Сегодня 01 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

ИИ Anthropic Mythos обнаруживает уязвимости в продуктах Microsoft быстрее, чем их успевают исправлять

Модель искусственного интеллекта Anthropic Mythos, к которой Microsoft получила предварительный доступ в рамках программы Project Glasswing, обнаруживает уязвимости в продуктах компании быстрее, чем инженеры успевают их исправлять. Поэтому в первую очередь они занимаются самыми опасными — ошибки средней степени угрозы отложили на потом, а «лёгкие» вообще в планах не значатся. Проблема в том, что развернуть опасную атаку можно и по цепочке считающихся неопасными уязвимостей.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

Руководство Microsoft раскрыло проблему сотрудникам на встрече, которая прошла в середине мая. На одном из слайдов было показано, что только в апреле Mythos нашла 90 «критических» и 141 «серьёзных» ошибок в популярной программе SharePoint; в мае их было выявлено ещё больше. В ходе встречи инженерам установили крайний срок на 31 мая, когда у Microsoft заканчивался предварительный доступ к модели Anthropic. То есть если 1 июня компания выпускает патч, то следует исходить из того, что 2 июня киберпреступники располагают сведениями о закрытых уязвимостях.

Microsoft до сих пор устраняет уязвимости, которые обнаружила Mythos, и с учётом их большого количества даже с ресурсами софтверного гиганта приходится сначала заниматься только самыми серьёзными. Далее компания намеревается переключиться на ошибки «средней» степени серьёзности, гласят её внутренние документы; проблемы «низкой» степени серьёзности в документах не значатся вообще. Этот подход представляется разумным компромиссом, но только не в эпоху, когда кибербезопасностью занимается ИИ: Mythos способна объединять в цепочку даже уязвимости низкой степени угрозы, эксплуатируя которые, можно развернуть серьёзную атаку. В Microsoft это понимают, заявили в компании — техника цепочки атак «давно рассматривается как часть оценки уязвимостей и анализа рисков».

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

К «критическим» угрозам Microsoft относит черви, которые могут вызывать сбои в работе систем и распространять иное вредоносное ПО, перемещаясь по сетевым ресурсам; «важные» приводят к «нарушению конфиденциальности, целостности или доступности пользовательских данных», а также к «нарушению доступности вычислительных ресурсов». Устранив проблемы в этих категориях, инженеры компании планируют заняться «умеренными» ошибками — только в случае SharePoint их насчитывается около 300. Изученные журналистами внутренние документы Microsoft не содержат данных по всему ассортименту программных продуктов компании, но дают представление о масштабе проблемы. Когда компания только начала работу с Mythos в апреле, та обнаружила несколько сотен «критических» и «важных» уязвимостей в таких продуктах как Microsoft 365, Teams и Copilot. По состоянию на середину мая большинство из них ещё не исправили. Они не представляют собой чего-то сложного или экзотического, но многие из них могут использоваться киберпреступниками, говорят в компании.

Смена стратегии отражается и в публичной деятельности Microsoft. Каждый месяц она выпускает обновления безопасности для Windows: в июне устранила более 200 уязвимостей, и это, заявили тогда эксперты, был рекордный показатель; а 14 июля вышло очередное обновление с исправлением уже более 600 ошибок. Общий объём уязвимостей не удастся «стабилизировать ещё некоторое время», признали в Microsoft. Но подход к решению проблемы придётся менять в корне, указывают эксперты: исправлять требуется уязвимости всего спектра — если провести аналогию с больницей, то с одинаковыми приоритетами лечить требуется пациентов как с опасными для жизни заболеваниями, так и с незначительными травмами, которые со временем могут стать смертельными. В Microsoft с этим не спорят.

Microsoft, конечно, не одна во всей отрасли ПО — проблема касается и проектов с открытым исходным кодом, которые поддерживаются добровольцами, а продукты используются бесплатно. Открытое ПО лежит в основе интернет-инфрастурктуры и интегрировано во многие современные технологии по всему миру, в том числе в продукты таких гигантов как Microsoft. Единого способа решения новой проблемы пока не выработано. Сделать это будет непросто: даже у Microsoft с её ресурсами нехватка персонала в «Центре реагирования на угрозы безопасности». Даже в эпоху до ИИ его сотрудники работали на пределе, обрабатывая сотни и тысяч сообщений в месяц. Дефицит кадров по этому направлению отражает корпоративную философию Microsoft: устранение уязвимостей — это затраты, а разработка новых продуктов — прибыль; поэтому привлекать лучших инженеров к задачам по обеспечению безопасности компания не хочет. Ситуация будет только усугубляться. Скоро Mythos догонят другие модели ИИ, а значит, число обращений станет расти. Лицензии с закрытым кодом Microsoft тоже не спасут — исходники компании время от времени попадают в руки хакеров.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Sonos попытается вернуть доверие пользователей с помощью ИИ-агентов — представлена ОС Sonos 27 для аудиосистем 4 мин.
Mozilla встроила блокировщик рекламы в Firefox для iPhone 25 мин.
Anthropic вновь разрешила ИИ-моделям атаковать реальные компании в рамках тестов — но теперь с усиленной защитой 58 мин.
Double Fine пообещала сделать Brutal Legend 2, но при одном условии 2 ч.
Группа фанатов возродит амбициозный сетевой экшен APB: All Points Bulletin от создателя GTA — подробности и геймплей 3 ч.
Google Gemini сможет «думать» в фоне, пока пользователь занимается другими делами на смартфоне 3 ч.
«Google Сообщения» начали отправлять людям чужие сообщения из старых переписок 3 ч.
Selectel усиливает ИИ-платформу новой функциональностью в кaталоге ИИ-моделей 3 ч.
Broadcom представила частное ИИ-облако VMware AI Factory, позаимствовав у NVIDIA термин для партнёрства с AMD 4 ч.
Медиаплеер VLC преодолел отметку в 7 миллиардов загрузок 6 ч.
Самая дешёвая GeForce RTX 5090 теперь стоить $5000 в США — в 2,5 раза дороже, чем на момент анонса 13 мин.
Учёные создали дрон с «кошачьими когтями» — он садится на айсберги и крутые ледяные скалы 16 мин.
Steam Deck получила поддержку более 30 тыс. игр из библиотеки Steam 2 ч.
SilverStone выпустила блок питания HELA 3000Rz на 3000 Вт — он справится с четвёркой RTX 5090 2 ч.
Samsung пустила на производство Galaxy Z Fold8 комплектующие от будущих моделей из-за ажиотажного спроса 3 ч.
При Тиме Куке акции Apple выросли на 2275 % — но Джону Тернусу не обязательно повторять его успех 3 ч.
Asus раскрыла характеристики ноутбука ProArt P14 — одного из первых на процессоре Nvidia RTX Spark 3 ч.
OpenAI отвергла новые обвинения Apple в краже технологий как безосновательные 3 ч.
Samsung рассказала, чем будет хороша память HBM5, zHBM и zNAND-O 3 ч.
Представлен компактный флагман POCO F9 Pro с двумя процессорами, быстрым экраном и 200-Мп камерой 3 ч.