Модель штучного інтелекту Anthropic Mythos, до якої Microsoft отримала попередній доступ у рамках програми Project Glasswing, виявляє вразливості в продуктах компанії швидше, ніж інженери встигають їх виправляти. Тому в першу чергу вони займаються найнебезпечнішими — помилки середнього ступеня загрози відклали на потім, а «легкі» взагалі в планах не значаться. Проблема в тому, що розгорнути небезпечну атаку можна і через ланцюжок уразливостей, що вважаються безпечними.

Джерело зображення: Kevin Ku / unsplash.com
Керівництво Microsoft розкрило проблему співробітникам на зустрічі, що відбулася в середині травня. На одному зі слайдів було показано, що тільки в квітні Mythos знайшла 90 «критичних» і 141 «серйозну» помилку в популярній програмі SharePoint; у травні їх було виявлено ще більше. Під час зустрічі інженерам встановили крайній термін до 31 травня, коли у Microsoft закінчувався попередній доступ до моделі Anthropic. Тобто, якщо 1 червня компанія випускає патч, то слід виходити з того, що 2 червня кіберзлочинці матимуть відомості про закриті вразливості.
Microsoft досі усуває вразливості, які виявила Mythos, і з огляду на їхню велику кількість, навіть з ресурсами софтверного гіганта доводиться спочатку займатися лише найсерйознішими. Далі компанія має намір переключитися на помилки «середнього» ступеня серйозності, свідчать її внутрішні документи; проблеми «низького» ступеня серйозності в документах не значаться взагалі. Цей підхід видається розумним компромісом, але тільки не в епоху, коли кібербезпекою займається ШІ: Mythos здатна об’єднувати в ланцюжок навіть уразливості низького ступеня загрози, експлуатуючи які, можна розгорнути серйозну атаку. У Microsoft це розуміють, заявили в компанії — техніка ланцюжка атак «давно розглядається як частина оцінки вразливостей та аналізу ризиків».

Джерело зображення: Philipp Katzenberger / unsplash.com
До «критичних» загроз Microsoft відносить хробаків, які можуть викликати збої в роботі систем і поширювати інше шкідливе ПЗ, переміщаючись мережевими ресурсами; «важливі» призводять до «порушення конфіденційності, цілісності або доступності користувацьких даних», а також до «порушення доступності обчислювальних ресурсів». Усунувши проблеми в цих категоріях, інженери компанії планують зайнятися «помірними» помилками — тільки в SharePoint їх налічується близько 300. Вивчені журналістами внутрішні документи Microsoft не містять даних щодо всього асортименту програмних продуктів компанії, але дають уявлення про масштаби проблеми. Коли компанія тільки почала роботу з Mythos у квітні, та виявила кілька сотень «критичних» і «важливих» вразливостей у таких продуктах, як Microsoft 365, Teams та Copilot. Станом на середину травня більшість із них ще не виправили. Вони не становлять чогось складного або екзотичного, але багато з них можуть використовуватися кіберзлочинцями, кажуть у компанії.
Зміна стратегії відображається і в публічній діяльності Microsoft. Щомісяця вона випускає оновлення безпеки для Windows: у червні усунула понад 200 вразливостей, і це, заявили тоді експерти, був рекордний показник; а 14 липня вийшло чергове оновлення з виправленням уже понад 600 помилок. Загальний обсяг вразливостей не вдасться «стабілізувати ще деякий час», визнали в Microsoft. Але підхід до вирішення проблеми доведеться міняти докорінно, вказують експерти: виправляти потрібно вразливості всього спектра — якщо провести аналогію з лікарнею, то з однаковими пріоритетами лікувати потрібно пацієнтів як із небезпечними для життя захворюваннями, так і з незначними травмами, які з часом можуть стати смертельними. У Microsoft з цим не сперечаються.
Microsoft, звичайно, не одна в усій галузі ПЗ — проблема стосується і проєктів з відкритим вихідним кодом, які підтримуються добровольцями, а продукти використовуються безкоштовно. Відкрите ПЗ лежить в основі інтернет-інфраструктури та інтегроване в багато сучасних технологій по всьому світу, зокрема в продукти таких гігантів, як Microsoft. Єдиного способу вирішення нової проблеми поки не вироблено. Зробити це буде непросто: навіть у Microsoft з її ресурсами спостерігається брак персоналу в «Центрі реагування на загрози безпеці». Навіть в епоху до ШІ його співробітники працювали на межі, обробляючи сотні й тисячі повідомлень на місяць. Дефіцит кадрів за цим напрямком відображає корпоративну філософію Microsoft: усунення вразливостей — це витрати, а розробка нових продуктів — прибуток; тому залучати найкращих інженерів до завдань із забезпечення безпеки компанія не хоче. Ситуація лише погіршуватиметься. Скоро Mythos наздоженуть інші моделі ШІ, а отже, кількість звернень зростатиме. Ліцензії із закритим кодом Microsoft теж не врятують — вихідні коди компанії час від часу потрапляють до рук хакерів.
Оригінал статті: 3dnews.ru
