούσαν να χρησιμοποιήσουν για να διεισδύσουν σε δίκτυα υπολογιστών. Για παράδειγμα, βρήκε και συνέδεσε μεταξύ τους αρκετά σφάλματα στον πυρήνα του Linux — την καρδιά του λειτουργικού συστήματος και του λογισμικού που τρέχει τους περισσότερους διακομιστές διαδικτύου στον κόσμο — ώστε να επιτρέψει σε έναν επιτιθέμενο να αποκτήσει τον πλήρη έλεγχο του μηχανήματος. Άτομα χωρίς ειδικές γνώσεις ζήτησαν επίσης από το Mythos Preview να βρει τρόπους για να αποκτήσουν εξ αποστάσεως τον έλεγχο υπολογιστών κατά τη διάρκεια της νύχτας και επέστρεψαν το επόμενο πρωί βρίσκοντας ένα πλήρες, λειτουργικό exploit, ανέφερε η Anthropic.

Το Mythos είναι ένα από πολλά νέα εργαλεία τεχνητής νοημοσύνης ικανά να βρίσκουν zero-days ή να κατασκευάζουν exploits. Το Codex Security της OpenAI και ο «Big Sleep agent» της Google έχουν αναπτυχθεί για τον εντοπισμό ευπαθειών. Η OpenAI ολοκληρώνει επίσης ένα προϊόν με προηγμένες δυνατότητες κυβερνοασφάλειας το οποίο σκοπεύει να διαθέσει σε επιλεγμένους συνεργάτες, ανέφερε το Axios. Στο μεταξύ, ερευνητές σε μια ισραηλινή startup κυβερνοασφάλειας με την ονομασία Buzz, λένε ότι έχουν κατασκευάσει ένα αυτόνομο εργαλείο που συνδυάζει πέντε πράκτορες AI, το οποίο έχει ποσοστό επιτυχίας 98% στην εκμετάλλευση γνωστών σφαλμάτων.

Ποια μέτρα προστασίας υπάρχουν;

Τα μέτρα προστασίας είναι ένα έργο σε εξέλιξη, σύμφωνα με την Anthropic. «Το έχουμε δει να φτάνει σε πρωτοφανή επίπεδα αξιοπιστίας και ευθυγράμμισης (alignment)», έγραψε η Anthropic, εννοώντας ότι ευθυγραμμίζεται με αυτό που θέλουν οι άνθρωποι. «Ωστόσο, σε σπάνιες περιπτώσεις όπου αποτυγχάνει ή ενεργεί παράξενα, το έχουμε δει να προβαίνει σε ενέργειες που βρίσκουμε αρκετά ανησυχητικές».

Σε μία περίπτωση, ένας ερευνητής παρότρυνε μια πρώιμη έκδοση του Mythos να προσπαθήσει να διαφύγει από έναν ασφαλή, απομονωμένο υπολογιστή «sandbox» και στη συνέχεια να βρει έναν τρόπο να στείλει ένα μήνυμα σε αυτό το άτομο. Το εργαλείο πέτυχε, αλλά στη συνέχεια συνέχισε να προβαίνει σε «πρόσθετες, πιο ανησυχητικές ενέργειες», αναπτύσσοντας ένα exploit πολλαπλών σταδίων για να αποκτήσει πρόσβαση στο διαδίκτυο.

Η Anthropic δήλωσε ότι δεν σκοπεύει να καταστήσει το Mythos Preview ευρέως διαθέσιμο, δεδομένης της πιθανότητας κατάχρηστής του. Παρόλα αυτά, η εταιρεία ελπίζει τελικά να επιτρέψει στους χρήστες να αναπτύξουν «μοντέλα κατηγορίας Mythos» σε κλίμακα για σκοπούς κυβερνοασφάλειας και άλλες χρήσεις. «Για να το κάνουμε αυτό, πρέπει να σημειώσουμε πρόοδο στην ανάπτυξη διασφαλίσεων κυβερνοασφάλειας (και άλλων) που θα εντοπίζουν και θα μπλοκάρουν τις πιο επικίνδυνες αποκρίσεις του μοντέλου», ανέφερε.

Για τα σφάλματα ύψιστης σοβαρότητας που βρίσκει το Mythos, εμπλέκονται άνθρωποι: Ειδικοί επικυρώνουν αυτές τις ανακαλύψεις πριν στείλουν τις πληροφορίες στα άτομα που συντηρούν τον κώδικα, σύμφωνα με την Anthropic. Είναι μια απαραίτητη αλλά χρονοβόρα διαδικασία, η οποία όμως μπορεί τελικά να εξαλειφθεί καθώς το μοντέλο βελτιώνεται, δήλωσε ο Wang του Πανεπιστημίου του Ιλινόις.

Δίνει το Mythos πλεονέκτημα στους αμυνόμενους της κυβερνοασφάλειας έναντι των χάκερ; Ίσως, αλλά μπορεί να πάρει λίγο χρόνο. Η διαδικασία της Anthropic για τη γνωστοποίηση σφαλμάτων στα άτομα που συντηρούν το λογισμικό ή τα συστήματα υπολογιστών μπορεί να είναι χρονοβόρα. Μέχρι στιγμής, λιγότερο από το 1% των πιθανών ευπαθειών που έχει αποκαλύψει το Mythos Preview έχει διορθωθεί πλήρως, ανέφερε η εταιρεία.

Την ίδια στιγμή, οι χάκερ χρησιμοποιούν την τεχνητή νοημοσύνη για να επιταχύνουν δραματικά το πόσο γρήγορα βρίσκουν και εκμεταλλεύονται ευπάθειες μόλις αυτές αποκαλυφθούν. (Οι προμηθευτές ενθαρρύνονται, και σε ορισμένες περιπτώσεις υποχρεούνται, να αποκαλύπτουν δημόσια τις ευπάθειες μόλις ανακαλυφθούν και, ιδανικά, να παρέχουν μια λύση). Αυτό δίνει στους επαγγελματίες του κυβερνοχώρου όλο και λιγότερο χρόνο για να διορθώσουν τα δίκτυά τους. Σε μια ανάρτηση ιστολογίου στις 30 Μαρτίου, ο Διευθύνων Σύμβουλος της Palo Alto Networks, Nikesh Arora, προειδοποίησε ότι το εμπόδιο για εξελιγμένες επιθέσεις θα συνεχίσει να μειώνεται κατά τους επόμενους έξι μήνες. «Ένας μόνο κακόβουλος παράγοντας θα μπορεί πλέον να εκτελεί εκστρατείες που απαιτούσαν ολόκληρες ομάδες», έγραψε.

Η Anthropic υποστηρίζει ότι το Mythos Preview και άλλα εργαλεία AI όπως αυτό θα ευνοήσουν τελικά τους αμυνόμενους. «Μακροπρόθεσμα, αναμένουμε ότι οι αμυντικές δυνατότητες θα κυριαρχήσουν: ότι ο κόσμος θα αναδυθεί πιο ασφαλής, με λογισμικό καλύτερα θωρακισμένο — σε μεγάλο βαθμό από κώδικα γραμμένο από αυτά τα μοντέλα», ανέφερε η Frontier Red Team της εταιρείας σε ιστολόγιο στις 7 Απριλίου. «Αλλά η μεταβατική περίοδος θα είναι γεμάτη κινδύνους».

gulf-times.com