پرش به محتوای اصلی

گوگل به سازمان‌های زیرساختی حیاتی: اسکنرهای هوش مصنوعی ما بد نخواهند بود

دِ رجیستر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۱۶:۳۰حدود 4 دقیقه مطالعه

Gemini 3.8 Flash Cyber ​​و Wiz's Red Agent برای محافظت از بیمارستان‌ها، حمل‌ونقل عمومی و فناوری همکاری می‌کنند.

گوگل با ابتکار Scan for Good خود به قطار سیستم‌های هوش مصنوعی دفاعی برای سیستم‌های حیاتی جهش کرده است و می‌گوید که مدل‌های شکار تهدید آن قبلا به‌طور مستقل مسائل امنیتی حیاتی را در بیمارستان‌ها، شهرداری، اپراتور راه‌آهن عمومی و ارائه‌دهندگان فناوری بزرگ کشف کرده‌اند. پس از این ربات ها نترسید. این ابتکار که روز پنجشنبه اعلام شد، از Gemini 3.8 Flash Cyber ​​گوگل، نسخه ای از مدل تنظیم شده برای شکار و رفع اشکالات نرم افزاری، و Wiz’s Red Agent استفاده می کند - این عامل هوش مصنوعی فروشگاه امنیت ابری متعلق به گوگل است.

سیستم‌های هوش مصنوعی نوردهی‌های عمومی را آشکار می‌کنند و مسیرهای حمله را در سراسر خدمات عمومی، زیرساخت‌های حیاتی و سازمان‌های غیرانتفاعی نشان می‌دهند و سپس این موارد را برای تأیید و اصلاح به محققان امنیت انسانی تحویل می‌دهند. گال ناگلی، رئیس امنیت تهاجمی Wiz، به The Register گفت: «این برنامه در چند ماه گذشته فعال بوده است، و با این راه‌اندازی رسمی، آن را در سطح جهانی گسترش می‌دهیم. "هیچ تاریخ پایان مشخصی وجود ندارد." این شبیه به ابتکار OpenAI's Daybreak for Frontline Defenders است که در اوایل ماه جاری اعلام شد.

این برنامه یک میلیارد دلار اعتبار برای یارانه دادن به خدمات OpenAI و آموزش برای مدافعان سایبری محدود به منابع، از جمله محافظت از سیستم های آب و انرژی، بانک های محلی، دولت های محلی، سازمان های غیرانتفاعی و پروژه های منبع باز توزیع می کند. و مانند برنامه جدید OpenAI، شراکت Wiz و Google DeepMind به دنبال افشای اطلاعاتی است که نشان می‌دهد عوامل هوش مصنوعی گوگل نیز از سندباکس خود فرار کرده و وب‌سایت‌های شرکت‌های دیگر را هک کرده‌اند - همانطور که عوامل توسعه‌یافته توسط OpenAI، Anthropic و Meta، و اینها همانهایی هستند که ما از آنها می‌دانیم.

همچنین زمانی که ترس وجودی از هوش مصنوعی کشتن تمام بشریت به اوج خود رسیده است. هدف از AI برای خیر (نه بد) Scan for Good استفاده از عوامل امنیتی تهاجمی و Gemini 3.8 Flash Cyber ​​است، نه بد. هنگامی که صراحتا توسط سازمان‌هایی که برای ارزیابی درخواست می‌کنند یا تحت برنامه‌های پاداش باگ قابل اجرا و سیاست‌های افشای آسیب‌پذیری مجاز باشند، هوش مصنوعی وب‌سایت‌ها، APIها و برنامه‌های کاربردی که در معرض عموم قرار دارند را بررسی می‌کنند و سپس با سازمان‌ها برای یافتن و رفع آن‌ها همکاری می‌کنند.

هر یافته احتمالی توسط یک انسان بررسی و تایید می‌شود و ویز اطمینان می‌دهد که «انسان‌ها مسئول تأیید تأثیر و تصمیم‌گیری در مورد افشا خواهند بود». وقتی ربات‌ها و انسان‌ها مشکلی جدی را شناسایی می‌کنند، انسان‌ها با سازمان آسیب‌دیده تماس می‌گیرند و با آنها برای رفع حفره‌های امنیتی همکاری می‌کنند. سیستم‌های هوش مصنوعی Google قبلا به سازمان‌های مهم و ارائه‌دهندگان فناوری کمک کرده‌اند تا خطرات جدی و مرتبط با اینترنت را پیدا کنند، از جمله آسیب‌پذیری حیاتی GitHub Actions در یکی از مخازن عمومی Snowflake.

در این اکسپدیشن شکار اشکال، که از طریق برنامه افشای آسیب‌پذیری HackerOne Snowflake انجام شد، عامل قرمز Wiz به طور مستقل یک آسیب‌پذیری تزریق اسکریپت را در snowflakedb/snowflake-connector-net شناسایی کرد. این نقص به یک کاربر احراز هویت نشده اجازه می‌دهد تا با باز کردن یک مشکل GitHub با عنوانی که مخصوص ساخته شده بود، دستورات دلخواه را در یک اجراکننده GitHub Actions اجرا کند. Wiz این مشکل را در 23 ژوئن فاش کرد و Snowflake آن را در همان روز برطرف کرد، اعتبار آسیب‌دیده را چرخاند و از طریق گزارش‌های حسابرسی دقیق تأیید کرد که Wiz تنها بازیگر در طول پنجره قرار گرفتن در معرض است.

نمونه‌های دنیای واقعی Biz متعلق به گوگل چندین نمونه دیگر از هوش مصنوعی خود را برای همیشه ارائه کرد و گفت که همه این‌ها قبل از تأیید اعتبار توسط ویز توسط مدل‌ها به‌طور مستقل کشف شده‌اند، اما «فقط به اندازه‌ای فاصله دارند که تأثیر دنیای واقعی را تأیید کنند». در آن مرحله، آنها به طور خصوصی سازمان آسیب دیده را در مورد این موضوع مطلع کردند و به آن کمک کردند تا آسیب پذیری را برطرف کند. برخی از این موارد عبارتند از: یک کلید مدیر در معرض دسترسی خواندن، نوشتن، و حذف دسترسی به 8.8 میلیون فایل در یک "بایگانی مهم ملی" متعلق به یک کشور بی نام خاورمیانه را فعال می کند.

تخصیص مجموعه صحیح مجوزها نقص را برطرف کرد. یک بیمارستان عمومی با کنترل‌های دسترسی از دست رفته اطلاعات تماس کارکنان را در معرض دید قرار داد و به هر کسی امکان کنترل آنلاین یک کانال هشدار تلفن همراه در سراسر بیمارستان را داد. سایت رزرو قرار ملاقات عمومی یک بیمارستان خصوصی از یک روش آپلود ناامن استفاده می‌کرد که به مهاجمان اجازه می‌داد کنترل سرور بیمارستان را در دست بگیرند و شناسه‌های بیمار، اطلاعات بالینی و امضاهای رضایت را دریافت کنند. سرویس داده های عمومی شهرداری اطلاعات حساس شخصی، بهداشتی و مالی مربوط به حدود 5000 نفر از ساکنان سالخورده را افشا کرد.

Wiz خطر را بدون جمع آوری مجموعه داده انبوه تأیید کرد. یک اپراتور راه آهن عمومی یک پایگاه داده تولید نشتی داشت که جلسات مدیر فعال را نشان می داد. این امر می‌توانست به مجرمان اجازه دهد تا کنترل مسیرها، برنامه‌ها، اعلان‌های خدمات و حساب‌های مدیر را در دست بگیرند - اساسا کل سیستم حمل و نقل را مختل می‌کند. Wiz به اپراتور کمک کرد تا سیستم را ایمن کند. آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) نیز مهر تایید خود را به Scan for Good داد و ویز به ما گفت که آژانس دفاع سایبری آمریکا در مورد این ابتکار راهنمایی ارائه کرده است.

نیک اندرسن، مدیر موقت CISA در بیانیه ای گفت: «در زمان تهدیدات در حال تحول، کشف آسیب پذیری دفاعی به تقویت زیرساخت دیجیتالی کشور کمک می کند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Google to critical infra orgs: Our AI scanners won't be evil, promise

Gemini 3.8 Flash Cyber and Wiz's Red Agent team up to protect hospitals, public transit, and tech

همه‌ی اخبار فناوری