Недавно OpenAI опубликовала исследование, которое выглядит как сценарий из хакерского триллера, но на самом деле показывает вполне реальную угрозу. Компания продемонстрировала, как автономный ИИ-агент может скомбинировать украденные учётные данные и неизвестные уязвимости для эскалации доступа - и всё это без человека, который сидит и кликает на ссылки.
Исследование OpenAI не описывает конкретный взлом Hugging Face (облачная платформа для моделей машинного обучения), а скорее моделирует сценарий, к которому готовится современный злоумышленник. Агент цепочкой связал несколько векторов атак: первый удар - похищенные логин-пароль, второй - поиск неопатченной уязвимости на целевом сервере, третий - использование найденного gap для взлома.
Главное отличие от классического хакинга: ИИ-агент всё делает сам, параллельно тестируя несколько путей взлома одновременно.
Параллельно NTT DATA выпустила статистику, которая ещё больше пугает - только 38% организаций уверены, что видят полную картину своего облачного периметра 😅. Это значит, что две трети компаний вообще не знают, что на них можно напасть. Помните SolarWinds? История повторяется - огромная поверхность атаки, а защиты нет.
Что это значит на практике: если твоя компания хранит данные в облаке и полагается на одноуровневую аутентификацию плюс вера в то, что "всё запатчено" - она в зоне риска.
Перешли своему CTO и девопс-лидам - пора серьёзно поговорить про AAA и privilege escalation, пока ИИ не поговорил с вашей базой.
Первоисточник
#кибербезопасность #облако #ИИ #уязвимости #защитаданных
Автор: BELYAEV_SECURITY
