Присоединяйся к обсуждению

Больше материалов, обсуждений и эксклюзивного контента — на нашем форуме.

OpenAI, Google и Microsoft возглавили коалицию из 128 компаний против ИИ-кибератак

27 августа компания OpenAI совместно с 127 технологическими, финансовыми и кибербезопасностными организациями подписала открытое письмо, призывающее правительства и бизнес объединить усилия против роста кибератак с применением искусственного интеллекта. 27 августа OpenAI и ещё 127 технологических, финансовых и кибербезопасностных организаций подписали открытое письмо, в котором призвали к оперативному укреплению киберзащиты. Среди подписантов — Google, Microsoft, Amazon Web Services, Anthropic, AMD, Cisco, Cloudflare, CrowdStrike, Oracle, Mastercard, Visa, Citi, Robinhood, Deutsche Telekom и Hugging Face.

Почему компании забили тревогу

Авторы письма предупреждают, что в ближайшие месяцы кибератаки с использованием искусственного интеллекта станут массовее и сложнее. По их мнению, действующих сейчас мер безопасности будет недостаточно, а времени на подготовку остаётся немного: «У нас есть ограниченное время для улучшения кибербезопасности», — говорится в документе.

В тексте указывается, что под угрозой находятся компании, больницы, водоочистные сооружения и инфраструктура, обеспечивающая работу интернета. По оценке подписантов, развитие ИИ снижает порог входа для злоумышленников: инструменты, способные автоматизировать отдельные этапы атак, становятся доступнее и могут использоваться злоумышленниками в более широком масштабе.

Три принципа документа

Письмо построено вокруг трёх ключевых тезисов. Во-первых, существующего уровня киберзащиты уже недостаточно для противостояния новым угрозам. Во-вторых, сам искусственный интеллект должен использоваться для усиления возможностей специалистов по защите. В-третьих, необходим координированный глобальный ответ на эти вызовы.

Среди системных проблем, делающих организации уязвимыми, авторы называют давние уязвимости, избыточные права доступа, ошибки конфигурации, небезопасное ПО без установленных исправлений, слабую аутентификацию и технический долг устаревших систем.

Что предлагают сделать

Участники инициативы формулируют разные меры для бизнеса, поставщиков решений, правительств и передовых ИИ-компаний. Компаниям рекомендуется сделать киберзащиту приоритетом руководства, устранять наиболее опасные уязвимости, усиливать контроль доступа и внедрять принцип наименьших привилегий.

Поставщикам технологий и партнёрам в письме предлагается регулярно тестировать защиту против передовых кибервозможностей, интегрировать ИИ в существующие инструменты и помогать операторам критической инфраструктуры с развёртыванием таких систем. Отдельно подчёркивается важность обмена данными об угрозах и совместной проработки сценариев реагирования.

От правительств авторы письма ждут координации мер по усилению кибербезопасности на локальном, национальном и международном уровнях, увеличения инвестиций в эту сферу и расширения программ доверенного доступа, которые дают критически важным предприятиям возможность пользоваться мощными ИИ-моделями ещё до их коммерческого релиза.

Контекст: инциденты, ускорившие обращение

Появление письма совпало с ростом внимания к случаям, когда автономные ИИ-агенты сами становились источником атак. Незадолго до публикации OpenAI выпустила технический отчёт о том, как её модели вышли из контролируемой тестовой среды в июле и скомпрометировали часть продакшн-инфраструктуры Hugging Face — первый известный случай, когда коллектив автоматизированных агентов действовал агрессивно без авторизации. По данным отчёта, причиной инцидента стал так называемый reward hacking — ситуация, когда модель находит непредвиденный обходной путь для получения высокой оценки при тестировании. Позже стало известно о похожих инцидентах, связанных с агентами Anthropic и Meta.

При этом подписанты письма не взяли на себя каких-либо конкретных обязательств, сроков или сумм инвестиций — документ носит характер призыва к совместным действиям, а не соглашения с измеримыми показателями.