مسابقه ایمن سازی اینترنت در جریان است
دولت استرالیا از زمان افشای هک شدن آن در اوایل سال جاری در حال تلاش بوده است. در مجمع عمومی سازمان ملل در ماه گذشته، آنتونی آلبانیز، نخست وزیر استرالیا به اشتراک گذاشت که مدل های OpenAI، به میل خود، به داده های خصوصی از پایگاه داده مدیکر این کشور دسترسی داشته اند - علاوه بر این که حداقل سه آژانس دولتی دیگر را بررسی کرده یا به دنبال نفوذ آنها بوده اند. همین هفته،…
دولت استرالیا از زمان افشای هک شدن آن در اوایل سال جاری در حال تلاش بوده است. در مجمع عمومی سازمان ملل در ماه گذشته، آنتونی آلبانیز، نخست وزیر استرالیا به اشتراک گذاشت که مدل های OpenAI، به میل خود، به داده های خصوصی از پایگاه داده مدیکر این کشور دسترسی داشته اند - علاوه بر این که حداقل سه آژانس دولتی دیگر را بررسی کرده یا به دنبال نفوذ آنها بوده اند.
همین هفته، قانونگذاران استرالیایی جیسون کوون، مدیر ارشد استراتژی OpenAI را به خاطر این حادثه به باد انتقاد گرفتند: «اگر شما داوطلبانه آن اطلاعات را در اختیار دولت قرار نمیدادید، ما هنوز امروز نمیدانستیم؟» سناتور جاناتون دونیام پرسید. کوون پاسخ داد: «آنچه شما می گویید یک نتیجه معقول است.
در همین حال، دولت این کشور خود را برای آینده هکهای مبتنی بر هوش مصنوعی آماده میکند: وزارت امور داخلی استرالیا به همه سازمانهای دولتی دستور داده است تا ظرف شش ماه آینده، سیستمهای قدیمی فناوری اطلاعات را شناسایی کرده و برنامهای برای حذف تدریجی آنها ایجاد کنند. وزیر امور داخله نوشت، در دنیایی که «قابلیتهای هوش مصنوعی مرزی فناوری کشورهای مشترک المنافع را هدف قرار داده است»، چنین نرمافزاری «خطری غیرقابل قبول برای دولت استرالیا» به همراه دارد.
استرالیا تنها یکی از کشورها، انجمن ها و شرکت های خصوصی است که برای موجی از هک های مبتنی بر هوش مصنوعی آماده می شود. جنایتکاران و گروه های اطلاعاتی تحت حمایت دولت اکنون از این فناوری برای اجرای حملات سایبری با سرعت، مقیاس و پیچیدگی بیشتر استفاده می کنند - از جمله ایمیل های فیشینگ بیش از حد شخصی و نفوذهای خودکار. بر اساس تحقیقات گروه اطلاعاتی تهدید گوگل، در نتیجه، تعداد آسیبپذیریهای امنیت سایبری که هر ماه افشا میشوند از ابتدای سال تاکنون دو برابر شده است.
[بخوانید: نگاهی شگفتانگیز به کارایی بیرحمانه هوش مصنوعی]
در پاسخ، تیم های فناوری اطلاعات در حال تقلا برای تقویت دفاعی خود هستند. استانیسلاو فورت، محقق سابق آنتروپیک که اکنون دانشمند ارشد شرکت امنیت سایبری AISLE است، به من گفت: «این چند ماه یا شاید یک سال است که باید در آن وظیفه ایمن سازی پایه نرم افزاری تمدن حل شود. و هوش مصنوعی نه تنها حملات سایبری را مؤثرتر میکند، بلکه سطحی را که ارزش هک کردن را دارد افزایش میدهد. فورت گفت که نفوذ به یک وب سایت یا اجرای یک حمله باج افزار زمان می برد، بنابراین هکرها به طور سنتی اهداف بزرگی را با سود قابل توجه انتخاب می کنند.
اما عوامل هک ارزان و خستگی ناپذیر به این معنی است که هر سازمان یا شخصی ممکن است ارزش هدف قرار دادن را داشته باشد. در همان زمان، متخصصان امنیت سایبری که من با آنها صحبت کردم، مطمئن بودند که می توانند به این موقعیت دست یابند. فورت گفت: "اگر ما بازی خود را در امنیت سایبری به عنوان یک زمینه افزایش دهیم، قطعا می توانیم با چالش ناشی از هوش مصنوعی روبرو شویم."
حملات سایبری به تاسیسات آبی مینه سوتا در تابستان گذشته پیش نمایشی از چیزهای آینده را ارائه می دهد. هکرهای مرتبط با ایران دهها شرکت آب را در مینهسوتا مختل کردند، بسیاری از آنها در جوامع کوچکی بودند که ممکن بود یک شخص اختصاصی امنیت سایبری در کارمندان نداشته باشند. جان اسرائیل، افسر ارشد امنیت اطلاعات مینه سوتا، به من گفت: «خوشبخت بودیم که یک اپراتور بسیار هوشیار بود که گفت: «هی، دیدم یک پمپ آفلاین شد». ایالت حوالی ساعت 3 صبح گزارشی از اپراتور دریافت کرد و ظرف دو ساعت شروع به بررسی و پاسخ کرد.
هکرها نقطه ضعفی را در رایانههای صنعتی هدف قرار دادند که چند روز قبل توسط آژانس امنیت سایبری و امنیت زیرساخت اعلام شده بود. شرکتهای آب به طور موقت از فرآیندهای دستی عقب نشینی کردند تا عملیاتی بمانند: به عنوان مثال، اسرائیل گفت، برای مثال، یک اپراتور آب ممکن است مجبور شود "هر چند ساعت یک بار به آن برج آب برود" تا مطمئن شود همه چیز کار می کند.
اگرچه هوش مصنوعی مستقیما در حملات سایبری مینه سوتا دخیل نبود، اما امیلی زیمر، سخنگوی خدمات فناوری اطلاعات مینه سوتا، به من گفت، "فرض می کنیم اکثر دشمنان از هوش مصنوعی استفاده می کنند" تا حملات خود را تقویت کنند. به عبارت دیگر، تصور اینکه یک هکر از این فناوری استفاده نکند، دشوار است. CISA توصیهای صادر کرد و به عوامل تهدید اشاره کرد که از بدافزارهای تولید شده توسط هوش مصنوعی برای هدف قرار دادن رایانههای مشابه در زیرساختهای حیاتی در سراسر کشور استفاده میکنند. اسرائیل گفت: «ما آسیبپذیریهای بیشتری را خواهیم دید، وصلههای بیشتری وجود خواهد داشت، و باید آنها را سریعتر اجرا کنیم تا از این حملات جلوگیری کنیم».
"و اعداد ما نشان می دهد که این مورد است." برای شهرهای کوچک با بودجه شهرهای کوچک که از خود در برابر هکرهای دولت ملی دفاع می کنند، چالش حتی بزرگتر است. اسرائیل گفت که خدمات فناوری اطلاعات مینه سوتا "ناوبرهای سایبری" را برای کمک به امنیت سایبری به سراسر ایالت می فرستد، اما "صدها و صدها شهر و شهر کوچک و چیزها" به کمک نیاز دارند.
دفاع کافی در برابر حملات هوش مصنوعی مستلزم تغییر پارادایم در امنیت سایبری است. از لحاظ تاریخی، متخصصان فناوری اطلاعات از زمان لوکس برخوردار بوده اند - مدافعان انسانی فقط باید سریعتر از دشمنان انسانی خود حرکت می کردند - اما هوش مصنوعی حملات بسیار بیشتر و سریع تری را ممکن می کند. البته، کارشناسان امنیت سایبری خودشان از هوش مصنوعی استفاده می کنند. اسرائیل گفت: "من نمی گویم آسمان در حال سقوط است." "همه ما باید ظرفیت خود را در نحوه پاسخگویی ایجاد کنیم." و بین مهاجمان و مدافعان عدم تقارن وجود دارد.
اولی از فناوریهای جدید با رها کردن استفاده میکند، اما شرکتها و سازمانهای دولتی تمایل دارند کندتر و محافظهکارتر عمل کنند.
به عنوان مثال، بیمارستان ها به ویژه اهدافی ارزشمند و آسیب پذیر برای حملات سایبری هستند. آنها مجموعه هایی از سوابق پزشکی، اطلاعات پرداخت و داده های کارآزمایی بالینی را ذخیره می کنند. مانند شرکت های آب محلی، آنها نیز می توانند فاقد منابع IT قابل توجهی باشند. با توجه به خطری که برای زندگی بیمار در اثر قطعی بزرگ وجود دارد، کلینیکها احتمالا باج میپردازند. جان ریگی، مشاور ملی امنیت سایبری و ریسک در انجمن بیمارستانهای آمریکا، امروز، بیمارستانها «باید فرض کنند که هر چیزی که به اینترنت متصل است، مخصوصا 100 درصد امن نیست».
حتی امکانات کوچک دارای هزاران رایانه، تلفن و دستگاههای پزشکی هستند که میتوانند نقطه تهاجم باشند—بنابراین Riggi نه تنها به ایمن کردن فناوری اطلاعات آنها کمک میکند، بلکه آنها را برای کار با روشهای آنالوگ در صورت هک ضعیف آماده میکند.
علاوه بر این، بیمارستان ها باید در اتخاذ تدافعی در برابر هوش مصنوعی مراقب باشند. ریگی گفت که یک کلینیک نمیتواند کد جدیدی را بدون اطمینان از غیرفعال کردن ونتیلاتورها، پمپهای تزریق دارو، دستگاههای اشعه ایکس و سایر دستگاههای مهم اجرا کند. اسکات گی، معاون مشاور ملی AHA برای امنیت سایبری و ریسک، به من گفت که شرکتهای فناوری دوست دارند «سریع حرکت کنند و چیزها را خراب کنند». "در حوزه مراقبت های بهداشتی، آن چیزها مردم هستند. ما نمی توانیم سریع حرکت کنیم و آنها را بشکنیم."
شانس هکرها برای ظهور بهتر و بهتر می شود. هوش مصنوعی به آنها اجازه میدهد تا هم سریعتر بهرهبرداری کنند و هم یک نفوذ واقعی را خودکار کنند. آدام میرز، معاون ارشد عملیات ضد دشمن در Crowdstrike، به من گفت که سازمانها قبل از اینکه در معرض خطر جدی قرار گیرند، یک ماه فرصت داشتند تا آسیبپذیریها را اصلاح کنند. او گفت که اکنون آنها ممکن است فقط 24 ساعت فرصت داشته باشند تا اصلاح کنند.
و این میتواند «تا جایی پیش برود که وقتی آسیبپذیری جدیدی ظاهر شد، 30 دقیقه فرصت دارید تا اصلاح کنید». یک بیمارستان، شبکه برق، سیستم آب، و در واقع هر تسهیلاتی که خدمات مهمی را در زمان واقعی ارائه میکند، به سادگی نمیتواند اجرای کد جدید را به این سرعت به خطر بیندازد.
وقتی صحبت کردیم، ریگی و گی آخر هفتهای را برای کمک به بیمارستانها برای محافظت از خود در برابر هکهای گستردهای که نقصهای امنیتی در Citrix NetScaler را هدف قرار میدهند، انجام میدادند، پلتفرمی که Riggi به من گفت که حدود 50 درصد بیمارستانها از آن استفاده میکنند. او گفت که NetScaler "معادل کنترل ترافیک هوایی" برای اطلاعات دیجیتالی است که در یک بیمارستان جریان دارد.
این باعث شد که این برنامه به هدف اصلی برای هکرها و برای بیمارستانها برای غیرفعال کردن و تعمیر آن دشوار باشد، زیرا ممکن است «اثرات آبشاری غیرقابل پیشبینی باشد که میتواند بر مراقبتهای بهداشتی تأثیر بگذارد». ریگی گفت: مشخص نیست که آیا هوش مصنوعی در توسعه حمله استفاده شده است یا خیر - همانطور که اغلب اتفاق می افتد - اما کشف و بهره برداری سریع آن را قابل قبول می کند.
بسیاری از سیستمهای فناوری اطلاعات شامل چندین دهه نرمافزار هستند که روی نرمافزارهای قدیمیتر قرار گرفتهاند. ریگی گفت که این بدان معناست که حمله فقط به یک برنامه یا محصول می تواند اثرات غیرقابل پیش بینی و گسترده ای در بیمارستان یا سازمان دیگر داشته باشد. لی کلاریچ، مدیر ارشد محصولات و فناوری در شرکت امنیت سایبری Palo Alto Networks، به من گفت: باید انتظار داشته باشیم که شاهد حملات بیشتر، حملات سریعتر و نیاز شرکتها برای تغییر سریعتر از آنچه که قبلا به آن عادت کردهاند، باشیم.
شرکت او نیمه اول سال را با عجله برای عرضه محصولی برای دفاع از زیرساخت های حیاتی در برابر هک های پیشرفته هوش مصنوعی سپری کرد. کلاریچ گفت: برای رفتن از ایدهپردازی به راهاندازی، در طی پنج ماه، ما هرگز کاری به این سرعت انجام ندادهایم.
اگرچه شرکتها و شهرهای کوچک ممکن است در پذیرش هوش مصنوعی برای امنیت سایبری کند باشند، اما میتوانند در ترکیب این فناوری در عملیات روزانه و در نتیجه، معرفی نقاط ضعف جدید نیز سریع عمل کنند. عوامل و رباتهای گفتگو ممکن است دادههای شخصی را ذخیره کرده و به بیرون درز کنند، یا فریب داده شوند تا اعتبارنامهها را به اشتراک بگذارند یا کدهای مخرب بنویسند. همانطور که مدلهای هوش مصنوعی مولد توانمندتر شدهاند، حتی کمتر قابل درک هستند - OpenAI اخیرا گزارش داد که مدلهایش تصاویر بارگذاری شده توسط کاربر را در وب ارسال میکنند.
هم برنامه نویسان و هم کارمندان غیر فنی در حال کدگذاری برنامه های جدید هستند که ممکن است ناامن باشند. آدام الی، مسئول امنیت هوش مصنوعی در Check Point، به من گفت: «ما شاهد استفاده هکرها از هوش مصنوعی برای حمله به رباتهای هوش مصنوعی شرکتها هستیم تا سپس از آن رباتهای هوش مصنوعی برای حمله به شرکتهای دیگر استفاده کنند. این حتی حسابهای هوش مصنوعی فردی کارکنان را که تحت نظارت شرکتی نیستند، در نظر نمیگیرد. تاد مارلین، مدیر عامل شرکت Guardrail Technologies به من گفت که هوش مصنوعی سازمانها را «در معرض تهدید دائمی از داخل و خارج قرار میدهد».
او با برخی از بزرگترین شرکتهای جهان قرارداد میبندد، اما متوجه میشود که آنها «فقط سعی میکنند حتی بفهمند در خانهشان چه میگذرد».
یک لایه دیگر از عدم قطعیت وجود دارد: متخصصان امنیت سایبری سعی می کنند خود را برای حملات هوش مصنوعی آماده کنند بدون اینکه به طور کامل بدانند ربات ها قادر به انجام چه کاری هستند. داون سانگ، استاد دانشگاه کالیفرنیا برکلی و دانشمند پژوهشی در متا، گروهی را اداره میکند که مسئول توسعه برخی از سختترین و پرکاربردترین تستهای قابلیتهای هک هوش مصنوعی است. اما پیشرفت سریع مدلهای مرزی، گروه او را ملزم میکند تا تستهای سختتری را با سرعت بیشتری توسعه دهند. سانگ که در مقام شخصی خود صحبت می کرد، به من گفت: "عمر معیار قبل از اشباع شدن نیز کوتاه تر می شود."
این چالشهای بزرگی را برای ما ایجاد میکند تا بتوانیم مرز را ارزیابی کنیم.»
متخصصان امنیت سایبری که من با آنها صحبت کردم، با تأکید بر اینکه زیرساخت دیجیتال موجود ما در حال حاضر مملو از نقص های امنیتی و کدهای نامرغوب نوشته شده است، حداقل امیدواری در مورد چگونگی استفاده از هوش مصنوعی برای تقویت امنیت ابراز کردند. شهرها و شرکتهای کوچک، فاقد منابع و یا حتی آگاهی زیاد در مورد امنیت سایبری، از قبل آسیبپذیر بودند.
هوش مصنوعی میتواند انگیزه و ابزاری را برای تعمیرات ساختاری جدی که مدتها به تعویق افتاده بود، فراهم کند - شناسایی و حذف آسیبپذیریها و نظارت بر نفوذ 24 ساعته. به عنوان مثال، مینهسوتا با OpenAI و Anthropic همکاری کرده است تا به پیشرفتهترین مدلهای هوش مصنوعی برای امنیت سایبری دسترسی پیدا کند. اما حتی این حرکت حاوی یک اعتراف است: فقط هوش مصنوعی می تواند ما را از هوش مصنوعی نجات دهد. از هر نظر که به آن نگاه کنید، وضعیت ممکن است روزی خارج از کنترل انسان باشد.
متن اصلی (انگلیسی)
The Race to Secure the Internet Is On
The Australian government has been scrambling since the revelation that, earlier this year, it was hacked. At the United Nations General Assembly last month, Australian Prime Minister Anthony Albanese shared that OpenAI models had, of their own accord, accessed private data from the nation’s Medicare database—in addition to probing or seeking to infiltrate at least three other government agencies. Just this week,…