← Alla nyheter

Computer Sweden · 3 tim sedan Vetenskap

AI hittar så många säkerhetsbrister i Windows att Microsoft inte hinner med

Var försiktig med vad du önskar dig. Det fick Microsoft nyligen erfara när man upptäckte att AI – istället för att göra Windows säkrare genom att hjälpa företaget att täppa till säkerhetshål – kunde hjälpa hackare att hitta brister snabbare än Microsoft hinner åtgärda dem. Det har försatt Microsoft i en svår sits. Ska företaget avsätta en potentiellt enorm mängd resurser för att åtgärda varje säkerhetsproblem som AI upptäcker så fort som möjligt? Eller ska man skynda sig att täppa till de viktigaste, och ta itu med de mindre allvarliga senare till en betydligt lägre kostnad? Företagets beslut kan få enorma konsekvenser. I åratal har Microsoft mött kritik från många inom den amerikanska regeringen på grund av hur ofta dess teknik har hackats, vilket potentiellt har äventyrat landets säkerhet. Vissa kongressledamöter har föreslagit att regeringen ska begränsa kontrakten med Microsoft tills

Var försiktig med vad du önskar dig. Det fick Microsoft nyligen erfara när man upptäckte att AI – istället för att göra Windows säkrare genom att hjälpa företaget att täppa till säkerhetshål – kunde hjälpa hackare att hitta brister snabbare än Microsoft hinner åtgärda dem.

Det har försatt Microsoft i en svår sits. Ska företaget avsätta en potentiellt enorm mängd resurser för att åtgärda varje säkerhetsproblem som AI upptäcker så fort som möjligt? Eller ska man skynda sig att täppa till de viktigaste, och ta itu med de mindre allvarliga senare till en betydligt lägre kostnad?

Företagets beslut kan få enorma konsekvenser. I åratal har Microsoft mött kritik från många inom den amerikanska regeringen på grund av hur ofta dess teknik har hackats, vilket potentiellt har äventyrat landets säkerhet. Vissa kongressledamöter har föreslagit att regeringen ska begränsa kontrakten med Microsoft tills företaget bevisar att det kan erbjuda bättre säkerhet. Federala kontrakt värda miljarder dollar skulle kunna dras tillbaka.

För att få en bättre inblick i vad som kan hända, låt oss titta på AI:s nyupptäckta enastående förmåga att hitta säkerhetshål och buggar.

Mythos och Project Glasswing

Microsofts AI-relaterade säkerhetsproblem är en följd av lanseringen av Anthropics AI-modell Mythos, som är utformad för att hantera cybersäkerhet och biologisk forskning. Ett av målen är att upptäcka säkerhetsbrister så snabbt som möjligt, så att mjukvaruföretag och cybersäkerhetsföretag kan åtgärda dem innan hackare hittar luckorna.

Anthropics tidiga tester visade att Mythos var spektakulärt framgångsrikt när det gällde att hitta säkerhetsbrister i Windows. ”Inom 31 minuter genererade Mythos sin första proof-of-concept-exploit för en sårbarhet i Windows-kärnan”, rapporterade Axios i juni.

Anthropic konstaterade att testerna av Mythos ”avslöjar ett tydligt faktum: AI-modeller har nått en nivå av kodningsförmåga där de kan överträffa alla utom de mest skickliga människorna när det gäller att hitta och utnyttja sårbarheter i programvara.

”Mythos Preview har redan hittat tusentals sårbarheter med hög allvarlighetsgrad, däribland några i alla större operativsystem och webbläsare. Med tanke på hur snabbt AI utvecklas kommer det inte dröja länge innan sådana förmågor sprids, potentiellt även till aktörer som inte är fast beslutna att använda dem på ett säkert sätt. Konsekvenserna – för ekonomier, allmän säkerhet och nationell säkerhet – kan bli allvarliga.”

Därför beslutade Anthropic att starta ett säkerhetsprojekt som kallas Project Glasswing, vilket företaget beskriver som ”ett brådskande försök att utnyttja dessa förmågor i defensivt syfte.”

Många företag utöver Anthropic deltar i satsningen, däribland Microsoft, Google, Amazon, Nvidia, Apple och andra. I teorin är det en utmärkt idé. Att hitta och åtgärda sårbarheter innan hackare hinner göra det, så att alla blir säkrare. Vad kan gå fel?

Mycket, visar det sig. Vem som helst har tillgång till Mythos, och Mythos har hittat säkerhetshål och buggar betydligt snabbare än vad företagen – särskilt Microsoft – hinner åtgärda dem. Som Pro Publica rapporterade i slutet av juli: ”Microsoft har svårt att åtgärda dem tillräckligt snabbt.”

För lite, för sent?

För närvarande åtgärdar Microsoft endast de farligaste buggarna och säkerhetshålen. Och enligt Pro Publica ”tyder interna dokument på att Microsoft planerar att så småningom åtgärda brister av ’måttlig’ allvarlighetsgrad som upptäckts av Mythos. Dokumenten nämnde inte buggar av ’låg’ allvarlighetsgrad.”

Det är ganska typiskt för den prioritering som många företag använder när de beslutar hur mycket resurser de ska satsa på att täppa till säkerhetshålen. Men vissa experter anser att det i AI-åldern är ett farligt sätt att hantera säkerheten på.

Vinh Nguyen, tidigare AI-chef och chefsdataforskare vid den amerikanska säkerhetstjänsten NSA och numera senior teknisk rådgivare åt Anthropic samt seniorforskare inom AI vid Council on Foreign Relations, är särskilt oroad över att denna strategi är föråldrad. Han sa till Pro Publica: ”Problemet nu är att man kan kedja ihop fyra brister på låg nivå, och det kan motsvara en hög allvarlighetsgrad. För ett företag som Microsoft kan den nuvarande prioriteringsstrategin innebära att man underskattar riskerna.”

Det har redan visat sig svårt för Microsoft att hinna med att åtgärda buggar och säkerhetshål sedan lanseringen av Mythos. I juli månads Patch Tuesday-utgåva åtgärdades det största antalet buggar i Microsofts historia – 622 stycken. Från och med nu kommer det bara att bli svårare.

Farorna för Microsoft

Microsoft är redan i blåsväder för sitt sätt att hantera säkerheten. För ett år sedan, i en av de värsta attackerna mot Microsofts teknik, hackades Sharepoint. Tiotusentals servrar drabbades, däribland inte bara tusentals företag utan även många viktiga myndigheter.

National Institutes of Health (NIH) och National Nuclear Security Administration (NNSA), som ansvarar för USA:s kärnsäkerhet, fanns bland offren. Detsamma gällde Department of Homeland Security (DHS), Cybersecurity and Infrastructure Security Agency, Transportation Security Administration, Customs and Border Protection och Federal Emergency Management Agency, bland många andra.

Redan innan dess hotade vissa kongressledamöter med att säga upp avtalen med Microsoft om företaget inte förbättrade säkerheten. Vid ett tillfälle skickade senatorerna Eric Schmitt (R-MO) och Ron Wyden (D-OR) ett hotfullt brev till Pentagon där de krävde att man inte skulle öka användningen av Microsoft-produkter.

”Vi skriver med stor oro över att försvarsdepartementet satsar ännu hårdare på en misslyckad strategi att öka sitt beroende av Microsoft, samtidigt som kongressen och regeringen granskar de oroande bristerna i cybersäkerheten som ledde till en omfattande hackning av högt uppsatta amerikanska tjänstemäns kommunikation”, stod det bland annat i brevet.

Varken hacket eller brevet ledde till några konkreta åtgärder. Men det kan ändras på ett ögonblick om det sker ytterligare en stor attack. Det verkar oundvikligt att hackare kommer att börja utnyttja hur snabbt Mythos upptäcker säkerhetshål och buggar, särskilt om Microsoft inte åtgärdar dem alla.

Nästa stora hackerattack, driven av AI, kan visa sig vara mycket farlig – inte bara för företag och regeringar, utan även för Microsoft.

Läs hela artikeln hos Computer Sweden →

Metodai Nyheter är en nyhetsaggregator. Hela artikeln finns hos källan. Upphovsrätten tillhör respektive medium.