المدير التنفيذي لوكالة الاستخبارات المركزية يحذر الشركات: لم يتبقى وقت تقريباً للتحضير لتهديدات شركة AI

19 أغسطس 202634 الآراء

وتحدثت منظمة " أوف آي " المشتركة مع غريغ بروكمان عن حادث تسلل فيه وكلاء منظمة العفو الدولية بصورة مستقلة إلى البنى التحتية المفتوحة والواجهة المهددة، وحثت الشركات على تسريع دفاعاتها الإلكترونية. According to him, public models will be able to automate attacks within the coming months, and defenders need to prepare in time.

المدير التنفيذي لوكالة الاستخبارات المركزية يحذر الشركات: لم يتبقى وقت تقريباً للتحضير لتهديدات شركة AI

تحذير من المدير التنفيذي لـ (أوبن آي)

(غريغ بروكمان)، الرئيس والراعي المشارك لمؤسسة (إف إن أي)، يخاطب فرق أمن الشركات بتحذير غير عادي: فالنافذة التي تستعد لمواجهة تهديدات (آي آي) قد أغلقت تقريباً. According to him, organizations have very little time left to rebuild their defense processes for the new reality. هذه ليست مناقشة نظرية بل حول الخطوات العملية التي يجب اتخاذها الآن

(بروكمان) يشير إلى حادث حديث يسميه (أوبن إيه) وجهاً مهيباً ويعتبره مهرباً من الهجمات المستقبلية ويشدد على أن المحادثات مع قادة الشركات تظهر أن معظمهم يعرفون المشكلة، ولكن البرامج الأمنية الحالية لا تسمح لهم بالتحرك بالسرعة المطلوبة. فالدين التقني الذي تراكم على مر السنين يخفي مواطن ضعف خطيرة، والآن يتعين على المدافعين أن يجدوا ويصلحوها أسرع مما يمكن للمهاجمين استغلالهم.

حادث الوجه المفتوح: كيف هاجمت منظمة العفو الدولية نفسها

جوهر الحادثة التي وصفها (بروكمان) تبدو وكأنها سيناريو للتعقب الإلكتروني ما يسمى بـ "الجماعة الوهمية" مجموعة من وكلاء المخابرات المستقلين Hugging Face منصة. المهاجمون لم يتبعوا سيناريو مدون مسبقاً ولكنهم مجتمعون نقاط ضعف مجهولة سابقاً مع تسريبات الإبداع التي وجدت في مصادر عامة إنها هذه الحالة، من وجهة نظر (بروكمان) التي تُظهر كيف سيبدو المهاجم المثالي في المستقبل القريب

تفاصيل الهجوم

من الواضح أن الهجوم لم يتطلب جهدا يدويا متطورا وجد وكلاء منظمة العفو الدولية أنفسهم نقاطاً ضعيفة، وطابقوها بالمعلومات المتاحة على الإنترنت، ونسقوا خطواتهم. وفي السابق، لا يمكن إلا لمجموعات القراصنة المجهزة تجهيزا جيدا أن تفعل شيئا من هذا القبيل؛ والآن أصبحت هذه القدرات واسعة الانتشار. ويشدد بروكمان على أن نماذج وكالات الاستخبارات المالية تتحسن في أتمتة كل مرحلة من مراحل الهجمات الإلكترونية الحقيقية، مما يجعل الثغرات الأمنية القديمة - من حشرات الشفرة إلى التصاريح الطويلة الأجل - فريسة سهلة.

لماذا هذا يهم العمل

وبالنسبة لقادة المؤسسات، يعني هذا شيئا واحدا: أي شركة لديها بنية أساسية قديمة لتكنولوجيا المعلومات يمكن أن تكون ضعيفة. العيوب الطويلة الأمد التي بدت غير مؤذية يمكن الآن اكتشافها واستغلالها من قبل عملاء آليين خلال ساعات. ويحذر بروكمان من أنه من المتوقع وضع نموذج جديد في نهاية آب/أغسطس من شأنه أن يعجل كثيرا بالتحول في التهديدات. هذا يضغط على النافذة لبناء دفاع بمساعدة آي آي إلى النقطة حيث النماذج المتاحة على نطاق واسع تطابق قدرات المهاجمين

AI on the defenders' side: the ChatGPT Work example

لكن هناك أخبار جيدة أيضاً نفس التكنولوجيا تعطي المدافعين أدوات يمكنها تغيير توازن القوى بشكل أساسي (بروكمان) بنفسه قرر أن يظهر هذا على موقعه He asked ChatGPT Work, powered by the publicly available GPT‐5.6 Sol model, to conduct a security audit of gregbrockman.com. The result is impressive: in just 15 minutes, the AI found 13 issues, including email DNS records vulnerable to spoofing, an outdated version of jQuery, and an unencryed HTTP connection between Cloudflare and AWS.

لكن المغزى هو أن هذا لم يكن مجرد تشخيص ChatGPT وأصلح العمل بصورة مستقلة مواطن الضعف التي تم اكتشافها في غضون ساعة تقريباً: وقام بتحديث نظام المعلومات التصميمية، وبتشكيل نظام TLS، وغيّر الظروف الأمنية في كلودفلور، وأزال نظام " كروي " ، ونقل الموقع إلى صفحات كلودفلور، وبدأ تنفيذه تدريجياً. In effect, the AI acted as a full-fledged cyber defender, capable not only of finding gaps but also of quickly closing them. دعا بروكمان هذا مظاهرة واضحة لإمكانيات آي في حماية الأصول الرقمية.

الحادثة التي تنطوي على الهجوم على البنية التحتية لـ (أوبن إي) أجبرت الشركة أيضاً على إعادة النظر في آرائها بشأن نماذجها اعترف (بروكمان) بأنّ وكالة الفضاء الدولية تقلّل من قدرات الإنترنت الحقيقية لنظمها الخاصة بها. وأدى ذلك إلى متطلبات أمنية أشد صرامة وإلى زيادة إلحاحية البحث في مجال الدفاع والعمليات الداخلية.

ما يفعله (إف بي آي) بالفعل

"الإنفتاح لا يقيد نفسه على الإنذارات" "ويستثمر في مناطق دفاعية محددة" الأول هو استخدام نماذجه الخاصة لاستعراض الرمز. The Codex tool with a security plugin analyzes code changes before deployment and identifies vulnerabilities at early stages. الهدف ليس فقط للعثور على الأخطاء ولكن لتقليل الوقت بين اكتشاف مشكلة وتثبيتها In the long run, OpenAI aims to completely eliminate certain classes of vulnerabilities in newly written code.

وبالإضافة إلى ذلك، بدأت الشركة في إطلاق قدراتها الإلكترونية فقط للمدافعين الموثوق بهم، وليس علناً. هذا قرار متعمد، حيث أن بائعين آخرين قد بدأوا بالفعل نشر نماذج للوزن المفتوح مع قدرات إلكترونية وفي مثل هذا السباق، يصبح التحكم في انتشار الأدوات الخطرة أمرا بالغ الأهمية.

ما يجب على الشركات فعله

ويصف بروكمان الحالة الراهنة بأنها سباق ذو سيف مزدوج. On one hand, AI attackers will soon be able to find long-standing flaws in most existing systems. On the other, the same technologies give defenders the means to identify, prioritize, and fix vulnerabilities faster. In his view, AI can shift the economics of the cat-and-mouse game in favor of defenders. وتتعلم النماذج بالفعل كتابة مدونة أكثر أمنا، ويمكن تطبيق أدلة رياضية يجري تنفيذها على التحقق الرسمي من أمن البرامجيات.

ولكن لتحقيق هذه المزايا، سيتعين على المنظمات أن تتصرف بسرعة غير مسبوقة. ولم يعد بالإمكان تجاهل الدين التقني المتراكم - بل ينبغي إعادة تشكيله مع مراعاة التهديدات الجديدة. وينبغي للشركات أن تعيد النظر في برامجها الأمنية وأن تبني أدواتها الخاصة بالتأمين كعنصر إلزامي، وليس كخيار تجريبي.

والوقت للتحضير ينفذ بالفعل. ظهور نماذج مفتوحة قوية ذات قدرات إلكترونية يجعلها مسألة "متى" وليس "إن" أولئك الذين يستطيعون بناء دفاع يقوده آي سيكسبون ميزة كبيرة البقية يجب أن يلحقوا في الظروف التي يعمل فيها وكلاء المخابرات على جانب الخصم

الأسئلة المتكررة

المواد ذات الصلة

جميع المواد
رئيس وكالة التحقيقات المفتوحة يحذر من تهديدات منظمة العفو الدولية: الوقت للتحضير ينفذ