cybersikkerhet
Mener kraftigere KI endrer den digitale sikkerheten: – Vi har gått i søvne
Utviklingen av stadig kraftigere KI-modeller gjør at vi må revurdere hvordan vi autentiserer oss på nett, mener Idex-topp. NSM peker samtidig på at ulike metoder kan utnyttes på forskjellige måter.
– Jeg visste at KI kom til å bli veldig kraftig, bare ikke når. Det har gått så fort at folk ikke har helt skjønt det, sier Anders Storbråten til Digi.
Han er styreleder i den norske selskapet Idex Biomtrics, som utvikler og produserer biometriske kort med fingeravtrykksgjenkjenning for adgangskontroll, digital identitet og betaling.
Storbråten mener at stadig kraftigere KI-modeller gjør at vi må finne nye måter å autentifisere oss på.
Han mener at tiden med dagens metoder som passord, pin-koder, tofaktorautentisering og biometri hvor du bruker stemmen eller ansiktet, snart er forbi.
– Jeg tror egentlig vi har gått litt i søvne. Brukervennlighet har trumfet absolutt alt. Konsumentene har villet ha det på mobilen, så da har vi laget apper til mobilen. Tidligere har det vært sikkert og uten mulighet for at jeg og du kan hacke det, men nå er det KI som lager systemene.
Bekymret
Storbråten mener problemet har blitt enda tydligere etter annonseringen av Claude Mythos, som omtales som den sterkeste KI-modellen noen sinne.
Denne er spesielt utviklet for å finne sårbarheter i programvare.
Under testing fant man ut at Mythos er i stand til å finne og utnytte nulldagssårbarheter på egenhånd.
I løpet av kort tid klarte den å oppdage flere alvorlige, og hittil ukjente sikkerhetshull i alle de største operativsystemene og nettleserne.
Anthropic, som står bak Mythos, har unnlatt å gjøre modellen tilgjengelig for allmennheten på grunn av potensielt alvorlige konsekvenser.
– Mythos jobber raskere enn alle andre. Den opererer selv, finner ut selv hva den skal gjøre for å gjøre det, og den er selvstartende. Det har vi ikke sett før, noe jeg er litt bekymret for, sier Anders Storbråten.
Han mener at biometrien som vi kjenner den i dag vil dø på grunn av den rivende utviklingen innen KI.
Ansiktsgjenkjenning på mobil, pin-koder og tofaktorautentisering har til felles at det er programvare som må lagres i skyen på nettet.
Dette gjør det mulig å hacke.
– Det som vi skal bruke for å beskytte oss, kan KI-agenternå tråle rundt i og finne sikkerhetshull basert på menneskelig arkitektur. Vi så alle sårbarhetene som Mythos fant, sier Storbråten.
Han mener vi samtidig ikke bør fokusere på hvor god modellen allerede er i dag, men hvor god den blir fremover.
– Den kommer til å bli eksponentielt god. Så lenge vi har tilgang til kraft og energi, så vil dette bare bli et større monster.
Utnyttes på flere måter
Nasjonal sikkerhetsmyndighet (NSM) advarte i mai om at utviklingen av kraftige språkmodeller kan føre til et taktskifte i angripernes evne til å oppdage og utnytte nulldagssårbarheter.
Andreas Skjøld-Lorange, fagdirektør i NSM, skriver i en e-post til Digi at ulike autentifiseringsfaktorer er utsatt for ulike måter de kan bli utnyttet på.
– Det er også viktig å tenke på konfigurasjon av flerfaktor-autentiseringsløsningene, skriver han.
Skjøld-Lorange presiserer at NSM uttaler seg på generelt grunnlag og ikke knyttet til noen spesifikke løsninger eller leverandører.
NSM anbefaler å bruke autentisering som er resistent mot sosial manipulering.
– Når det kommer til biometriske data bør de lagres lokalt fremfor sentralt. Det vil si at de biometriske dataene ikke bør forlate enheten, sier Skjøld-Lorange.
– Pin-koder brukes også internt på lokal enhet og brukes som eksempelvis en aktiveringsfaktor, i motsetning til passord som er delte hemmeligheter og lagres i hashverdier sentralt, fortsetter han.
Større kontroll
Anders Storbråtens selskap Idex utvikler teknologi som utfører fingeravtrykksmatching direkte på et kortet uten nettverkstilkobling, eller at biometriske data overføres.
Teknologien skal brukes i et betalingskort og et aksesskort som kan lagre digitale nøkler. Ifølge Storbråten kan kortene erstatte autentisering med passord, pin-koder, BankID og fysiske nøkler.
– Fingeravtrykket ditt blir nøkkelen. Vi bruker ditt kjøtt og blod som sikkerhetsløsning. Prøver noen andre, får de ikke tilgang, sier han.
Han mener vi ikke bør akseptere å ha nøkler liggende rundt når kraftige KI-modeller støvsuger internett for alt.
– Du kan fortsatt bruke internett, men autentiseringen av din digitale identitet må du sørge for å ha kontroll på. Jeg kan ikke se at du kan ha kontroll på det med tradisjonelle innloggingsmetoder, sier Idex-toppen.