Μια ερευνητική προεπισκόπηση ενός συστήματος τεχνητής νοημοσύνης (AI) έκανε αθόρυβα κάτι που ανάγκασε κάθε διευθυντή ασφάλειας πληροφοριών (CISO) να αναθεωρήσει σχεδόν κάθε διαδικασία αντιμετώπισης απειλών που είχε στον νου του. Δίχως ανθρώπινη καθοδήγηση σε κάθε βήμα που εκτελούσε, το νέο αυτό μοντέλο τεχνητής νοημοσύνης εντόπισε χιλιάδες ευπάθειες μηδενικής ημέρας σε κάθε μεγάλο λειτουργικό σύστημα και πρόγραμμα περιήγησης. Όχι σε χρόνια. Όχι σε μήνες. Σε εβδομάδες.
Αυτή η τεχνητή νοημοσύνη ήταν το Claude Mythos Preview. Και ενώ η κοινότητα ασφάλειας συζητά τον ρόλο της τεχνητής νοημοσύνης στην άμυνα, το ερώτημα για την επιθετική της ικανότητα μόλις απαντήθηκε από μόνο του.
Το ερώτημα για τους ηγέτες της κυβερνοασφάλειας δεν είναι πλέον αν η τεχνητή νοημοσύνη μπορεί να αλλάξει το τοπίο των απειλών. Το έχει ήδη κάνει. Το ερώτημα είναι: Έχετε ξεκινήσει να την χρησιμοποιείτε προτού αρχίσουν να την χρησιμοποιούν οι αντίπαλοι σας;
«Το χρονικό περιθώριο για να αναλάβετε δράση δεν μετριέται σε μήνες. Είναι τώρα.»
Η μεγάλη στιγμή του Mythos: Τι άλλαξε στην πραγματικότητα
Για να καταλάβετε γιατί έχει μεγάλη σημασία, πρέπει να κατανοήσετε τι ήταν αυτό που έκανε το Mythos διαφορετικό από κάθε αυτοματοποιημένο εργαλείο ασφάλειας που προηγήθηκε.
Η παραδοσιακή σάρωση για ευπάθειες είναι πλέον μηχανική. Πραγματοποιεί αντιστοίχιση μοτίβων. Ελέγχει γνωστές υπογραφές έναντι γνωστών αδυναμιών. Εργαλεία fuzzing εισάγουν τυχαία δεδομένα σε έναν στόχο και παρακολουθούν για τυχόν κολλήματα ή καταρρεύσεις. Τα εργαλεία στατικής ανάλυσης αναλύουν συντακτικά τον κώδικα για κοινά λάθη. Πρόκειται για ισχυρά εργαλεία, ωστόσο λειτουργούν θεμελιωδώς αντιδραστικά -εντοπίζουν αυτό που έχουν εκπαιδευτεί να ψάχνουν.
Το Mythos σκέφτεται ορθολογικά. Συνδέει τις παρατηρήσεις μεταξύ τους. Κατανοεί το πλαίσιο (context). Εντόπισε ένα σφάλμα ηλικίας 27 ετών στο λειτουργικό σύστημα OpenBSD -μια ευπάθεια που βρισκόταν αόρατη σε κώδικα παραγωγής από το 1997. Άνθρωποι ερευνητές ασφάλειας εξέταζαν αυτόν τον πηγαίο κώδικα για σχεδόν τρεις δεκαετίες. Η τεχνητή νοημοσύνη τον βρήκε σε ένα κλάσμα του χρόνου.
Όπως είναι κατανοητό, δεν έχουμε να κάνουμε με μία σταδιακή βελτίωση στα εργαλεία. Πρόκειται για μία κατηγορηματική μετατόπιση στο ποιος βρίσκει πρώτος τις ευπάθειες -και πόσο γρήγορα το κάνει.
Και το Mythos δεν πρόκειται να παραμείνει μόνο του για πολύ ακόμα. Η OpenAI, η Google DeepMind και άλλα εργαστήρια αιχμής αναπτύσσουν συγκρίσιμες ικανότητες. Ο εκδημοκρατισμός των επιθετικών εργαλείων που βασίζονται στην τεχνητή νοημοσύνη -του «Spud» και των διαδόχων του- σημαίνει ότι η εξελιγμένη ικανότητα αλυσιδωτής εκμετάλλευσης ευπαθειών δεν θα περιορίζεται για πολύ ακόμα στους προϋπολογισμούς και στις χρηματοδοτήσεις κρατικών οντοτήτων.
Το δίλημμα του αμυνόμενου: Δίνοντας μάχη σε έναν πόλεμο του χθες
Τα περισσότερα εταιρικά προγράμματα ασφάλειας σχεδιάστηκαν για έναν κόσμο όπου οι επιτιθέμενοι λειτουργούν με ανθρώπινη ταχύτητα. Ετήσιες ασκήσεις παρείσδυσης. Τριμηνιαίες σαρώσεις ευπαθειών. Εγκατάσταση επιδιορθώσεων κώδικα σε μηνιαίο κύκλο. Σε εκείνον τον κόσμο, οι αμυνόμενοι είχαν χρόνο.
Αυτός ο κόσμος δεν υπάρχει πια.
Οι επιθέσεις που βασίζονται στην τεχνητή νοημοσύνη εκτελούνται αδιάκοπα. Οι αντίπαλοι δεν παίρνουν ρεπό τα Σαββατοκύριακα. Δεν χάνουν ή παραλείπουν μια ευπάθεια επειδή ο αναλυτής ήταν κουρασμένος. Δεν χρειάζονται μήνες για μία αλυσίδα εκμετάλλευσης -το κάνουν σε ώρες. Το χάσμα μεταξύ του χρόνου εντοπισμού και του χρόνου εκμετάλλευσης στο οποίο βασίζονταν πάντα οι αμυνόμενοι για να κερδίσουν χρόνο αντίδρασης, καταρρέει.
«Το χάσμα μεταξύ του χρόνου εντοπισμού και του χρόνου εκμετάλλευσης, στο οποίο βασίζονταν πάντα οι αμυνόμενοι για να κερδίσουν χρόνο αντίδρασης, καταρρέει.» -Abbas Kudrati
Ας εξετάσουμε την επιφάνεια επίθεσης των ψηφιακών ταυτοτήτων. Καθώς οι επιχειρήσεις κλιμακώνουν την υϊοθέτηση της τεχνητής νοημοσύνης και εφαρμόζουν αυτόνομους πράκτορες AI στα περιβάλλοντα τους δημιουργούν εκατομμύρια μη ανθρώπινες ταυτότητες -λογαριασμούς υπηρεσιών, κλειδιά API, τεκμήρια OAuth, διαπιστευτήρια CI/CD κ.ά.
Σε πολλά από τα παραπάνω έχουν εκχωρηθεί υπερβολικά προνόμια. Πολλά άλλα ΄λειτουργούν και να δρουν χωρίς παρακολούθηση ή επιτήρηση. Και πολλά «επιζούν» (επιχειρησιακά) περισσότερο από τους ανθρώπους που τα δημιούργησαν. Ένας αντίπαλος με τεχνητή νοημοσύνη δεν χρειάζεται να επιτεθεί στη δικτυακή περίμετρο σας χρησιμοποιώντας «brute force» -βρίσκει τον δρόμο του μέσω λογικής ανάλυσης στο σύνολο των ψηφιακών σας ταυτοτήτων, μεταπηδώντας από ένα εσφαλμένα διαμορφωμένο διαπιστευτήριο στο επόμενο.
Αναρωτηθείτε: Αν ένας πράκτορας AI άρχιζε να εξερευνά το περιβάλλον σας απόψε το βράδυ, πόσος χρόνος θα χρειαζόταν μέχρι να εντοπίσει κάτι; Και πόσος χρόνος χρειάζεται μέχρι να το μάθετε εσείς;
Αν δεν μπορείτε να απαντήσετε και στα δύο μέρη αυτού του ερωτήματος με σιγουριά και αυτοπεποίθηση τότε έχετε ένα πρόβλημα που κανένα πλαίσιο συμμόρφωσης δεν πρόκειται να λύσει για εσάς.
Το πλαίσιο APEX: Ξεπερνώντας τον επιτιθέμενο μέσω της αρχιτεκτονικής
Δεν μπορείτε να προλάβετε έναν επιτιθέμενο με τεχνητή νοημοσύνη εφαρμόζοντας απλώς επιδιορθώσεις κώδικα (patches). Η επιφάνεια των ευπαθειών είναι πολύ μεγάλη, η ταχύτητα πολύ υψηλή και η ικανότητα ορθολογικής σκέψης πολύ εξελιγμένη. Αυτό που μπορείτε να κάνετε είναι να τον ξεπεράσετε μέσω της αρχιτεκτονικής.
Στην Silverfort ανέπτυξαν ένα πρακτικό πλαίσιο ακριβώς για τη συγκεκριμένη πρόκληση -το APEX: AI-Powered Exposure eXchange. Πέντε πυλώνες, καθένας από τους οποίους είναι άμεσα εφαρμόσιμος από το πρωί της επόμενης ημέρας.

Θεωρήστε δεδομένη την παραβίαση
Σταματήστε να λειτουργείτε σαν μία παραβίαση να αποτελεί ένα υποθετικό μελλοντικό σενάριο. Η δυνατότητα αξιοποίησης ενός κενού ασφαλείας (εκμετάλλευση) με ταχύτητα τεχνητής νοημοσύνης ενδέχεται να σημαίνει την παραβίαση της τρέχουσας κατάστασης ασφαλείας σας με τρόπους που η (τεχνολογική) στοίβα σας δεν έχει ακόμα εντοπίσει.
Σχεδιάστε τους μηχανισμούς ελέγχου, και τις όποιες διαδικασίες και σενάρια παρακολούθησης και απόκρισης σας με την παραδοχή ότι κάτι έχει ήδη πάει στραβά.
Στην πράξη, αυτό σημαίνει την εκτέλεση ασκήσεων καταδίωξης απειλών (threat hunts) που ξεκινούν από την παραδοχή μιας ενεργής παραβίασης, αντί να περιμένετε την εμφάνιση ειδοποιήσεων/συναγερμών. Εφαρμόστε τεχνολογίες παραπλάνησης -παγίδες (honeypots), παραπλανητικά/ δολωματικά διαπιστευτήρια και δοκιμαστικούς λογαριασμούς υπηρεσιών (canary service accounts) -για τον έγκαιρο εντοπισμό εσωτερικών και καθοδηγούμενων από AI μετακινήσεων (lateral movement) και τη διασφάλιση ότι το SIEM σας (είτε πρόκειται για το Microsoft Sentinel, το Splunk είτε για κάποια άλλη αντίστοιχη πλατφόρμα) είναι ρυθμισμένο για να ανιχνεύει ανώμαλα μοτίβα αυθεντικοποίησης (ελέγχου της ταυτότητας) τόσο σε ανθρώπινες όσο και σε μη ανθρώπινες ταυτότητες, και όχι μόνο για ανιχνεύσεις που βασίζονται σε υπογραφές.
Εντάξτε την ομάδα διαχείρισης ταυτοτήτων (identity team) στην ομάδα ανταπόκρισης σε περιστατικά (incident response) από την πρώτη κιόλας μέρα. Οι μη ανθρώπινες ταυτότητες -λογαριασμοί υπηρεσιών, κλειδιά API, διαπιστευτήρια OAuth- αποτελούν πλέον τον κύριο φορέα εσωτερικής μετακίνησης για επιτιθέμενους ταχύτητας AI, ωστόσο στα περισσότερα «εγχειρίδια» ανταπόκρισης σε περιστατικά εξακολουθούν να μην αντιμετωπίζονται με την πρέπουσα προσοχή.
Εκείνες οι πλατφόρμες που παρέχουν αδιάκοπη, σε πραγματικό χρόνο παρακολούθηση της αυθεντικοποίησης σε κάθε ψηφιακή ταυτότητα δίνουν στο κέντρο επιχειρήσεων ασφάλειας (SOC) σας την δυνατότητα να εντοπίζει τις «εσωτερικές ή πλευρικές μετακινήσεις» με ταχύτητα AI προτού κλιμακωθούν. Ξεκινήστε θέτοντας ένα δύσκολο ερώτημα: Τι θα εντόπιζαν πραγματικά τα τρέχοντα εργαλεία σας αν ένας πράκτορας AI άρχιζε να μετακινείται εντός του περιβάλλοντός σας απόψε το βράδυ;
Διαρκής προτεραιοποίηση
Οι ετήσιες ασκήσεις παρείσδυσης (pen test) έχουν πεθάνει ως κύριος μηχανισμός διασφάλισης. Αντικαταστήστε τις περιοδικές ασκήσεις και δοκιμές με διαρκή ιεράρχηση των ευπαθειών με τη βοήθεια τεχνητής νοημοσύνης.
Δεν χρειάζεται να βρείτε κάθε ευπάθεια -πρέπει να γνωρίζετε ποιες θα συνέδεε πρώτες σε μια αλυσίδα ένας επιτιθέμενος με AI και να κλείσετε αυτά τα κενά προτού το κάνει εκείνος.
Για τις ομάδες που αναρωτιούνται από πού να ξεκινήσουν: αναζητήστε λύσεις που αξιολογούν και «βαθμολογούν» τις ευπάθειες βάσει της δυνατότητας εκμετάλλευσης (exploitability) τους και της ακτίνας ζημιάς -όχι μόνο βάσει σοβαρότητας κατά CVSS- και που ενημερώνουν αυτές τις βαθμολογίες συνεχώς καθώς το περιβάλλον σας αλλάζει.
Οι πλατφόρμες προστασίας εφαρμογών νέφους (Cloud-Native Application Protection Platforms – CNAPPs) όπως το Wiz, το Prisma Cloud ή το Microsoft Defender for Cloud, φέρνουν στην επιφάνεια μονοπάτια επίθεσης σε ολόκληρη την υποδομή νέφους σας δείχνοντας ακριβώς τους τρόπους που ένας αντίπαλος θα συνέδεε εσφαλμένες διαμορφώσεις και ευπάθειες μεταξύ τους, αντί να παρουσιάζουν μια απλή λίστα από CVEs.
Συνδυάστε τις με ένα επίπεδο ασφάλειας ταυτοτήτων: πλατφόρμες όπως της Silverfort παρέχουν συνεχή παρακολούθηση της συμπεριφοράς ελέγχου ταυτότητας σε κάθε ταυτότητα -ανθρώπινη και μη ανθρώπινη- κλείνοντας το κρίσιμο χάσμα μεταξύ της ανακάλυψης ευπαθειών και της εκμετάλλευσης που βασίζεται σε ταυτότητες.
Ένας επιτιθέμενος με AI δεν εκμεταλλεύεται μόνο ελαττώματα κώδικα· εκμεταλλεύεται εσφαλμένες διαμορφώσεις ταυτοτήτων και διαπιστευτήρια με υπερβολικά προνόμια για να μετακινηθεί εσωτερικά μόλις παρεισδύσει. Ο συνδυασμός της ορατότητας πάνω στα μονοπάτια και στις διαδρομές επίθεσης από τη πλατφόρμα CNAPP και του ελέγχου ταυτοτήτων σε πραγματικό χρόνο από την πλατφόρμα ασφάλειας ταυτοτήτων σας είναι αυτό που διαχωρίζει τους οργανισμούς που απλώς σαρώνουν από τους οργανισμούς που μειώνουν ουσιαστικά και πραγματικά την εκμεταλλεύσιμη επιφάνεια κινδύνου τους.
Εξαλείψτε την υπονοούμενη εμπιστοσύνη
Κάθε ταυτότητα -ανθρώπινη, μη ανθρώπινη και πράκτορας AI- πρέπει να επαληθεύεται εκ νέου σε κάθε βήμα, κάθε φορά. Αυτό είναι το Zero Trust στην πιο αληθινή του μορφή. Όχι ως όρος μάρκετινγκ, αλλά ως αρχιτεκτονική αρχή που επιβάλλεται στο επίπεδο της ταυτότητας. Αν ένας λογαριασμός υπηρεσίας έχει υπερβολικά προνόμια, ένας επιτιθέμενος με AI θα τον εντοπίσει. Ο ρόλος σας είναι να εγγυηθείτε ότι όταν τον βρει, ο λογαριασμός υπηρεσίας δεν θα έχει τίποτα χρήσιμο που θα μπορούσε να αποτελέσει αντικείμενο κακόβουλης εκμετάλλευσης.
Ανταλλάξτε πληροφορίες απειλών
Κανένας μεμονωμένος οργανισμός δεν έχει την ορατότητα να αμυνθεί μόνος του ενάντια στις απειλές με ταχύτητα AI. Το μοντέλο του συνασπισμού Glasswing -για την μη ανταγωνιστική, αμυντική ανταλλαγή πληροφοριών που σχετίζονται με απειλές- είναι η μόνη βιώσιμη πορεία προς τη συλλογική άμυνα. Γίνετε μέλος σε κάποιον τέτοιο συνασπισμό ή κοινοπραξία. Αλλιώς, δημιουργήστε έναν. Το χάσμα πληροφοριών απειλών μετριέται πλέον σε λεπτά, όχι σε μήνες.
Ο Abbas Kudrati, συνεργάτης της Silverfort έχει βιώσει τη δύναμη αυτού του μοντέλου από πρώτο χέρι. Νωρίς στη θητεία του ως επικεφαλής στρατηγικής εταιρικής ασφάλειας, έγινε μέλος ενός συνασπισμού ανταλλαγής πληροφοριών απειλών σε επίπεδο κλάδου, όταν δείκτες μιας συντονισμένης εκστρατείας κατάχρησης διαπιστευτηρίων άρχισαν να εμφανίζονται στα περιβάλλοντα των οργανισμών-μελών.
Το πρώτο ίδρυμα που εντόπισε ασυνήθιστα μοτίβα επαλήθευσης της ταυτότητας λογαριασμών υπηρεσιών -συνδέσεις από απρόσμενες γεωγραφικές περιοχές, πρόσβαση σε ευαίσθητα APIs στις 3 τα ξημερώματα- κοινοποίησε τους δείκτες παραβίασης στα μέλη του συνασπισμού εντός λίγων ωρών. Από τους οργανισμούς που ήταν μέλη, τρεις είχαν ήδη καταφέρει να αποκλείσουν τα σχετικά διανύσματα επίθεσης προτού ο αντίπαλος προλάβει να μεταβεί στο επόμενο στάδιο (της επίθεσης). Κανένας μεμονωμένος οργανισμός δεν είχε την πλήρη εικόνα (της επίθεσης) από μόνος του. Μαζί ωστόσο, εξουδετερώσαμε μια εκστρατεία, την οποία ο καθένας από μόνος τους θα χρειαζόταν ημέρες ή και εβδομάδες για να την προσδιορίσει και να την περιορίσει. Αυτή η εμπειρία εδραίωσε την πεποίθησή: ότι στην εποχή των απειλών ταχύτητας AI, η συλλογική άμυνα δεν είναι μια στρατηγική επιλογή -αποτελεί το επίπεδο αναφοράς.
Αναβαθμίστε την επιθετικής σας ικανότητα
Χρησιμοποιήστε τις ίδιες δυνατότητες τεχνητής νοημοσύνης και αμυντικά. Δημιουργήστε και θέστε σε εφαρμογή στο εσωτερικό σας ασκήσεις κόκκινης ομάδας (red teaming) που βασίζονται σε AI προτού τις αναπτύξουν εξωτερικοί αντίπαλοι εναντίον σας. Η ίδια ικανότητα ορθολογικής σκέψης που κάνει το Mythos επικίνδυνο, το καθιστά ανεκτίμητο ως εργαλείο για τον αμυνόμενο. Οι οργανισμοί που κερδίζουν αυτόν τον αγώνα δρόμου είναι εκείνοι που χρησιμοποιούν την τεχνητή νοημοσύνη επιθετικά, με ασφάλεια, στα δικά τους περιβάλλοντα, με το δικό τους χρονοδιάγραμμα.
Πως δείχνει η καλή ασφάλεια στον κόσμο των επιθέσεων AI
Δεν πρόκειται για ένα σενάριο καταστροφολογίας. Πρόκειται για ένα σημείο καμπής -και τα σημεία καμπής ανταμείβουν τους οργανισμούς που κινούνται πρώτοι.
Οι CISOs που θα καθορίσουν την αρχιτεκτονική ασφάλειας της επόμενης δεκαετίας θέτουν ήδη διαφορετικά ερωτήματα στις ομάδες τους. Και δεν είναι του τύπου «έχουμε εγκαταστήσει τις επιδιορθώσεις κώδικα;» αλλά «τι θα έβαζε στόχο πρώτα ένας επιτιθέμενος με AI;» Και επίσης όχι «έχουμε προγραμματισμένη μία άσκηση παρείσδυσης;» αλλά «πώς μοιάζει η συνεχής επιφάνεια έκθεσης μας αυτήν ακριβώς τη στιγμή;» και όχι «πόσους λογαριασμούς υπηρεσιών έχουμε;» αλλά «πόσους από αυτούς κατέχει στην πραγματικότητα κάποιος;»
Η τεχνολογία δεν αποτελεί το εμπόδιο. Η προθυμία να επαναπροσδιοριστούν τα ερωτήματα που θέτουμε είναι.
Το Mythos προσδιόρισε ένα σφάλμα 27 ετών που ήταν αόρατο από το 1997. Η τεχνητή νοημοσύνη δεν δημιούργησε αυτήν την ευπάθεια. Αυτό που άλλαξε είναι το ποιος την ανακαλύπτει πρώτος. Η δουλειά σας -και η δουλειά μας- είναι να διασφαλίσουμε ότι οι αμυνόμενοι θα φτάσουν εκεί πριν από τους επιτιθέμενους.
Τρεις ενέργειες για αυτό το τρίμηνο
- Προβείτε σε μία αξιολόγηση της επιφάνειας επίθεσης σας αξιοποιώντας AI. Κατανοήστε τι θα έβλεπε ένας επιτιθέμενος με AI στο περιβάλλον σας προτού το δει κάποιος από αυτούς.
- Ελέγξτε κάθε μη ανθρώπινη ταυτότητα. Λογαριασμοί υπηρεσιών, κλειδιά API, διακριτικά OAuth -εντοπίστε τι διαθέτει υπερβολικά προνόμια, τι δεν παρακολουθείται και τι δεν ανήκει σε κανέναν.
- Γίνετε μέλος ή δημιουργήστε έναν συνασπισμό ανταλλαγής πληροφοριών απειλών ειδικό για τον κλάδο σας. Η συλλογική άμυνα με ταχύτητα μηχανής είναι η μόνη βιώσιμη απάντηση στις απειλές ταχύτητας AI.
Πηγή: Silverfort