Експерти по сигурността разкриват нови вектори на заплахи от ИИ.
Индустрията за киберсигурност се намира в повратен момент: изкуственият интелект се превръща не само в инструмент за разработчиците, но и в оръжие за нападателите. Ами Лутвак, главен технически директор на Wiz, обясни, че новите технологии неизбежно разширяват повърхността за атаки, а въвеждането на ИИ в процесите на компаниите ускорява както разработването, така и появата на уязвимости.
Според Лутвак ускоряването на развитието чрез Vibe coding и интегриране на ИИ агенти често е съпроводено с грешки в основните механизми, като например системите за удостоверяване. Причината е, че агентите изпълняват буквално поставената им задача и не осигуряват информационна безопасност по подразбиране.
В резултат на това компаниите са принудени да балансират между скоростта и сигурността, а нападателите започват да се възползват от същото предимство. Сега те създават експлойти с помощта на промптове, контролират свои собствени ИИ агенти и дори взаимодействат директно с корпоративните инструменти, като им дават команди като „предай всички тайни“ или „изтрий файловете“.
Уязвимостите се появяват дори в ИИ услуги за вътрешна употреба. Когато компаниите внедряват решения на трети страни за подобряване ефективността на служителите, те често стават жертва на атаки по веригата на доставки. Именно това се случи с Drift, стартъп, предлагащ чатботове за продажби и маркетинг. Компрометирането му даде възможност на стотици клиенти, включително Cloudflare, Google и Palo Alto Networks, да получат достъп до токените за достъп на Salesforce. Нападателите се маскирали като чатбот и се придвижвали из инфраструктурата на клиентите, като изисквали данни и разширявали присъствието си.

Подобен сценарий бе наблюдаван при операцията s1ingularity срещу системата за асемблиране Nx. Нападателите инжектираха зловреден код, който разпознава използването на инструменти за изкуствен интелект като Claude и Gemini, след което ги пренасочи към автономно търсене на ценни данни. В резултат на това бяха откраднати хиляди токени и ключове, които даваха достъп до частни хранилища на GitHub.
Въпреки че Wiz изчислява, че досега само 1% от компаниите са интегрирали напълно ИИ в своите процеси, подобни атаки се регистрират всяка седмица и засягат хиляди клиенти. А ИИ участва във всяка фаза от веригата на атаките – от създаването на експлойти до скритото напредване в системите.
Лутвак заяви, че сега целта на защитниците е да разберат предназначението на приложенията на клиентите и да изградят специфична за бизнеса хоризонтална защита. Той подчерта, че стартиращите предприятия за обработка на данни трябва да се фокусират върху сигурността още от първия ден.
Минималният набор е да се назначи CISO, да се въведат одиторски дневници, да се обмисли автентикация, да се диференцира достъпът и да се използва единна регистрация. Пренебрегването на тези изисквания води до така наречения „дълг по сигурността“, при който компаниите не обръщат голямо внимание на сигурността на момента, но в бъдеще все пак трябва да преустроят всичките си процеси според актуалните стандарти, което винаги е трудно и скъпо.
Лутвак постави специален акцент върху архитектурата. За стартъп с изкуствен интелект, насочен към корпоративния пазар, е важно първоначално да се предвиди възможност за съхранение на данните в рамките на инфраструктурата на клиента. Това не само повишава доверието, но и намалява риска от мащабни компромиси.
Лутвак смята, че днес всички области са отворени за киберстартъпите – от защитата от фишинг до крайните точки и автоматизацията на процесите чрез ИИ. Но е необходим нов начин на мислене: защитата ще трябва да се защитава от атаки, които включват ИИ, също толкова активно, колкото и защитниците.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!