Сегодня 29 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

ИИ Anthropic Mythos обнаруживает уязвимости в продуктах Microsoft быстрее, чем их успевают исправлять

Модель искусственного интеллекта Anthropic Mythos, к которой Microsoft получила предварительный доступ в рамках программы Project Glasswing, обнаруживает уязвимости в продуктах компании быстрее, чем инженеры успевают их исправлять. Поэтому в первую очередь они занимаются самыми опасными — ошибки средней степени угрозы отложили на потом, а «лёгкие» вообще в планах не значатся. Проблема в том, что развернуть опасную атаку можно и по цепочке считающихся неопасными уязвимостей.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

Руководство Microsoft раскрыло проблему сотрудникам на встрече, которая прошла в середине мая. На одном из слайдов было показано, что только в апреле Mythos нашла 90 «критических» и 141 «серьёзных» ошибок в популярной программе SharePoint; в мае их было выявлено ещё больше. В ходе встречи инженерам установили крайний срок на 31 мая, когда у Microsoft заканчивался предварительный доступ к модели Anthropic. То есть если 1 июня компания выпускает патч, то следует исходить из того, что 2 июня киберпреступники располагают сведениями о закрытых уязвимостях.

Microsoft до сих пор устраняет уязвимости, которые обнаружила Mythos, и с учётом их большого количества даже с ресурсами софтверного гиганта приходится сначала заниматься только самыми серьёзными. Далее компания намеревается переключиться на ошибки «средней» степени серьёзности, гласят её внутренние документы; проблемы «низкой» степени серьёзности в документах не значатся вообще. Этот подход представляется разумным компромиссом, но только не в эпоху, когда кибербезопасностью занимается ИИ: Mythos способна объединять в цепочку даже уязвимости низкой степени угрозы, эксплуатируя которые, можно развернуть серьёзную атаку. В Microsoft это понимают, заявили в компании — техника цепочки атак «давно рассматривается как часть оценки уязвимостей и анализа рисков».

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

К «критическим» угрозам Microsoft относит черви, которые могут вызывать сбои в работе систем и распространять иное вредоносное ПО, перемещаясь по сетевым ресурсам; «важные» приводят к «нарушению конфиденциальности, целостности или доступности пользовательских данных», а также к «нарушению доступности вычислительных ресурсов». Устранив проблемы в этих категориях, инженеры компании планируют заняться «умеренными» ошибками — только в случае SharePoint их насчитывается около 300. Изученные журналистами внутренние документы Microsoft не содержат данных по всему ассортименту программных продуктов компании, но дают представление о масштабе проблемы. Когда компания только начала работу с Mythos в апреле, та обнаружила несколько сотен «критических» и «важных» уязвимостей в таких продуктах как Microsoft 365, Teams и Copilot. По состоянию на середину мая большинство из них ещё не исправили. Они не представляют собой чего-то сложного или экзотического, но многие из них могут использоваться киберпреступниками, говорят в компании.

Смена стратегии отражается и в публичной деятельности Microsoft. Каждый месяц она выпускает обновления безопасности для Windows: в июне устранила более 200 уязвимостей, и это, заявили тогда эксперты, был рекордный показатель; а 14 июля вышло очередное обновление с исправлением уже более 600 ошибок. Общий объём уязвимостей не удастся «стабилизировать ещё некоторое время», признали в Microsoft. Но подход к решению проблемы придётся менять в корне, указывают эксперты: исправлять требуется уязвимости всего спектра — если провести аналогию с больницей, то с одинаковыми приоритетами лечить требуется пациентов как с опасными для жизни заболеваниями, так и с незначительными травмами, которые со временем могут стать смертельными. В Microsoft с этим не спорят.

Microsoft, конечно, не одна во всей отрасли ПО — проблема касается и проектов с открытым исходным кодом, которые поддерживаются добровольцами, а продукты используются бесплатно. Открытое ПО лежит в основе интернет-инфрастурктуры и интегрировано во многие современные технологии по всему миру, в том числе в продукты таких гигантов как Microsoft. Единого способа решения новой проблемы пока не выработано. Сделать это будет непросто: даже у Microsoft с её ресурсами нехватка персонала в «Центре реагирования на угрозы безопасности». Даже в эпоху до ИИ его сотрудники работали на пределе, обрабатывая сотни и тысяч сообщений в месяц. Дефицит кадров по этому направлению отражает корпоративную философию Microsoft: устранение уязвимостей — это затраты, а разработка новых продуктов — прибыль; поэтому привлекать лучших инженеров к задачам по обеспечению безопасности компания не хочет. Ситуация будет только усугубляться. Скоро Mythos догонят другие модели ИИ, а значит, число обращений станет расти. Лицензии с закрытым кодом Microsoft тоже не спасут — исходники компании время от времени попадают в руки хакеров.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Календарь релизов — 28 сентября – 4 октября: The Witcher 3 Remastered и Ace Combat 8 5 ч.
Красочный ритм-платформер Suri: The Seventh Note получил дату релиза — игра выйдет до конца октября 6 ч.
«Впиши своё имя в историю легендарной серии»: Acer проведёт первый в России любительский турнир Predator League Open Cup по Valorant 7 ч.
Anthropic представила Claude Sonnet 5.5 — почти как Opus, но вдвое дешевле 7 ч.
Паранормальный симулятор библиотекаря Something is Wrong with the Library отправит игроков сортировать книги и избавляться от нечисти 7 ч.
Культурный мегапроект соавтора Disco Elysium скоро выйдет из тени — объявлена дата анонса амбициозной ролевой игры Red Rooster 10 ч.
CD Projekt Red раскрыла полный список улучшений и окончательные системные требования The Witcher 3: Wild Hunt — Remastered 11 ч.
Minecraft получит первое за 15 лет новое измерение — продажи игры превысили 425 миллионов копий 12 ч.
ИИ-агентов научат соблюдать «границы»: Nvidia представила платформу Open Agent Safety 13 ч.
«Давненько я так сильно не ждал игру»: релизный трейлер Ace Combat 8: Wings of Theve разгорячил фанатов перед скорым взлётом 13 ч.
Volkswagen позволит превратить смартфоны пассажиров в игровые контроллеры 16 мин.
Anthropic получит доступ к ИИ-инфраструктуре Akamai в рамках сделки на $11,6 млрд 3 ч.
Представлен ПК с пассивным охлаждением из 13 кг чистого золота — уникальный Kubb Fanless оценён в $1,7 млн 5 ч.
29-граммовая мышь для геймеров: Pulsar выпустила X2F CrazyLight под пальцевый хват и с передовой начинкой 5 ч.
Google пообещала обновить «многие» хромбуки до Googlebook OS — а остальным пообещала поддержку до 2034 года 5 ч.
Новая статья: Обзор смартфона Samsung Galaxy S26 FE: неисправимый консерватор 6 ч.
Thermal Grizzly и Noctua выпустили монитор питания видеокарт WireView Pro II с очень тихим вентилятором 7 ч.
«Культурный ренессанс»: Bose представила проводные наушники с шумоподавлением за $99 10 ч.
Хуанг уверен в дальнейшем росте Nvidia: компания расширила выкуп акций на рекордные $150 млрд 10 ч.
Мини-ПК за $7399: представлена рабочая станция Minisforum на Ryzen AI Max+ Pro 495 с 192 Гбайт памяти и SSD на 2 Тбайт 10 ч.