Inteligenţă artificială

Andrew Cullen avertizează că AI poate automatiza atacurile cibernetice și ocolirea autentificării în doi pași

Andrew Cullen avertizează că AI poate automatiza atacurile cibernetice și ocolirea autentificării în doi pași
Lacăt împotriva atacurilor cibernetice automatizate - Imagine ilustrativă - Financiarul

Inteligența artificială poate automatiza căutarea vulnerabilităților informatice și poate încerca să ocolească inclusiv autentificarea în doi pași, a explicat Andrew Cullen, consultant în securitate și guest fellow la University of Melbourne, într-o intervenție publicată sâmbătă, 19 septembrie, de Al Jazeera English (YouTube). Pentru companii și operatorii de infrastructură conectată la internet, semnalul indică un risc operațional: atacatorul nu mai testează manual câteva breșe, ci poate explora simultan numeroase căi de compromitere.

Cullen descrie diferența față de un atacator uman prin puterea de calcul pe care o poate folosi un sistem AI. Consultantul a precizat că un astfel de sistem acționează similar unui hacker obișnuit, încearcă să înțeleagă vulnerabilitățile unui sistem și caută să treacă de ele, inclusiv prin ocolirea unor controale precum autentificarea în doi pași.

„Diferența dintre un hacker AI și un hacker uman este că un hacker AI are, în unele cazuri, puterea de calcul a Google în spate, ceea ce înseamnă că poate explora mult mai multe căi potențiale pentru a încerca să compromită aceste site-uri”, a declarat Andrew Cullen pentru Al Jazeera English (YouTube).

Din perspectiva guvernanței tehnologice, punctul central al avertismentului este automatizarea. În explicația sa, un atacator uman ar trebui să testeze manual vulnerabilitățile și să parcurgă fiecare direcție de atac pas cu pas. Un sistem AI face același lucru la scară mare, deoarece transformă acest proces într-o operațiune automată.

Atacul automat mută riscul de la breșe izolate la capacitatea de a testa masiv

Pentru companiile care operează site-uri și sisteme accesibile prin internet, diferența nu este strict tehnică. Dacă explorarea vulnerabilităților devine automatizată, timpul și volumul de testare se schimbă în favoarea atacatorului. Cullen a legat acest avantaj de resursele marilor companii de tehnologie și de deciziile prin care dezvoltatori precum OpenAI, Google și Anthropic au oferit agenților AI capabilități care pot fi folosite în astfel de scenarii.

El a precizat că aceste sisteme produc efecte de securitate ca rezultat al unor alegeri făcute de companiile care le dezvoltă. În această logică, riscul vine din faptul că noile modele au capacități suficient de puternice pentru a accelera operațiunile de compromitere.

Pentru mediul de afaceri, implicația concretă a acestor afirmații este dublă. Pe de o parte, sistemele expuse online sunt suprafețe de atac care pot fi cartografiate mai rapid decât în modelul clasic al hackerului uman. Pe de altă parte, simpla reacție ulterioară a furnizorului de AI nu rezolvă disputa privind răspunderea pentru aceste capabilități.

Cullen cere izolarea infrastructurilor critice de internet

Andrew Cullen a mutat discuția de la site-urile comerciale spre infrastructura critică. El a spus că guvernele ar trebui să determine furnizorii de telecomunicații și operatorii de infrastructură critică să își izoleze sistemele de internet. În exemplele sale au fost menționate barajele și furnizorii de electricitate.

„„Este cu adevărat nevoie ca guvernele să înțeleagă riscul de aici, iar acest risc este generat atât de sistemele AI, cât și de sistemele nesigure pe care le conectăm zi de zi la internet.””, a declarat Andrew Cullen pentru Al Jazeera English (YouTube).

Pentru sectoarele reglementate, această combinație pune presiune pe controlul accesului și pe arhitectura de rețea, impunând separarea sistemelor sensibile de expunerea directă online.

Cullen nu a descris o listă de măsuri tehnice punctuale, dar a formulat clar direcția: izolare și securizare pentru sistemele critice. Discuția nu se limitează la criminalitatea informatică în sens clasic, ci vizează reziliența operațională a serviciilor esențiale.

Disputa se mută spre răspunderea companiilor care dezvoltă modelele

O a doua temă a intervenției privește responsabilitatea juridică și comercială. Cullen a explicat că, în majoritatea țărilor occidentale, dacă un sistem AI face ceva, responsabilitatea revine utilizatorului sistemului, nu companiei care l-a creat. În viziunea sa, acest cadru nu oferă stimulente suficiente pentru limitarea capabilităților cu risc ridicat.

Consultantul a nominalizat Google, Anthropic și OpenAI drept companii ale căror modele noi au capacități puternice. Problema este că firmele nu sunt presate suficient să restrângă aceste capabilități înainte ca ele să producă incidente.

Pentru piața AI, acesta este punctul de guvernanță cu impactul cel mai direct. Dacă răspunderea rămâne la utilizator, dezvoltatorul păstrează beneficiul comercial al unui model mai capabil, în timp ce costul comportamentului său este externalizat. Cullen susține că acest echilibru ar trebui schimbat prin reguli stabilite de guverne.

Autoreglarea companiilor nu este suficientă

Cullen a evaluat și argumentul marilor companii de tehnologie potrivit căruia acestea au intervenit și au oprit incidentele. El a spus că această deschidere este utilă, dar a adăugat că ea promovează ideea că aceleași companii ar trebui să controleze singure aceste capabilități.

„„Există valoare reală în implicarea guvernelor în stabilirea legislației, în loc să ne bazăm pe companii pentru a se autoreglementa și pentru a-și stabili propriile reguli.””, a declarat Andrew Cullen pentru Al Jazeera English (YouTube).

În termenii discuției, diferența este între controlul intern și reglementarea externă. Cullen afirmă că, în industriile unde există potențial de prejudiciu, istoricul favorizează regulile impuse de autorități, nu doar procedurile scrise de companiile care vând tehnologia.

Intervenția sa pune presiune pe două fronturi. Primul ține de securitatea operațională a sistemelor conectate la internet, în special în telecomunicații și infrastructură critică. Al doilea vizează responsabilitatea companiilor care dezvoltă modelele AI capabile să automatizeze și să amplifice atacurile informatice.

Pentru a fi la curent cu toate știrile, urmărește Financiarul.ro și pe Google News

Parteneri

Articole recomandate din rețeaua noastră
Andrew Cullen autentificarea în doi pași Google infrastructură critică OpenAI