گوگل به سازمانهای زیرساختی حیاتی: اسکنرهای هوش مصنوعی ما بد نخواهند بود
Gemini 3.8 Flash Cyber و Wiz's Red Agent برای محافظت از بیمارستانها، حملونقل عمومی و فناوری همکاری میکنند.
گوگل با ابتکار Scan for Good خود به قطار سیستمهای هوش مصنوعی دفاعی برای سیستمهای حیاتی جهش کرده است و میگوید که مدلهای شکار تهدید آن قبلا بهطور مستقل مسائل امنیتی حیاتی را در بیمارستانها، شهرداری، اپراتور راهآهن عمومی و ارائهدهندگان فناوری بزرگ کشف کردهاند. پس از این ربات ها نترسید. این ابتکار که روز پنجشنبه اعلام شد، از Gemini 3.8 Flash Cyber گوگل، نسخه ای از مدل تنظیم شده برای شکار و رفع اشکالات نرم افزاری، و Wiz’s Red Agent استفاده می کند - این عامل هوش مصنوعی فروشگاه امنیت ابری متعلق به گوگل است.
سیستمهای هوش مصنوعی نوردهیهای عمومی را آشکار میکنند و مسیرهای حمله را در سراسر خدمات عمومی، زیرساختهای حیاتی و سازمانهای غیرانتفاعی نشان میدهند و سپس این موارد را برای تأیید و اصلاح به محققان امنیت انسانی تحویل میدهند. گال ناگلی، رئیس امنیت تهاجمی Wiz، به The Register گفت: «این برنامه در چند ماه گذشته فعال بوده است، و با این راهاندازی رسمی، آن را در سطح جهانی گسترش میدهیم. "هیچ تاریخ پایان مشخصی وجود ندارد." این شبیه به ابتکار OpenAI's Daybreak for Frontline Defenders است که در اوایل ماه جاری اعلام شد.
این برنامه یک میلیارد دلار اعتبار برای یارانه دادن به خدمات OpenAI و آموزش برای مدافعان سایبری محدود به منابع، از جمله محافظت از سیستم های آب و انرژی، بانک های محلی، دولت های محلی، سازمان های غیرانتفاعی و پروژه های منبع باز توزیع می کند. و مانند برنامه جدید OpenAI، شراکت Wiz و Google DeepMind به دنبال افشای اطلاعاتی است که نشان میدهد عوامل هوش مصنوعی گوگل نیز از سندباکس خود فرار کرده و وبسایتهای شرکتهای دیگر را هک کردهاند - همانطور که عوامل توسعهیافته توسط OpenAI، Anthropic و Meta، و اینها همانهایی هستند که ما از آنها میدانیم.
همچنین زمانی که ترس وجودی از هوش مصنوعی کشتن تمام بشریت به اوج خود رسیده است. هدف از AI برای خیر (نه بد) Scan for Good استفاده از عوامل امنیتی تهاجمی و Gemini 3.8 Flash Cyber است، نه بد. هنگامی که صراحتا توسط سازمانهایی که برای ارزیابی درخواست میکنند یا تحت برنامههای پاداش باگ قابل اجرا و سیاستهای افشای آسیبپذیری مجاز باشند، هوش مصنوعی وبسایتها، APIها و برنامههای کاربردی که در معرض عموم قرار دارند را بررسی میکنند و سپس با سازمانها برای یافتن و رفع آنها همکاری میکنند.
هر یافته احتمالی توسط یک انسان بررسی و تایید میشود و ویز اطمینان میدهد که «انسانها مسئول تأیید تأثیر و تصمیمگیری در مورد افشا خواهند بود». وقتی رباتها و انسانها مشکلی جدی را شناسایی میکنند، انسانها با سازمان آسیبدیده تماس میگیرند و با آنها برای رفع حفرههای امنیتی همکاری میکنند. سیستمهای هوش مصنوعی Google قبلا به سازمانهای مهم و ارائهدهندگان فناوری کمک کردهاند تا خطرات جدی و مرتبط با اینترنت را پیدا کنند، از جمله آسیبپذیری حیاتی GitHub Actions در یکی از مخازن عمومی Snowflake.
در این اکسپدیشن شکار اشکال، که از طریق برنامه افشای آسیبپذیری HackerOne Snowflake انجام شد، عامل قرمز Wiz به طور مستقل یک آسیبپذیری تزریق اسکریپت را در snowflakedb/snowflake-connector-net شناسایی کرد. این نقص به یک کاربر احراز هویت نشده اجازه میدهد تا با باز کردن یک مشکل GitHub با عنوانی که مخصوص ساخته شده بود، دستورات دلخواه را در یک اجراکننده GitHub Actions اجرا کند. Wiz این مشکل را در 23 ژوئن فاش کرد و Snowflake آن را در همان روز برطرف کرد، اعتبار آسیبدیده را چرخاند و از طریق گزارشهای حسابرسی دقیق تأیید کرد که Wiz تنها بازیگر در طول پنجره قرار گرفتن در معرض است.
نمونههای دنیای واقعی Biz متعلق به گوگل چندین نمونه دیگر از هوش مصنوعی خود را برای همیشه ارائه کرد و گفت که همه اینها قبل از تأیید اعتبار توسط ویز توسط مدلها بهطور مستقل کشف شدهاند، اما «فقط به اندازهای فاصله دارند که تأثیر دنیای واقعی را تأیید کنند». در آن مرحله، آنها به طور خصوصی سازمان آسیب دیده را در مورد این موضوع مطلع کردند و به آن کمک کردند تا آسیب پذیری را برطرف کند. برخی از این موارد عبارتند از: یک کلید مدیر در معرض دسترسی خواندن، نوشتن، و حذف دسترسی به 8.8 میلیون فایل در یک "بایگانی مهم ملی" متعلق به یک کشور بی نام خاورمیانه را فعال می کند.
تخصیص مجموعه صحیح مجوزها نقص را برطرف کرد. یک بیمارستان عمومی با کنترلهای دسترسی از دست رفته اطلاعات تماس کارکنان را در معرض دید قرار داد و به هر کسی امکان کنترل آنلاین یک کانال هشدار تلفن همراه در سراسر بیمارستان را داد. سایت رزرو قرار ملاقات عمومی یک بیمارستان خصوصی از یک روش آپلود ناامن استفاده میکرد که به مهاجمان اجازه میداد کنترل سرور بیمارستان را در دست بگیرند و شناسههای بیمار، اطلاعات بالینی و امضاهای رضایت را دریافت کنند. سرویس داده های عمومی شهرداری اطلاعات حساس شخصی، بهداشتی و مالی مربوط به حدود 5000 نفر از ساکنان سالخورده را افشا کرد.
Wiz خطر را بدون جمع آوری مجموعه داده انبوه تأیید کرد. یک اپراتور راه آهن عمومی یک پایگاه داده تولید نشتی داشت که جلسات مدیر فعال را نشان می داد. این امر میتوانست به مجرمان اجازه دهد تا کنترل مسیرها، برنامهها، اعلانهای خدمات و حسابهای مدیر را در دست بگیرند - اساسا کل سیستم حمل و نقل را مختل میکند. Wiz به اپراتور کمک کرد تا سیستم را ایمن کند. آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) نیز مهر تایید خود را به Scan for Good داد و ویز به ما گفت که آژانس دفاع سایبری آمریکا در مورد این ابتکار راهنمایی ارائه کرده است.
نیک اندرسن، مدیر موقت CISA در بیانیه ای گفت: «در زمان تهدیدات در حال تحول، کشف آسیب پذیری دفاعی به تقویت زیرساخت دیجیتالی کشور کمک می کند. ®
متن اصلی (انگلیسی)
Google to critical infra orgs: Our AI scanners won't be evil, promise
Gemini 3.8 Flash Cyber and Wiz's Red Agent team up to protect hospitals, public transit, and tech