Семь нидерландских служб безопасности и государственных органов предупредили, что искусственный интеллект меняет ландшафт киберугроз, ускоряя этапы атаки — от обнаружения уязвимостей до их эксплуатации. Они призвали организации действовать немедленно, отметив, что задержка в устранении уязвимостей может иметь последствия, распространяющиеся на критически важные системы и данные граждан.
Предупреждение было опубликовано в совместном заявлении, участниками которого стали Главное управление разведки и безопасности Нидерландов (AIVD), Служба военной разведки и безопасности Нидерландов, Национальный центр кибербезопасности (NCSC), Национальный координатор по борьбе с терроризмом и обеспечению безопасности (NCTV), прокуратура, государственное управление информационных технологий CIO Rijk и национальная полиция.
Как искусственный интеллект расширяет масштаб атаки?
В заявлении говорится, что злоумышленники могут использовать искусственный интеллект для обнаружения и эксплуатации уязвимостей до того, как защищающие организации успеют их выявить. Он также ускоряет разработку вредоносных программ, помогает писать более убедительные фишинговые сообщения и позволяет масштабно персонализировать кампании по дезинформации.
Нидерландские органы подчеркнули, что для осуществления такой деятельности необязательно получать доступ к наиболее совершенным моделям искусственного интеллекта: легкодоступные модели уже способны поддерживать подобные атаки. Это означает, что угроза не ограничивается технически продвинутыми субъектами, а может распространиться на более широкий круг злоумышленников.
Что практически меняется для организаций?
В заявлении руководителям рекомендовано начать с завершения внедрения базовых мер безопасности, сокращения поверхности атаки и замены устаревших систем, которые больше не получают обновлений безопасности. В документе однозначно критикуются неустановка обновлений или задержка с их установкой; отмечается, что возникновение атак из-за подобной халатности невозможно оправдать.
Органы также призвали организации планировать работу, исходя из предположения, что злоумышленник способен проникнуть в систему, и готовиться к реагированию на предупреждающие признаки, связанные с искусственным интеллектом. Они предупредили, что слабая защита может привести к длительным перебоям в работе критически важных систем и утечке больших объёмов имён, адресов и идентификационных номеров, что повлечёт ущерб для конфиденциальности и финансов.
Почему одного технического решения недостаточно?
Генеральный директор Национального центра кибербезопасности Matthijs van Amelsfort заявил, что искусственный интеллект автоматизирует цепочку атаки — от обнаружения уязвимости до её злоупотребительного использования, — поэтому базовые меры становятся ещё более важными. В заявлении отмечается, что ключевой шаг имеет не только технический, но также культурный и просветительский характер.
Анализ certi.news: Важность предупреждения заключается в том, что оно представляет искусственный интеллект не как отдельную угрозу, а как фактор, ускоряющий уже существующие слабости в управлении обновлениями, проектировании систем и осведомлённости сотрудников и руководителей. Согласно приведённым данным, заявление не доказывает, что каждая атака станет более сложной, но показывает, что стоимость доступа к убедительным наступательным инструментам снижается, а зависимость от не обновлённых средств защиты становится более опасной. Открытым остаётся вопрос о способности организаций превратить предупреждение в постоянные операционные практики, а не во временную реакцию после взлома.