Lãnh đạo tư tưởng

Các tác nhân AI đang biến ngày zero thành một cuộc đua con người không thể thắng một mình

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Trong nhiều năm, các lỗ hổng zero day đã nguy hiểm, nhưng chúng từng hiếm và khó khai thác ở quy mô lớn. Việc tìm ra một lỗ hổng như vậy đòi hỏi sự kiên nhẫn, kỹ năng chuyên môn và sự hiểu biết sâu sắc về hành vi của phần mềm. Như Nicole Perlroth và các nhà báo khác đã báo cáo, có một thị trường cho các lỗ hổng zero day, và các quốc gia coi chúng là vũ khí mạng cực kỳ quý giá.

Ngày nay, các lỗ hổng zero day đã trở nên phổ biến. gần như bất kỳ ai cũng có thể phát hiện ra những lỗ hổng mới bằng cách sử dụng các mô hình AI mã nguồn mở hoặc các mô hình AI độc quyền như Claude và OpenAI.

Những tiến bộ như vậy làm cho AI hữu ích cho việc viết mã, tóm tắt nhật ký và tăng tốc các hoạt động bảo mật cũng có thể được sử dụng để tìm kiếm các lỗ hổng, tạo chuỗi lỗ hổng và kiểm tra các đường dẫn khai thác với tốc độ của máy. Các kẻ tấn công không còn cần phải kiểm tra thủ công từng依赖, đảo ngược từng ứng dụng hoặc dành vài tuần để tìm kiếm một điểm yếu. Các tác nhân AI có thể tự động hóa nhiều công việc đó, khám phá cơ sở mã, quét các hệ thống暴露, tạo ra các giả thuyết và lặp lại cho đến khi chúng tìm thấy điều gì đó hữu ích.

Điều đó thay đổi kinh tế của việc khai thác lỗ hổng zero day. Một kẻ tấn công con người có thể chỉ có thời gian để theo đuổi các mục tiêu hứa hẹn nhất. Một kẻ tấn công được hỗ trợ bởi AI có thể xem xét nhiều phần mềm hơn, nhanh hơn và với ít mệt mỏi hơn. Ngay cả khi hầu hết các nỗ lực thất bại, số lượng lớn các nỗ lực làm cho thành công có thể xảy ra hơn. Trong lĩnh vực an ninh mạng, quy mô thường biến các sự kiện hiếm thành các sự kiện thường xuyên.

AI đang mở rộng bề mặt tìm kiếm lỗ hổng zero day

Đây là lý do tại sao các lỗ hổng zero day đang trở thành một rủi ro cấp doanh nghiệp cấp bách hơn. Phần mềm hiện đại quá lớn, quá liên kết và quá phụ thuộc vào các thành phần của bên thứ ba để bất kỳ tổ chức nào có thể hiểu đầy đủ mọi điểm yếu trước khi một kẻ tấn công làm như vậy. Hầu hết các công ty phụ thuộc vào một hỗn hợp phức tạp của các nền tảng thương mại, thư viện mã nguồn mở, dịch vụ đám mây, ứng dụng SaaS, API, hệ thống danh tính, thiết bị cạnh và công cụ nội bộ. Mỗi lớp giới thiệu các lỗ hổng tiềm ẩn. Mỗi tích hợp tạo ra các đường dẫn tấn công mới. Mỗi cập nhật có thể thay đổi âm thầm hồ sơ rủi ro.

Sự thật khó chịu là có một lượng lớn lỗ hổng chưa được phát hiện nằm trong phần mềm của mọi loại. Một số trong số đó tồn tại trong mã cũ. Một số trong số đó tồn tại trong mã mới được viết dưới áp lực. Một số trong số đó đến từ các依赖 mà ít tổ chức theo dõi với đủ độ chính xác. Một số trong số đó xuất hiện từ cách các hệ thống tương tác, ngay cả khi mỗi thành phần riêng lẻ dường như an toàn. Các tác nhân AI rất phù hợp để khám phá sự phức tạp đó vì chúng có thể tìm kiếm rộng rãi, kiên nhẫn và thích ứng.

Các đội bảo vệ phải đối mặt với một vấn đề vá lỗi không thể giải quyết. Bạn không thể vá một lỗ hổng mà bạn không biết tồn tại. Bạn không thể ưu tiên mọi điểm yếu lý thuyết đều như nhau. Bạn không thể kiểm tra đầy đủ mọi kết hợp của phần mềm, cấu hình và hành vi của người dùng trước khi triển khai. Ngay cả các chương trình quản lý lỗ hổng trưởng thành thường được xây dựng xung quanh các lỗ hổng đã biết, tư vấn của nhà cung cấp và nguồn thông tin về mối đe dọa. Những điều đó là thiết yếu, nhưng chúng đến sau khi phát hiện. Trong một thế giới có việc săn lỗ hổng zero day được tăng tốc bởi AI, việc phát hiện có thể xảy ra đầu tiên trong tay của một kẻ tấn công.

Điều này tạo ra một trò chơi đuổi bắt ngày càng tăng. Một lỗ hổng được tìm thấy. Một bản vá được tung ra. Việc khai thác chuyển sang một hệ thống lân cận, một依赖 khác hoặc một giao diện mới暴露. Các đội bảo mật phản ứng, nhưng danh sách chờ đợi vẫn不断 mở rộng. AI tăng tốc độ của búa trên cả hai bên, nhưng các kẻ tấn công thường được lợi đầu tiên vì họ chỉ cần tìm một con đường khả thi. Các đội bảo vệ phải bảo vệ tất cả chúng.

Câu trả lời lâu dài có thể đến từ chính AI. Khi các hệ thống AI trở nên tốt hơn trong việc tạo ra, xem xét và kiểm tra mã, chúng nên giúp loại bỏ toàn bộ các lớp lỗ hổng trước khi phần mềm đạt đến sản xuất. Phát triển an toàn có thể trở nên thực tế hơn khi AI có thể liên tục kiểm tra mã, xác định các mẫu không an toàn, mô hình hóa khả năng khai thác và đề xuất các bản sửa lỗi theo thời gian thực. Cuối cùng, chúng ta có thể đạt đến một điểm mà các lỗi bộ nhớ chung, lỗi tiêm, lỗi xác thực và cấu hình không an toàn sẽ giảm đáng kể vì kỹ thuật AI hỗ trợ bắt chúng từ sớm. Trong công việc của chúng tôi tại DeepTempo, chúng tôi đã thấy việc sử dụng nhiều hơn các ngôn ngữ an toàn như Rust trong phần mềm của chúng tôi; trong khi Rust khó hơn ở một số khía cạnh để mã hóa, nó an toàn hơn và việc mã hóa nó đã trở nên dễ dàng hơn nhờ vào AI.

Các đội bảo vệ cần chuyển từ tốc độ vá lỗi sang khả năng chống tấn công

Mặc dù một tương lai trong đó tất cả phần mềm đã được vá hoặc viết lại một cách an toàn hơn là đáng追求, nhưng không rõ liệu nó có thực sự khả thi hay không vì nhiều lý do. Trong bất kỳ trường hợp nào, chúng ta biết rằng nó chưa đến và sẽ không đến trong nhiều năm. Mã được tạo ra bởi AI ngày nay vẫn có thể giới thiệu các lỗ hổng. Và các công cụ bảo mật AI vẫn có thể bỏ lỡ ngữ cảnh. Môi trường doanh nghiệp ngày nay vẫn chứa nhiều nợ kỹ thuật tích lũy trong nhiều thập kỷ. Các kẻ tấn công đã sử dụng tự động hóa để di chuyển nhanh hơn, trong khi các đội bảo vệ vẫn đang tích hợp AI vào các quy trình làm việc hiện có, chuỗi phê duyệt và mô hình rủi ro và phát hiện ra rằng các mô hình ngôn ngữ lớn không hữu ích khi phát hiện tấn công.Thông tin thêm về cách các mô hình ngôn ngữ lớn hoạt động trong việc phát hiện có thể được tìm thấy trong các chuẩn mực mã nguồn mở gần đây như SOC Bench. Ví dụ, các kỹ sư đằng sau SOC Bench đã phát hiện ra rằng các mô hình ngôn ngữ lớn tốt nhất có tỷ lệ dương tính giả trong khoảng 20% và sẽ tốn hàng trăm triệu đô la mỗi ngày ở quy mô của một môi trường bảo mật lớn điển hình.Do tất cả các yếu tố trên, sự trỗi dậy của AI hiện tại vô cùng có lợi cho các kẻ tấn công.

Thật không may, các tổ chức cần giả định rằng một số lỗ hổng chưa biết sẽ được phát hiện bởi các đối thủ trước khi chúng được công bố công khai. Hơn nữa, nhờ vào việc cải thiện phishing và sự phổ biến của việc thu thập danh tính, các kẻ tấn công ngày càng có thể đơn giản đăng nhập.Tóm lại, ít nhất trong thời gian trung hạn, chiến lược bảo mật không thể phụ thuộc hoàn toàn vào việc ngăn chặn. Ngăn chặn vẫn rất quan trọng, nhưng nó phải được kết hợp với việc phát hiện nhanh hơn, phân tích hành vi mạnh mẽ hơn và cô lập chặt chẽ hơn.

Như một số tổ chức đã đề xuất gần đây, bao gồm NIST, Five Eyes và Học viện Khoa học Quốc gia,考虑 đến sự trỗi dậy của các kẻ tấn công được hỗ trợ bởi AI, các đội bảo mật nên xem xét lại cách tiếp cận để hiểu rõ hơn về những gì trông như bình thường trên người dùng, máy, danh tính, ứng dụng và luồng dữ liệu. Các cuộc tấn công zero day thường thành công vì chúng vượt qua các chữ ký đã biết, nhưng chúng vẫn để lại dấu vết mà các mô hình phân loại mạnh nhất ngày nay có thể nhìn thấy và phân biệt. Ví dụ, các cuộc tấn công có thể hiển thị các mẫu truy cập không bình thường, sử dụng đặc quyền bất thường, hoạt động quá trình bất thường, luồng xác thực kỳ lạ hoặc di chuyển dữ liệu mà, khi kết hợp, không khớp với baseline của môi trường. AI được thiết kế đặc biệt có thể giúp các đội bảo vệ tìm thấy những tín hiệu đó sớm hơn, đặc biệt khi cuộc tấn công bản thân là mới.

Ngoài ra, các công ty nên giảm bán kính của sự thỏa hiệp. Phân đoạn, đặc quyền tối thiểu, kiểm soát danh tính mạnh, giám sát liên tục và cách ly nhanh chóng quan trọng hơn khi các lỗ hổng chưa biết đang được khai thác. Nếu một kẻ tấn công sử dụng một lỗ hổng zero day để xâm nhập, câu hỏi tiếp theo là họ có thể di chuyển bao xa trước khi bị phát hiện. Cửa sổ nhỏ hơn, cuộc tấn công trở nên ít có giá trị hơn.

Không có nút pause sạch cho khoảnh khắc này. Các tác nhân AI sẽ tiếp tục cải thiện. Thử nghiệm tấn công sẽ tiếp tục tăng tốc. Số lượng hệ thống đáng để quét sẽ tiếp tục tăng. Nhiệm vụ của cộng đồng bảo mật là đảm bảo rằng AI bảo vệ trưởng thành chỉ nhanh như vậy.

Các lỗ hổng zero day đã luôn thưởng cho tốc độ, sáng tạo và bất đối xứng. Các tác nhân AI khuếch đại tất cả ba. Các tổ chức thích nghi sẽ coi AI là nhiều hơn một lớp sản xuất cho các đội bảo mật. Họ cũng sẽ sử dụng AI được thiết kế đặc biệt để phát hiện hiệu quả và chính xác các mối đe dọa chưa biết, ưu tiên các tín hiệu yếu có vẻ yếu khi kết hợp với hàng nghìn tín hiệu khác cho thấy một sự thỏa hiệp, và phản ứng trước khi một lỗ hổng bị khai thác trở thành một cuộc khủng hoảng toàn doanh nghiệp.

Evan Powell là một doanh nhân nhiều lần với kinh nghiệm thực tế và học thuật về học sâu. Ông đã từng là CEO sáng lập của các công ty đã đẩy nhanh quá trình chuyển đổi của nhiều lĩnh vực ngành công nghiệp, bao gồm truyền thông giọng nói và video, dữ liệu đám mây, tự động hóa bảo mật, quản lý dữ liệu cho học máy và kỹ thuật chống hỗn loạn và kỹ thuật chống sốc. Vào năm 2022, ông đã bắt đầu Cộng đồng OpenData để sử dụng khoa học dữ liệu và học máy để chống lại gian lận và các cuộc tấn công Sybil, điều này đã dẫn đến quyết định của ông thành lập DeepTempo vào năm 2023 để tận dụng trí tuệ tập thể và học sâu cho an ninh mạng.