kunstig intelligens

KI-verktøy fant over 10.000 alvorlige sårbarheter i populær programvare

Store operativsystemer er rammet.

Anthropic, her ved sjef Dario Amodei, har bygget et av de mest potente KI-verktøyene i verden med Mythos – og har nå gitt en fersk oppdatering.
Anthropic, her ved sjef Dario Amodei, har bygget et av de mest potente KI-verktøyene i verden med Mythos – og har nå gitt en fersk oppdatering.

«Project Glasswing» er et inititativ designet for å demme opp for den nye, alvorlige trusselen som kunstig intelligens representerer innen oppdagelse og utnyttelse av sårbarheter. Digi fortalte om prosjektet i april.

Initiativet bygger på Anthropics nye språkmodell Mythos Preview, som har gjort det svært skarpt når det gjelder datasikkerhet og ikke minst deteksjon av koderelaterte sårbarheter.

Anthropic anser Mythos Preview for å være for farlig til å lanseres for offentligheten på grunn av det enorme skadepotensialet verktøyet har i gale hender, og verktøyet har allerede skapt store bølger i IT-sektoren.

Fant over 10.000 alvorlige sårbarheter

Selskapet har imidlertid delt verktøyet med rundt 50 partnere i teknologisektoren, og nylig kom Anthropic med en oppdatering på nettsidene sine om hvordan Mythos har prestert så langt. Resultatene er mildt sagt oppsiktsvekkende.

Siden Project Glasswing-prosjektet ble kunngjort i april, har Anthropic og partnerne avdekket over 10.000 sårbarheter med høy eller kritisk alvorlighetsgrad. En av partnerne, Cloudflare, har alene avdekket 2000 sårbarheter i egen kode, hvorav 400 skal være kritiske.

Dette er ikke trivielt, med tanke på at Cloudflare tilbyr en rekke sentrale internettjenester, inkludert CDN-tjenester (Content Delivery Network), skybasert cybersikkerhet og beskyttelse mot tjenestenektangrep. Selskapets tjenester brukes av over 20 prosent av verdens internettsider.

Blant øvrige partnere har Mozilla funnet og fikset 271 sårbarheter i Firefox 150, som ble lansert i slutten av april. Dette er over ti ganger mer enn det Mozilla fant i Firefox 148, før lanseringen av Mythos.

Store operativsystemer rammet

Når det gjelder akkurat hvor de mange tusen sårbarhetene er blitt avdekket, er Anthropic bevisst vage av logiske årsaker, men selskapet sier sårbarhetene er funnet i den «mest systematisk viktige programvaren i verden».

I sin omtale av Mythos' ferdigheter sa Anthropic at Mythos i tidlige tester var i stand til å identifisere og utnytte nulldagssårbarheter i «samtlige av de store nettleserne og operativsystemene» – så det er ikke vanskelig å gjette seg frem til hvilke produkter som er rammet.

– Vi er ennå ikke på et punkt der vi fullt ut kan beskrive funnene til partnerne våre med Mythos Preview uten å sette sluttbrukere i fare. Når oppdateringer for sårbarhetene som Mythos Preview har avdekket, er bredt distribuert, vil vi dele langt flere detaljer om hva vi har lært, skriver selskapet.

Arbeidet omfatter også åpen kildekode-prosjekter. Anthropic sier de har brukt Mythos Preview til å skanne mer enn 1000 åpen kildekode-prosjekter som totalt sett utgjør sentrale deler av internettets infrastruktur. Mythos skal ha funnet til sammen 6200 sårbarheter i disse prosjektene, og samtlige av disse har høy eller kritisk alvorlighetsgrad.

Omtalt av NSM

Blant Anthropics øvrige Project Glasswing-partnere finner vi for øvrig aktører som Google, Microsoft, Amazon Web Services, Apple, Nvidia, Palo Alto Networks, Cisco, Crowdstrike og The Linux Foundation.

Mythos Preview har også havnet i søkelyset til Nasjonal sikkerhetsmyndighet (NSM) her i Norge, som omtalte modellen på nettsidene sine tidligere denne måneden. NSM fremhever viktigheten av at norske bedrifter nå må være «proaktive» i sitt cybersikkerhetsarbeid med tanke på hvor avanserte KI-modellene nå har blitt til å oppdage sårbarheter.

NSM peker også på faren knyttet til det faktum at andre, tilgjengelige modeller kan kopiere resultatene til Mythos, noe som øker trusselbildet betydelig.

– Uavhengige tester viser at Mythos overgår kapabilitetene til tidligere modeller. Samtidig har forskere ved Simula og NTNU vist at eksisterende, åpent tilgjengelige modeller kan reprodusere funksjonaliteten til Mythos. Bruken av store språkmodeller for automatisk å identifisere og utnytte nulldagssårbarheter er, eller er i ferd med å bli, en del det daglige risikobildet, skriver NSM.

Powered by Labrador CMS