Η τεχνητή νοημοσύνη εξελίσσεται τόσο γρήγορα στην κυβερνοασφάλεια, που ακόμα και οι κολοσσοί του χώρου σηκώνουν τα χέρια ψηλά. Σύμφωνα με εσωτερικά έγγραφα και ηχογραφήσεις που έφερε στο φως το ProPublica, η Microsoft βρέθηκε αντιμέτωπη με έναν πρωτοφανή εφιάλτη: το AI μοντέλο Claude Mythos της Anthropic ξετρύπωσε τόσα κενά ασφαλείας στον κώδικά της, που οι μηχανικοί της απλά δεν προλαβαίνουν να γράφουν patches.
«Τρέχουμε και δεν φτάνουμε»: Το Project Glasswing
Σε εσωτερική συνάντηση της Microsoft, οι ομάδες ασφαλείας εξέταζαν τα αποτελέσματα του «Project Glasswing», ενός προγράμματος που χρησιμοποιεί το Claude Mythos για να ξεσκονίζει το λογισμικό της εταιρείας. Τα συμπεράσματα ήταν σοκαριστικά. Το εργαλείο ανακάλυπτε ευπάθειες με τέτοια ταχύτητα, που οι developers περιέγραφαν την καθημερινότητά τους ως έναν χαμένο αγώνα δρόμου.
Μόνο τον Απρίλιο, το Mythos εντόπισε 90 κρίσιμα και 141 σημαντικά κενά ασφαλείας στο SharePoint. Τον Μάιο ο αριθμός αυτός εκτοξεύθηκε, με τα στελέχη να πιέζουν απεγνωσμένα για διορθώσεις πριν αυτές οι δυνατότητες περάσουν στα χέρια τρίτων.
Η παγίδα των «μικρών» bugs και τα Attack Chains
Μέχρι σήμερα, η τακτική της βιομηχανίας ήταν απλή: διορθώνεις αμέσως τις σοβαρές τρύπες και αφήνεις τα μικρά bugs για αργότερα. Το AI όμως άλλαξε τους κανόνες του παιχνιδιού.
Τα σύγχρονα μοντέλα δεν βλέπουν τα bugs μεμονωμένα. Μπορούν να συνδέσουν 4-5 αμελητέα σφάλματα μεταξύ τους, δημιουργώντας μια αλυσίδα επίθεσης (attack chain) που παραβιάζει ολοκληρωτικά ένα σύστημα. Όπως εξήγησε ο πρώην επικεφαλής AI της NSA, Vinh Nguyen, τα παραδοσιακά μοντέλα αξιολόγησης κινδύνου είναι πλέον άχρηστα, αφού το AI εκμεταλλεύεται συνδυασμούς που ο ανθρώπινος νους προσπερνούσε.
600+ patches σε μία ενημέρωση
Η πίεση αυτή αποτυπώθηκε ξεκάθαρα στα πρόσφατα updates της Microsoft. Τον Ιούνιο η εταιρεία διόρθωσε πάνω από 200 ευπάθειες, αριθμός που τότε θεωρήθηκε ρεκόρ. Λίγες εβδομάδες μετά, το ρεκόρ διαλύθηκε με μια ενημέρωση που περιλάμβανε περισσότερες από 600 διορθώσεις.
Η ίδια η Microsoft παραδέχεται ότι το κύμα των νέων ευπαθειών δεν πρόκειται να κοπάσει. Για να αντέξει τον όγκο, ρίχνει στη μάχη περισσότερο προσωπικό αλλά και δικά της εργαλεία AI, ενώ η Anthropic είχε δώσει πρόσβαση στο Mythos σε μόλις 50 μηχανικούς της εταιρείας για να προλάβουν τα χειρότερα.
Με τα μάτια του Techmaniacs
Το ρεπορτάζ αυτό αποκαλύπτει μια σκληρή πραγματικότητα: το πρόβλημα στην κυβερνοασφάλεια δεν είναι πια το πώς θα βρεις μια τρύπα στον κώδικα, καθώς αυτό το κάνει το AI σε δευτερόλεπτα. Το πρόβλημα είναι ότι καμία ομάδα μηχανικών στον κόσμο δεν μπορεί να γράφει διορθώσεις με την ταχύτητα που ένα μοντέλο παράγει αναφορές.
Αν εταιρείες με τους αστείρευτους πόρους της Microsoft δυσκολεύονται να ακολουθήσουν τον ρυθμό, φανταστείτε τι έχει να γίνει σε μικρότερους οργανισμούς, τράπεζες ή δημόσιες υποδομές. Το AI έχει ήδη μετατρέψει την κυβερνοασφάλεια σε παιχνίδι ταχύτητας. Για πρώτη φορά, οι αμυνόμενοι φαίνεται να χάνουν τη μάχη της ταχύτητας. Και αυτό είναι ίσως η μεγαλύτερη αλλαγή που έφερε η τεχνητή νοημοσύνη στην κυβερνοασφάλεια.