Один із найбільших підрядників у сфері кібербезпеки в Сполучених Штатах озвучив те, про що дослідники безпеки попереджали цілий рік: передові моделі штучного інтелекту, створені для чат-ботів і помічників кодування, тепер здатні здійснювати кібератаки в основному самостійно. Для постійного висвітлення розробок у сфері безпеки ШІ див. AI Buzz Wire.
У новому звіті від Booz Allen Hamilton, опублікованому SC Media та The Register, який минулого тижня охопив світ промислової безпеки, було оцінено 18 моделей штучного інтелекту — дев’ять із США та дев’ять із Китаю — і виявлено, що одна з них автономно завершила повний ланцюжок кіберзнищення під час тестування: виявлення вразливостей, отримання доступу до цільової мережі та перехід до контролю на рівні адміністратора без втручання людини.
Одна модель завершила ланцюг вбивств
У звіті, відомому як Індекс кіберзброї, Claude Mythos з Anthropic назвав єдиною моделлю, яка завершила всю послідовність атак автономно. Кілька інших підійшли незручно близько. Згідно з повідомленням SC Media про результати, Grok-4.5 від xAI і GPT-5.6 Sol від OpenAI продемонстрували значний прогрес автономної атаки, досягнувши повного доступу до домену або бокового переміщення в зламаних мережах — проміжних кроків, які виконує оператор між початковим входом і повним контролем.
З точки зору кібербезпеки, ланцюг вбивств охоплює розвідку через використання, ескалацію та наполегливість. Модель, яка виконує це самостійно, ефективно функціонує як наступальний кібероператор, а не інструмент, який просто пише код експлойту, коли його запитують.
Упряж важливий, ніж модель
Можливо, найбільш значний висновок звіту стосується програмного забезпечення, а не моделей. Система атаки — каркас, який з’єднує модель штучного інтелекту з реальними інструментами злому, сканерами та фреймворками експлойтів — значно розширює будь-які наступальні можливості, які вже має модель. Модель середнього рівня, підключена до потужного джгута, може перевершити потужнішу модель, що працює в режимі raw, що означає, що бар’єр для автономної атаки падає з причин, які не мають нічого спільного з випуском наступної моделі.
Аналітики Booz Allen попереджають, що основні атаки за допомогою штучного інтелекту з боку фінансово вмотивованих злочинних груп і спонсорованих державою акторів зараз неминучі. Їхні прогнози: очікується, що більшість випробуваних моделей протягом шести місяців досягнуть рівня озброєння, порівнянного з сьогоднішніми лідерами. Фірма також закликає уряд США встановити кінцеві терміни для операторів критичної інфраструктури, щоб продемонструвати стійкість проти атак з підтримкою штучного інтелекту та розробити власні наступальні та захисні можливості ШІ.
Попередження, яке відповідає власному галузевому
Оцінка припадає на низку подібних сповіщень із самої індустрії ШІ. Раніше Anthropic відзначала кібератаки, керовані штучним інтелектом, як критичну точку перелому, а розгортання власної передової моделі OpenAI супроводжувалося незвичними публічними розкриттями передових кібер-можливостей — включаючи рішення обмежити доступ, поки компанія оцінювала, що її модель може зробити з реальними мережами. Окремий звіт про висновки Booz Allen, опублікований Industrial Cyber, оформив той самий звіт як попередження про те, що вікна реагування для критичної інфраструктури звужуються зі збільшенням автономії ШІ.
Політична дискусія, яку це живить, більше не є гіпотетичною. Законодавці вже розпочали розслідування ризиків для кібербезпеки моделей штучного інтелекту іноземного виробництва, які працюють у критичній інфраструктурі США, а оператори мереж повідомили про різке зростання попиту на електроенергію, керовану штучним інтелектом, що збігається зі зростаючим інтересом держави до енергетичних систем. Задокументований тест, у якому комерційна модель штучного інтелекту самостійно завершує ланцюжок знищення, перетворює ці абстракції на еталон.
Що з цього мають взяти захисники
Для команд безпеки практичне значення звіту вужче, ніж його заголовки. Автономний напад передбачає автономний захист: ті самі агентські здібності, які дозволяють модельному ланцюжку експлойтів, уже розгортаються на синій стороні, сортуючи сповіщення, корелюючи телеметрію та виправляючи на швидкості машини. Прогалина, яку виявляє Буз Аллен, є організаційною: більшість операторів критичної інфраструктури все ще вимірюють реакцію на інциденти годинами, тоді як атаки за допомогою штучного інтелекту скорочують еквівалентну шкалу часу до хвилин.
Рекомендації фірми щодо жорстких термінів є ставку на те, що регулювання, а не тиск ринку, усуне цю прогалину. Незалежно від того, чи вдасться до нього США — і чи постачальники штучного інтелекту розглядають оцінки агресивних можливостей як вихід до випуску так само, як фармакологія розглядає клінічні випробування — це вплине на те, як насправді відбудуться наступні шість місяців прогнозу у звіті.
Ринок наступу вже формується
Якщо й було потрібне будь-яке підтвердження того, що ця можливість стає категорією продукту, воно надійшло через день після розповсюдження звіту. Як окремо повідомляв SC Media 4 вересня, стартап під назвою Abliteration.ai запустив послугу, явно спрямовану на забезпечення наступальних кібероперацій, об’єднання команд і тестування агентів за допомогою моделей ШІ, від яких інші постачальники відмовляються. Час підкреслює основну тезу звіту про джгути: вузьким місцем для автономних атак є більше не можливості моделі, а навколишні інструменти, а інструменти — це те, що ринок зараз пропонує сам по собі.
Захисним командам не потрібно чекати наступного контрольного циклу, щоб діяти на основі висновків. Шестимісячне вікно озброєння у звіті функціонально є кінцевим терміном для інвентаризації активів, сегментації та вимірювання часу відгуку — непривабливих елементів керування, які визначають, чи стикається автономний зловмисник із захищеною чи відкритою мережею.
Будьте попереду ШІ
Відстежуйте важливі історії безпеки ШІ. Читайте більше новин AI, перш ніж він потрапить у вашу мережу.
Читати більше новин AI →