При работе над программным проектом инженер попросил агента с искусственным интеллектом порекомендовать пакет для решения одной из задач. ИИ-агент предложил замаскировавшийся под знакомую библиотеку вредоносный пакет, но протоколы безопасности в компании, к счастью, не дали его установить.
Источник изображения: Fotis Fotopoulos / unsplash.com
Об инциденте рассказал управляющий директор занимающейся консалтингом и разработкой ПО компании Softjourn Сергей Фицак (Sergiy Fitsak). В ходе работы один из инженеров попросил ИИ-агента посоветовать ему необходимый для выполнения обычной задачи пакет. Тот порекомендовал некий пакет с правдоподобным названием, и он имел формат знакомой библиотеки.
К счастью, в Softjourn действует политика, которой сотрудники действительно следуют: дважды проверять рекомендованные ИИ программные решения, чтобы убедиться в их легитимности. Разработчик бегло просмотрел исходный код пакета на GitHub и обратил внимание, что у него было мало загрузок, а создали его всего несколько дней назад. Это вызвало подозрения.
Злоумышленники, считает господин Фицак, обратили внимание, что модели ИИ иногда придумывают имена пакетов, которые звучат правдоподобно, но не существуют. Под этими названиями киберпреступники регистрируют проекты на крупных площадках в расчёте, что невнимательный разработчик сначала установит его, а потом начнёт проверять. Если бы в Softjourn не действовали протоколы безопасности, инженер так и установил бы вредонос. Какую именно угрозу он представлял, не сообщается — он мог красть данные или причинять иной вред. Проверка занимает всего несколько минут, отметил Сергей Фицак, но она помогает избежать неприятных последствий для всего проекта.
Источник:


MWC 2018
2018
Computex
IFA 2018






