Коалиция под руководством OpenAI предупреждает: ИИ резко ускорит темпы и масштабы кибератак, оставляя предприятиям всё меньше времени на устранение давних уязвимостей в системе безопасности, прежде чем ими воспользуются.
«В ближайшие месяцы кибератаки с использованием ИИ станут гораздо более массовыми и изощрёнными по мере того, как модели по всему миру будут становиться всё более capable», — говорится в открытом письме, подписанном более чем 100 технологическими компаниями и фирмами в сфере кибербезопасности, включая Microsoft, Google, Amazon Web Services и Anthropic. «У нас есть ограниченное окно возможностей для укрепления киберзащиты».
Генеральный директор OpenAI Сэм Альтман подчеркнул срочность в посте на X, назвав это «критически важным моментом для киберзащиты» и предупредив, что времени на действия почти не осталось.
Коалиция призвала «лидеров промышленности и правительств задействовать всю мощь своих технологий, ресурсов и опыта», в том числе «передать киберспособный ИИ в руки защитников» и уделить первоочередное внимание устранению наиболее опасных уязвимостей.
Коалиция заявила, что изменения связаны не с появлением новых уязвимостей, а с масштабом: системы ИИ ускоряют обнаружение и эксплуатацию слабых мест, которые предприятия безуспешно пытались устранить годами.
Письмо появилось через несколько недель после того, как разработчики ИИ, включая OpenAI, *Meta и Anthropic, отметили новые модели поведения в продвинутых системах ИИ, которые породили новые вопросы о контроле и безопасности.
«Давние ошибки, чрезмерные разрешения, неправильные конфигурации, небезопасное и необновлённое программное обеспечение, слабая аутентификация и технический долг… оставили системы уязвимыми», — добавляется в письме.
Сроки атак сжимаются по мере масштабирования эксплуатации уязвимостей с помощью ИИ
В письме риск объясняется способностью систем ИИ ускорять обнаружение и эксплуатацию существующих уязвимостей.
«Давние ошибки, чрезмерные разрешения, неправильные конфигурации, небезопасное и необновлённое программное обеспечение, слабая аутентификация и технический долг… оставили системы уязвимыми», — добавляется в письме.
SpecterOps, один из подписантов письма, заявил, что подписал его, поскольку эти слабые места уже существуют и могут быть использованы быстрее по мере развития возможностей ИИ.
«Мы согласны с тремя основными принципами: уязвимости уже существуют, продвинутый ИИ должен быть доступен большему числу защитников, а ответные меры должны быть коллективными и широкомасштабными», — говорится в заявлении компании.
Робби Мюллер, технический руководитель по кибербезопасности в ArmorCode, отметил, что организации уже сталкиваются с ограничениями при устранении известных уязвимостей.
«Это не следует рассматривать как проблему изощрённости ИИ. Это проблема пропускной способности», — сказал Мюллер, добавив, что организации «могут устранять лишь примерно одну из десяти уязвимостей в месяц».
Мюллер отметил, что риск возрастает, когда уязвимости образуют многоступенчатые пути атак через системы.
«Важно не количество находок, а то, какие из них выстраиваются в жизнеспособный путь… устраните этот путь — и риск исчезнет», — сказал он.
Фокус на выполнении существующих практик безопасности
Коалиция не предлагает новых категорий защиты, а делает упор на выполнение существующих практик.
«Сделайте киберзащиту непосредственным приоритетом руководства… с той срочностью и координацией, как при инциденте», — говорится в письме.
1Password, ещё один подписант, заявил, что инициатива подчёркивает «ограниченное окно для укрепления безопасности» и призывает устранять наиболее опасные уязвимости, внедрять принцип минимальных привилегий и проверять средства контроля.
Sophos в своём заявлении отметила, что угрозы с использованием ИИ повышают риск как для предприятий, так и для государственных служб и требуют скоординированных действий.
«Киберзащита — это общая ответственность», — заявила компания, добавив, что для противодействия угрозе необходимо сотрудничество промышленности и правительств.
Sophos также отметила, что ИИ может помочь защитникам «находить уязвимости… и реагировать на угрозы до того, как они причинят существенный вред».
Операционная нагрузка растёт по мере ускорения изменений
В письме предупреждается, что ИИ увеличит как масштаб, так и скорость кибератак, создавая дополнительное давление на корпоративные службы безопасности.
«В ближайшие месяцы кибератаки с использованием ИИ станут гораздо более массовыми и изощрёнными», — заявила коалиция.
Джонатан Хант, директор по информационной безопасности LogicMonitor, отметил, что многие корпоративные среды не рассчитаны на работу в таком темпе.
«Злоумышленники будут действовать на скорости машин, в то время как многие устаревшие системы всё ещё полагаются на время реакции человека», — сказал Хант.
В то же время организации управляют всё более быстрыми темпами изменений систем и программного обеспечения.
Райан Маккерди, вице-президент Liquibase, отметил, что ИИ ускоряет как скорость атак, так и темпы разработки.
«ИИ ускоряет обе стороны уравнения», — сказал Маккерди, добавив, что команды безопасности должны определять, являются ли изменения «авторизованными, безопасными и ожидаемыми», со скоростью, превышающей возможности ручной проверки.
Вопросы о финансировании и стимулах
Письмо призывает к увеличению инвестиций в киберзащиту, особенно для организаций, поддерживающих критически важные услуги.
Симант Сегал, генеральный директор BreachLock, отметил, что такой подход вызывает вопросы о стимулах.
«Компании, просящие правительства финансировать инструменты ИИ для защиты, — это те же самые компании, которые получат оплату за их поставку… рекомендуемый ответ не является нейтральным», — сказал Сегал.
Джон Странд, владелец Black Hills Information Security, заявил, что наиболее действенной рекомендацией является призыв к более широкому обмену данными об угрозах.
«Единственная рекомендация, которая имеет вес… это более широкий обмен IOCs», — сказал Странд.
Коалиция заявила, что для противодействия угрозе потребуются скоординированные действия промышленности и правительств.
«Устраните самые опасные уязвимости, проверьте исправления и делитесь тем, что работает, чтобы другие могли опираться на это», — говорится в письме. Группа заявила, что такие усилия могут помочь укрепить защиту предприятий и организаций, управляющих критической инфраструктурой.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Gyana Swain




