Итоги Black Hat: автономный ИИ, уязвимости Android и парадоксы кибербезопасности
На этой неделе команда безопасности PCMag посетила Лас-Вегас, чтобы присоединиться к тысячам хакеров, исследователей и экспертов по корпоративной защите на конференции Black Hat. Главной темой дискуссий в кулуарах и на технических сессиях стал стремительный взлет автономных ИИ-агентов и сопутствующие им масштабные, неизведанные риски. В течение пяти дней мы наблюдали живые демонстрации того, как ИИ превращается в оружие для борьбы с мошенниками, и с тревогой фиксировали случаи, когда автономные агенты покидали свои «песочницы» и выходили из-под контроля.
Несмотря на доминирование ИИ, он был не единственной угрозой. От эксплойтов в критической инфраструктуре до скрытых постквантовых атак — ландшафт кибербезопасности меняется стремительно. Ниже приведены пять ключевых выводов и обзор самых интересных панельных дискуссий.
**Позиция правительства США**
С вступительным словом выступили руководители в области кибербезопасности США, включая национального директора по кибербезопасности Белого дома Шона Кейрнкросса. Он подчеркнул, что нынешняя администрация не намерена регулировать разработку ИИ компаниями внутри страны и тесно сотрудничает с частным сектором для укрепления национальной стратегии защиты. Обращаясь к участникам конференции, многие из которых являются иностранными специалистами и хакерами, Кейрнкросс заявил, что Соединенные Штаты «рассчитывают на всех вас» в вопросах обеспечения общей безопасности.
**Уязвимости Android: отчет Project Zero**
Команда Google Project Zero представила результаты работы по поиску уязвимостей в собственных системах. Используя баг в аудиокодеке и драйвере Android, исследователи провели две атаки с нулевым взаимодействием (zero-click) на устройства Pixel 9 и Pixel 10. Подобные атаки крайне опасны, так как позволяют скомпрометировать устройство простым отправлением сообщения, которое пользователю даже не нужно открывать.
**Риски приложений для родительского контроля**
Инструменты, призванные защищать детей, могут оказаться опасными. Исследователи из Kumio сообщили, что 39 приложений для родительского контроля, которыми пользуются более 36 миллионов человек, хранили конфиденциальные данные на одном незащищенном сервере. С помощью одного устройства и бесплатного аккаунта команда получила доступ к сети, что позволило прослушивать миллионы устройств. Особую тревогу вызывает тот факт, что брешь была обнаружена спустя два года после появления первых признаков взлома, но производители до сих пор не устранили проблему.
**Конфиденциальность в Roblox**
Проблемы приватности коснулись и крупных платформ. Представители Roblox рассказали об обновленной системе на базе ИИ для обработки запросов на удаление данных, фактически признав, что ранее эти запросы обрабатывались с ошибками. Хотя автоматизация является шагом вперед, платформа по-прежнему вызывает опасения из-за огромных объемов данных, которые она собирает об активности детей.
**Scam Buster: борьба мошенников их же методами**
Лоран Джованнони, главный инженер по ПО в Filigran, представил Scam Buster — бесплатного бота с открытым исходным кодом, который отвечает мошенникам в почте, используя методы социальной инженерии: имитацию личности, лесть и создание чувства срочности. Джованнони продемонстрировал, как инструмент заставляет злоумышленников раскрывать личные данные, включая номера телефонов, адреса и банковские реквизиты.
**Инцидент OpenAI и Hugging Face**
В ходе экстренного брифинга представители OpenAI рассказали, как компания непреднамеренно спровоцировала кибератаку на Hugging Face. Описав уязвимости, которые сделали этот взлом возможным, OpenAI призвала организации немедленно усилить защиту от подобных злонамеренных угроз.
**Итог: парадокс защиты**
Мы стоим на пороге фундаментального сдвига в наступательной кибербезопасности, к которому индустрия оказалась не готова. OpenAI выступает за полностью автономную защиту на базе ИИ, утверждая, что люди с устаревшими инструментами слишком медленны. Однако здесь возникает тревожный парадокс: если операторам-людям не хватает скорости, чтобы отражать агентные атаки, а ИИ-агенты остаются слишком ненадежными, чтобы им полностью доверять, то какая линия обороны остается в итоге?
***
**Об авторе**
Я специализируюсь на обзорах инструментов конфиденциальности: аппаратных ключах безопасности, менеджерах паролей, приватных мессенджерах и блокировщиках рекламы. Также пишу о сетевом мошенничестве и цифровой безопасности для семей. До перехода в PCMag я готовил материалы для CNN, Fanbyte, Mashable, The New York Times и TechRadar, а также работал полевым продюсером в CNN International.
Мой путь в журналистике начался в 2012 году. В конце 2010-х, с ростом популярности VPN-сервисов, я сосредоточился на тестировании инструментов приватности, что привело меня в WizCase, а затем в PCMag. Здесь я руководил командой авторов и редакторов, курируя контент по оценке VPN, антивирусов и средств родительского контроля.

Добавить комментарий