Штучний інтелект Mythos викриває прогалини безпеки Microsoft ще до їх виправлення

ІІ-аналітик Microsoft випереджає розробників: як компанія бореться з лавиною вразливостей

Штучний інтелект Anthropic Mythos, до якого Microsoft отримала ранній доступ у рамках програми Project Glasswing, виявляє слабкі місця в програмних продуктах компанії швидше, ніж інженери встигають їх усувати. Через це пріоритет надається найкритичнішим проблемам, тоді як вразливості середнього рівня відкладаються, а незначні взагалі не входять до поточних планів. Однак, така стратегія може бути ризикованою, адже зловмисники здатні використовувати ланцюжки, здавалося б, нешкідливих вразливостей для здійснення масштабних атак.

Джерело зображення: Kevin Ku / unsplash.com

Джерело зображення: Kevin Ku / unsplash.com

Керівництво Microsoft повідомило про цю проблему співробітникам під час зустрічі в середині травня. На одному зі слайдів було представлено дані, згідно з якими лише у квітні Mythos виявила 90 “критичних” та 141 “серйозну” помилку в популярному застосунку SharePoint. У травні кількість знайдених недоліків зросла. Інженерам було встановлено дедлайн – 31 травня, оскільки саме цього дня закінчувався термін попереднього доступу Microsoft до моделі Anthropic. Це означає, що вже 1 червня компанія випускає оновлення, а 2 червня кіберзлочинці потенційно вже матимуть інформацію про виправлені вразливості.

Microsoft досі працює над усуненням вразливостей, виявлених Mythos. Враховуючи їхню велику кількість, навіть із ресурсами софтверного гіганта, компанії доводиться фокусуватися спочатку на найбільш критичних. Згідно з внутрішніми документами, надалі планується переключитися на виправлення помилок середнього рівня серйозності, тоді як проблеми низького рівня в документах взагалі не згадуються. Такий підхід може здаватися логічним компромісом, але в епоху, коли кібербезпекою займається ШІ, це стає проблематичним. Mythos здатна комбінувати навіть незначні вразливості в ланцюжок, що може призвести до серйозної атаки. У Microsoft усвідомлюють цю загрозу, зазначаючи, що техніка ланцюгових атак “давно розглядається як частина оцінки вразливостей та аналізу ризиків”.

Джерело зображення: Philipp Katzenberger / unsplash.com

Джерело зображення: Philipp Katzenberger / unsplash.com

До “критичних” загроз Microsoft відносить черв’яків, здатних викликати збої в роботі систем та розповсюджувати інше шкідливе програмне забезпечення, переміщуючись мережевими ресурсами. “Важливі” вразливості призводять до “порушення конфіденційності, цілісності або доступності користувацьких даних”, а також до “порушення доступності обчислювальних ресурсів”. Після усунення проблем цих категорій, інженери компанії планують взятися за “помірні” помилки – тільки для SharePoint їх налічується близько 300. Хоча внутрішні документи, вивчені журналістами, не містять повної картини по всьому асортименту програмних продуктів Microsoft, вони дають уявлення про масштаб проблеми. Коли компанія почала працювати з Mythos у квітні, модель виявила кілька сотень “критичних” та “важливих” вразливостей у таких продуктах, як Microsoft 365, Teams та Copilot. Станом на середину травня більшість із них ще не були виправлені. Ці недоліки не є надто складними чи екзотичними, але багато з них можуть бути використані кіберзлочинцями, зазначають у компанії.

Зміна стратегії безпеки також відбивається на публічній діяльності Microsoft. Щомісяця компанія випускає оновлення безпеки для Windows. У червні було усунуто понад 200 вразливостей, що, за оцінками експертів, стало рекордним показником. 14 липня вийшло чергове оновлення з виправленням понад 600 помилок. У Microsoft визнають, що стабілізувати загальний обсяг вразливостей “ще деякий час не вдасться”. Однак, експерти наголошують на необхідності докорінно змінювати підхід до вирішення проблеми: потрібно виправляти вразливості всього спектру. Якщо провести аналогію з лікарнею, то лікувати потрібно пацієнтів як з небезпечними для життя захворюваннями, так і з незначними травмами, які з часом можуть стати смертельними. Microsoft не заперечує цього.

Microsoft, звісно, не єдина в цій проблемі в галузі програмного забезпечення. Проблема стосується і проєктів з відкритим вихідним кодом, які підтримуються волонтерами, а їхні продукти використовуються безкоштовно. Відкрите програмне забезпечення є основою інтернет-інфраструктури та інтегроване в багато сучасних технологій по всьому світу, зокрема й у продукти таких гігантів, як Microsoft. Поки що єдиного способу вирішення нової проблеми не вироблено. Це буде непросто: навіть Microsoft, попри свої ресурси, відчуває брак персоналу у “Центрі реагування на загрози безпеки”. Ще до епохи ШІ співробітники цього центру працювали на межі, обробляючи сотні й тисячі повідомлень щомісяця. Дефіцит кадрів у цій сфері відображає корпоративну філософію Microsoft: усунення вразливостей – це витрати, а розробка нових продуктів – прибуток. Тому компанія не надто прагне залучати найкращих інженерів до завдань забезпечення безпеки. Ситуація лише погіршуватиметься. Скоро інші моделі ШІ наздоженуть Mythos, а отже, кількість звернень зростатиме. Ліцензії із закритим кодом Microsoft також не є панацеєю – вихідні коди компанії час від часу потрапляють до рук хакерів.

Порада від Soft Portal:

Новини про зростання кількості вразливостей та зусилля Microsoft щодо їх усунення є важливим сигналом для всіх користувачів. Важливо пам’ятати про необхідність своєчасного оновлення програмного забезпечення та застосування базових правил кібербезпеки, щоб мінімізувати ризики для своїх даних та пристроїв.

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *