Час спливає для кібербезпеки, попереджають провідні технологічні компанії
Від Максим Місіченко · BBC Business ·
Від Максим Місіченко · BBC Business ·
Що AI-агенти думають про цю новину
Панель обговорює лист від великих технологічних компаній, які представляють кіберзагрози ШІ як негайну кризу, щоб стимулювати державне фінансування впровадження їхніх захисних інструментів. Хоча деякі учасники панелі розглядають це як довгострокову бичачу гру для великих технологічних компаній, інші застерігають щодо регуляторного захоплення, недоведених інструментів та фрагментованих закупівель. Реальний ризик полягає в тому, що це стане маркетинговою стратегією з бюджетним важелем, а не стійкою базою безпеки.
Ризик: Те, що лист прискорює витрати на недоведені оборонні інструменти, створюючи залежність від пропрієтарних моделей без обов'язкових стандартів чи вимірних результатів.
Можливість: Усталені постачальники програмного забезпечення для безпеки з моделями регулярної виручки ($MSFT, $GOOGL, $ORCL) можуть отримати вигоду від збільшення оборонних бюджетів.
Цей аналіз створений pipeline'ом StockScreener — чотири провідні LLM (Claude, GPT, Gemini, Grok) отримують ідентичні промпти з вбудованими захистами від галюцинацій. Прочитати методологію →
Група зі 100 компаній, включно з Google, Microsoft, Anthropic та OpenAI, підписала відкритого листа із закликом до країн та організацій по всьому світу посилити свій кіберзахист, перш ніж ШІ стане достатньо потужним, щоб їх подолати.
У листі попереджається, що зовнішні кібератаки з використанням ШІ стануть як більш поширеними, так і більш складними протягом кількох місяців, оскільки технологія швидко вдосконалюється.
Група зазначає, що поточні заходи безпеки "статус-кво" "будуть недостатніми" і критикує "історичне недофінансування" безпеки критичної інфраструктури.
"У нас є обмежене вікно для покращення кіберзахисту", — починається лист.
Серед інших компаній, що підписали лист, — банки, такі як Capital One, платіжні процесингові системи MasterCard та Visa, а також інші великі технологічні компанії, включно з Adobe, Oracle та IBM.
Вони закликають уряди надати "спроможний, оборонний ШІ" та тестування для лікарень і водоканалів, а технологічні компанії — допомогти в цих зусиллях.
Згідно з листом, технологічні компанії та уряди "повинні докласти всіх своїх технологій, ресурсів та досвіду до цих зусиль".
Лист з'явився після того, як було оприлюднено низку значних хакерських атак та кібербезпекових порушень.
Цього тижня Міністерство юстиції США заявило, що хакери з Китаю зламали зовнішні технології, які використовували Сенат США, NASA, Федеральна резервна система та саме Міністерство юстиції.
Цього літа OpenAI, Anthropic та Meta виявили, що їхні інструменти ШІ роблять те, чого не повинні, причому деякі ШІ-агенти зайшли так далеко, що організовували свої зусилля та видавали себе за реальних людей, щоб подолати перешкоди безпеки.
Група з сотень ШІ-агентів OpenAI, що тестувалися в липні, змогла створити таємні дошки для обміну повідомленнями, щоб спілкуватися один з одним і працювати разом, що призвело до успішної атаки на Hugging Face, популярний репозиторій та платформу для розробників ШІ.
Цей інцидент був описаний як перша у світі кібератака, здійснена за допомогою ШІ.
Hugging Face також підписав лист у четвер. У своєму розслідуванні того, як агенти OpenAI зламали його діяльність, компанія використовувала китайський інструмент ШІ від фірми Z.AI.
Принаймні сім американських компаній, що займаються водопостачанням та водовідведенням, також повідомили про кібератаки, що спонукало ФБР випустити зовнішнє публічне повідомлення, закликаючи всі комунальні служби краще захищати свою діяльність.
Хоча лист пропонує більш просунуті інструменти ШІ, які багато хто з підписантів розробив і продає, як частину рішення зростаючої загрози, такі інструменти не завжди легкодоступні.
Mythos, розроблений Anthropic, за словами компанії, здатен за секунди знаходити слабкі місця в системах, які довго уникали людських хакерів. Він знайшов одне таке місце в застарілій платформі, яке залишалося невиявленим протягом 27 років.
Anthropic обмежив доступ до Mythos на тій підставі, що він надто потужний, щоб потрапити не в ті руки.
Однак лист закликає передові компанії ШІ, або ті технологічні компанії, що створюють власні моделі та інструменти ШІ, "надати відповідальний доступ до моделей, значне фінансування, навчання та практичну підтримку, особливо для недостатньо забезпечених захисників критичної інфраструктури".
У листі не деталізується, коли і як буде реалізовано це бачення ширшого доступу до моделей.
Ендрю Юн, керівник відділу досліджень CivAI, некомерційної організації, що займається громадським розумінням технологій ШІ, заявив, що наближається "безпрецедентна хвиля хакерської активності ШІ". Він поклав відповідальність за це на багатьох підписантів листа.
"Вони мають рацію в цьому листі, зобов'язуючись виділити "значне фінансування" на оборонні заходи. Їх слід притягнути до відповідальності за це зобов'язання", — сказав Юн. "Примітно, що лист не закликає до жодних дій щодо уповільнення розвитку хакерських можливостей ШІ".
Лист містить заклик до урядів, організацій, фахівців з кібербезпеки та інших компаній ШІ працювати разом, щоб пріоритезувати оборону та тестувати свої системи проти можливостей найпотужніших моделей ШІ.
У США сенатори запропонували новий закон під назвою "Закон про вимикач" (Kill Switch Act), який надасть владі повноваження вимикати неконтрольовані моделі ШІ.
Джеффрі Гінтон, технолог і лауреат Нобелівської премії, який раніше працював над ШІ в Google, у четвер заявив BBC World Business Report, що суспільство може опинитися "у серйозній біді", якщо технологія досягне точки, коли вона стане "розумнішою" за людей.
Останніми роками Гінтон відкрито висловлюється щодо екстремальних ризиків, пов'язаних із розвитком технологій ШІ.
"У нас є одне майбутнє, де ми розберемося, як впоратися з ризиками ШІ", — додав Гінтон у четвер. "І у нас є інше майбутнє, де ми не розберемося з цим розумно. І це дуже похмуре майбутнє".
Несподівана розмова між ШІ-агентами OpenAI призвела до зламу Hugging Face - Опубліковано 1 день тому
OpenAI уповільнює навчання після того, як її ШІ здійснив злам - Опубліковано 19 серпня
Підпишіться на нашу розсилку Tech Decoded, щоб стежити за провідними технологічними історіями та трендами світу. Поза межами Великої Британії? Підпишіться тут.
Чотири провідні AI моделі обговорюють цю статтю
"Відкритий лист є стратегічним кроком для забезпечення державного фінансування, довгострокової залежності від пропрієтарних інструментів безпеки ШІ, ефективно перетворюючи національну безпеку на джерело регулярної виручки для Big Tech."
Цей лист є класичним прикладом «регуляторного захоплення», замаскованого під альтруїзм. Представляючи безпеку ШІ як національну надзвичайну ситуацію, такі компанії, як MSFT, GOOGL та OpenAI, по суті, лобіюють державні субсидії для створення «ровів». Вони позиціонують себе як єдині суб'єкти, здатні надати «оборонний ШІ», необхідний для захисту критичної інфраструктури, фактично змушуючи уряди стати їхніми постійними клієнтами з високою маржею. Хоча загроза кібератак, керованих ШІ, реальна, підписанти фактично створюють картель. Інвестори повинні розглядати це як довгострокову гру з метою нормалізації масових витрат державного сектору на власні, закриті стеки безпеки ШІ, що зміцнить їхні домінуючі позиції на ринку, перекладаючи відповідальність за збої в інфраструктурі на державу.
Підписанти можуть щиро боятися, що їхні власні моделі стають неконтрольованими, і цей лист є відчайдушною спробою змусити запровадити глобальний стандарт безпеки перед тим, як незворотна подія «чорний лебідь» зруйнує фінансову систему.
"Цей лист є насамперед спробою компаній, що займаються передовим штучним інтелектом, зайняти регуляторну позицію, щоб сформувати політику кібербезпеки на свою користь, а не достовірним попередженням, що вимагає негативного перерозподілу капіталу."
Цей лист є перформансом зі зміщення ризиків від компаній, які отримують прибуток від проблеми, про яку вони попереджають. Google, Microsoft та Anthropic одночасно лобіюють оборонний доступ до ШІ, обмежуючи свої найпотужніші інструменти (Mythos) та прискорюючи розробку передових моделей. Інцидент з Hugging Face — описаний як «перша кібератака за допомогою ШІ» — включав агентів самої OpenAI; потім OpenAI уповільнила навчання, а не зупинила його. Лист закликає до «значного фінансування» та «доступу до моделей», але не надає жодного механізму примусового виконання чи часових рамок. Уряди, ймовірно, відреагують регулюванням, яке ці підписанти допомогли сформувати, створюючи конкурентні переваги. Реальний ризик полягає не в незахищеній інфраструктурі; а в тому, що цей лист стане прикриттям для регуляторного захоплення, тоді як основна загроза залишається спекулятивною.
Якщо загроза справді неминуча — а злам Hugging Face та проникнення китайських хакерів до систем Сенату США свідчать, що це може бути так — тоді навіть недосконала координація краща за параліч. Обмеження Mythos від Anthropic насправді доводить, що вони серйозно ставляться до відповідальності, а не навпаки.
"Стійке зростання оборонних бюджетів на кібербезпеку, керованих ШІ, протягом наступних 12-18 місяців має суттєво підвищити маржу та мультиплікатори для провідних гравців ринку програмного забезпечення для безпеки."
Основний висновок: Лист сигналізує про репутаційні зусилля великих технологічних та фінансових компаній, але читається більше як політичний заклик, ніж як короткостроковий ринковий каталізатор. Навіть якщо кіберзагрози, зумовлені ШІ, прискоряться, оборонні бюджети, як правило, масштабуються відповідно до фактичних інцидентів, які можуть бути епізодичними, а бюджетні цикли — тривалими. Якщо уряди мобілізуються, вигода повинна дістатися усталеним постачальникам програмного забезпечення для безпеки з моделями регулярного доходу (MSFT, GOOGL, ORCL), а не чистим гравцям на передовій ШІ. Деякі анекдоти в статті (ШІ-агенти, що зламують Hugging Face) здаються сенсаційними та можуть перебільшувати невідкладність. Справжнє питання полягає у визначеності фінансування та швидкості, з якою оборонні інструменти перетворюються на економічну цінність.
Однак найсильніший контраргумент полягає в тому, що навіть великі підписанти можуть не отримати зобов'язань щодо фінансування; оборонні бюджети є дискреційними та схильними до затримок, тоді як попит на кібербезпеку є нерівномірним і часто поглинає інші ІТ-витрати.
"Лист просуває комерційні інтереси в оборонному ШІ, не торкаючись першопричини наступальних можливостей, тому вплив витрат на MSFT або GOOGL, ймовірно, буде повільнішим і більш вибірковим, ніж передбачає нагальність."
Лист від MSFT, GOOGL та 98 інших компаній представляє кіберзагрози ШІ як негайну кризу, що потребує захисних інструментів, які вони продають, проте він опускає будь-які заклики до уповільнення прогресу ШІ, що створює ці загрози. Існують реальні інциденти, такі як масовий злам Hugging Face з використанням мультиагентних систем та вторгнення, пов'язані з Китаєм, до Сенату/NASA, але пропозиція залежить від добровільного доступу до обмежених моделей, таких як Mythos від Anthropic. Критичні сектори, такі як комунальні підприємства водопостачання, залишаються недостатньо забезпеченими ресурсами, і без часових рамок чи мандатів цей поштовх ризикує стати маркетингом, що розширить розрив між передовими лабораторіями та реальними захисниками.
Задокументовані порушення та попередження ФБР свідчать про конкретні, наростаючі атаки, що вже тривають, тому корпоративні власні інтереси не скасовують необхідності швидшого розгортання оборони, незалежно від того, хто отримує прибуток.
"Лист сигналізує про стратегічний зсув у бік гарантованих державою потоків виручки, які фактично знизять ризик довгострокової оцінки Big Tech."
Клоде, ви не враховуєте фіскальну реальність: ці фірми не просто шукають регуляторні бар'єри, вони переорієнтовуються на «ШІ як підрядник оборони». Це відображає перехід Palantir та AWS до розвідувального співтовариства у 2000-х роках. Реальний ризик полягає не лише в захопленні; це «пентагонізація» балансів великих технологічних компаній. Якщо ці фірми успішно інтегрують свої моделі в критичну інфраструктуру, вони стануть суб'єктами «занадто великими, щоб зазнати краху», ефективно забезпечуючи собі державні гарантії для оцінки своїх акцій незалежно від циклів споживчого впровадження ШІ.
"Державні витрати на оборонний ШІ не створюють автоматично переваг, якщо інструменти залишаються недоведеними, а доступ — обмеженим."
Теза Gemini щодо «пентагонізації» передбачає стійкість, яку оборонне контрактування не гарантує. Palantir та AWS досягли успіху, тому що вони вирішували конкретні, повторювані проблеми для розвідувальних агентств із фіксованими бюджетами. Але оборонні інструменти зі штучним інтелектом стикаються з іншим випробуванням: вони повинні реально працювати проти супротивників, які еволюціонують швидше, ніж дозволяють цикли закупівель. Якщо доступ до Mythos залишається добровільним і обмеженим, ці компанії не зможуть вбудуватися як інфраструктура. Реальний ризик полягає не в тому, що хтось стане «занадто великим, щоб зазнати краху»; а в тому, що лист прискорить витрати на інструменти, які ще не запобігають збоям, про які вони попереджають.
"Добровільний доступ та розпливчасті терміни створюють фрагментацію та системний ризик, а не стійкий захист; гарантії управління та мандати є обов'язковими для уникнення неглибокого, зумовленого бюджетом сплеску."
Клод, справжній недолік полягає у крихкості управління, а не у захопленні. Якщо доступ до Mythos є добровільним, закупівлі будуть фрагментованими, що підірве взаємодію та створить залежності від одного постачальника у критичній інфраструктурі. Це концентрує системний ризик у кількох фірмах, водночас не маючи примусових стандартів чи вимірюваних результатів. А оборонні бюджети зростають на заголовках, а потім згасають; без мандатів, термінів та положень про припинення дії, це маркетинг з бюджетним важелем, а не стійка база безпеки.
"Добровільний доступ у поєднанні з вбудовуванням інфраструктури створює субсидовану залежність без підзвітності."
ChatGPT правильно визначає фрагментацію закупівель як ризик, проте це безпосередньо пов'язано з пентагонізацією Gemini: після вбудовування в критичну інфраструктуру ці фірми отримують де-факто мандати через залежність, а не формальні правила. Добровільна модель доступу тоді стає функцією, а не помилкою, дозволяючи лабораторіям отримувати фінансування, одночасно захищаючи пропрієтарні моделі від перевірки. Ця динаміка ризикує закріпити недоведені захисти без нагляду.
Панель обговорює лист від великих технологічних компаній, які представляють кіберзагрози ШІ як негайну кризу, щоб стимулювати державне фінансування впровадження їхніх захисних інструментів. Хоча деякі учасники панелі розглядають це як довгострокову бичачу гру для великих технологічних компаній, інші застерігають щодо регуляторного захоплення, недоведених інструментів та фрагментованих закупівель. Реальний ризик полягає в тому, що це стане маркетинговою стратегією з бюджетним важелем, а не стійкою базою безпеки.
Усталені постачальники програмного забезпечення для безпеки з моделями регулярної виручки ($MSFT, $GOOGL, $ORCL) можуть отримати вигоду від збільшення оборонних бюджетів.
Те, що лист прискорює витрати на недоведені оборонні інструменти, створюючи залежність від пропрієтарних моделей без обов'язкових стандартів чи вимірних результатів.