Sete entidades de segurança e governamentais dos Países Baixos alertaram que a inteligência artificial está a mudar o panorama das ameaças cibernéticas ao acelerar as fases do ataque, desde a descoberta das vulnerabilidades até à sua exploração. As entidades instaram as instituições a agir imediatamente, considerando que o atraso na correção das vulnerabilidades deixa consequências que podem estender-se aos sistemas críticos e aos dados dos cidadãos.
O alerta foi emitido numa declaração conjunta da qual participaram o Serviço Geral de Inteligência e Segurança dos Países Baixos (AIVD), o Serviço de Inteligência e Segurança Militar dos Países Baixos, o Centro Nacional de Cibersegurança (NCSC), o Coordenador Nacional de Contraterrorismo e Segurança (NCTV), o Ministério Público, a Direção de Informação Governamental CIO Rijk e a Polícia Nacional.
Como é que a inteligência artificial amplia o alcance do ataque?
A declaração referiu que os atacantes podem utilizar a inteligência artificial para descobrir e explorar vulnerabilidades antes que as entidades defensoras consigam detetá-las. Também torna mais rápido o desenvolvimento de malware, ajuda a redigir mensagens de phishing mais convincentes e permite personalizar campanhas de desinformação em grande escala.
As entidades neerlandesas sublinharam que a execução destas atividades não exige necessariamente acesso aos modelos de inteligência artificial mais avançados; os modelos facilmente disponíveis já são capazes de apoiar este tipo de ataques. Isto significa que a ameaça não se limita a entidades tecnicamente avançadas, podendo estender-se a um leque mais amplo de atacantes.
O que muda, na prática, para as instituições?
A declaração recomendou aos gestores que começassem por concluir as medidas básicas de segurança, reduzir a superfície de ataque e substituir os sistemas antigos que já não recebem atualizações de segurança. Criticou claramente a não instalação ou o adiamento das atualizações, considerando indefensável que ocorram ataques devido a este tipo de negligência.
As entidades também instaram as instituições a planear partindo do pressuposto de que um atacante conseguirá entrar no sistema e a preparar-se para lidar com indicadores de alerta associados à inteligência artificial. Alertaram que defesas fracas podem provocar interrupções prolongadas nos sistemas críticos e a fuga de grandes quantidades de nomes, endereços e números de identificação, com os consequentes danos relacionados com a privacidade e o dinheiro.
Por que razão o tratamento técnico, por si só, não é suficiente?
O diretor-geral do Centro Nacional de Cibersegurança, Matthijs van Amelsfort, afirmou que a inteligência artificial automatiza a cadeia de ataque, desde a descoberta da vulnerabilidade até à sua utilização abusiva, e que, por isso, as medidas básicas se tornam ainda mais importantes. A declaração considera que o passo mais importante não é apenas técnico, mas também cultural e de sensibilização.
Leitura da certi.news: A importância do alerta reside no facto de não apresentar a inteligência artificial como uma ameaça independente, mas como um fator que acelera as fragilidades já existentes na gestão das atualizações, na conceção dos sistemas e na consciencialização dos funcionários e gestores. De acordo com os dados apresentados, a declaração não prova que todos os ataques se tornarão mais complexos, mas demonstra que o custo de acesso a ferramentas ofensivas convincentes está a diminuir e que a dependência de defesas desatualizadas se torna mais perigosa. A questão em aberto é a capacidade das instituições de transformar o alerta em práticas operacionais contínuas, e não numa resposta temporária após a ocorrência da violação.