Maher Yamout, pesquisador sênior de segurança da equipe de Pesquisa e Análise Global da Kaspersky (GReAT), alertou que o uso descontrolado de sistemas de inteligência artificial pode acrescentar novas vulnerabilidades e riscos às instituições, especialmente órgãos governamentais e operadores de infraestruturas sensíveis.
Yamout disse, em declarações à agência Anadolu, que um número crescente de instituições começou a usar inteligência artificial sem uma avaliação suficiente dos riscos de segurança associados à sua operação e integração aos sistemas existentes. Segundo ele, o problema inclui casos em que os sistemas recebem permissões de acesso mais amplas do que o necessário para executar suas tarefas.
Permissões e dados no centro do risco
O pesquisador explicou que a invasão de um sistema de inteligência artificial pode permitir que o invasor se beneficie das permissões concedidas pela instituição ao próprio sistema. O risco pode se estender aos dados coletados pelo sistema durante seu funcionamento, pois essas informações podem se tornar alvo de roubo caso o invasor consiga assumir o controle dele.
Isso não se limita ao acesso a bancos de dados, segundo o alerta, mas também envolve os sistemas e serviços aos quais a inteligência artificial se conecta. Quanto mais amplo o alcance do acesso, mais recursos poderão ser explorados em caso de invasão.
O que as instituições devem revisar?
Yamout instou cada instituição que utiliza inteligência artificial a realizar uma avaliação abrangente que determine o objetivo do uso do sistema, os dados aos quais ele pode acessar e os sistemas a ele vinculados. Ele também enfatizou a manutenção das permissões no nível mínimo possível e o fornecimento ao sistema apenas dos dados necessários para cumprir sua tarefa.
Ele também destacou a necessidade de controlar a conexão do sistema à internet, alertando que o acesso descontrolado pode levar ao vazamento de informações sensíveis. Essas recomendações mostram que a introdução da inteligência artificial em um ambiente operacional não deve ser tratada como uma adição de software isolada, mas como um novo elemento que possui permissões e conexões que devem ser definidas e monitoradas.
Instituições na Turquia continuam sendo alvo
Yamout relacionou os riscos da inteligência artificial a um contexto mais amplo envolvendo atividades de espionagem cibernética apoiadas por Estados. Ele disse que os grupos de ameaça persistente avançada (APT) mudam seus métodos de acordo com os acontecimentos regionais e globais e têm como alvo instituições governamentais e financeiras, além de entidades que mantêm dados sensíveis.
Ele explicou que o principal objetivo desses grupos é permanecer nos sistemas pelo maior tempo possível sem serem detectados, com o objetivo de coletar dados. Acrescentou que as informações se tornam mais valiosas para os invasores durante períodos de tensão geopolítica, observando que diferentes grupos APT tiveram como alvo a Turquia nos últimos meses e no ano passado.
Leitura da certi.news
A mudança prática destacada por este alerta não é o surgimento de uma vulnerabilidade específica em determinado produto, mas a transferência da inteligência artificial para uma posição na qual, às vezes, possui amplas permissões, dados e conexões. Por isso, a redução das permissões e o controle do acesso devem preceder a expansão do uso, especialmente em ambientes críticos.
A fonte também confirma que as soluções técnicas, por si só, não são suficientes; Yamout enfatizou a importância de aumentar a conscientização dos funcionários sobre os riscos de phishing e engenharia social. A declaração não fornece detalhes sobre um incidente de invasão específico nem um quadro de medição do nível de risco; portanto, as recomendações permanecem gerais, e cada instituição precisa traduzi-las em uma avaliação específica de seus sistemas e dados.