AI-opdagede sårbarheder har skabt frygt for en ny omfattende bølge af cyberangreb. Ny forskning tyder dog på, at sårbarheder fundet ved hjælp af AI i øjeblikket ikke har større sandsynlighed for at blive udnyttet end sikkerhedsfejl, der opdages med traditionelle metoder.

VulnCheck gennemgik mere end 1.000 AI-assisterede sårbarhedsfund og fandt, at kun 1,3 procent var bekræftet udnyttet i reelle angreb. Denne andel svarer stort set til den samlede udnyttelsesgrad for sårbarheder, der er rapporteret i år.

Forskning sætter spørgsmålstegn ved hypen om AI-sårbarheder

AI-virksomheder har gentagne gange advaret om, at avancerede modeller kan gøre det lettere for kriminelle at opdage og udnytte sikkerhedsfejl i software. Anthropic begrænsede eksempelvis adgangen til sin Mythos-model efter at have oplyst, at den havde identificeret tusindvis af sårbarheder i store operativsystemer og browsere.

Virksomheden argumenterede for, at bred adgang til sådanne værktøjer kunne øge cyberrisiciene. Nogle sikkerhedseksperter har dog stillet spørgsmålstegn ved, om bedre opdagelse af sårbarheder straks vil føre til flere vellykkede angreb.

Isaac Evans, grundlægger og administrerende direktør for softwaresikkerhedsvirksomheden Semgrep, beskrev Mythos som et reelt teknisk fremskridt. Han sagde dog samtidig, at bekymringerne om modellens umiddelbare påvirkning i den virkelige verden går længere end den tilgængelige dokumentation understøtter.

Nye data fra VulnCheck støtter dette mere forsigtige syn.

Kun 14 AI-opdagede sårbarheder blev udnyttet

VulnCheck analyserede 1.061 sårbarheder knyttet til AI-assisteret opdagelse fra Anthropics Project Glasswing og Berkeley Vulnerability Research Initiative.

Forskerne sammenlignede derefter resultaterne med virksomhedens database over kendte udnyttede sårbarheder. Af de 1.061 AI-assisterede fund havde kun 14 bekræftede tegn på udnyttelse i reelle angreb.

Det svarer til en udnyttelsesgrad på omkring 1,3 procent. Ifølge VulnCheck ligger dette tæt på niveauet for alle sårbarheder, der blev registreret i årets første halvdel.

Resultaterne viser ikke, at AI-opdagede sårbarheder i sig selv er farligere eller mere attraktive for angribere.

Tusindvis af kandidater betyder ikke tusindvis af trusler

Anthropic har rapporteret mere end 23.000 potentielle sårbarheder gennem Project Glasswing. Indtil videre har kun 126 af disse rapporter dog resulteret i offentliggjorte CVE’er.

Ifølge forskningen er kun én af disse bekræftede sårbarheder blevet udnyttet i reelle angreb.

Denne forskel understreger en vigtig pointe. At finde en potentiel svaghed er ikke det samme som at identificere en bekræftet og udnyttelig sikkerhedsfejl.

Mange opdagede problemer kan vise sig at være vanskelige at udnytte, kræve usædvanlige forhold eller have begrænset sikkerhedsmæssig betydning. Andre kan blive rettet, før angribere får mulighed for at bruge dem.

AI kan stadig hjælpe både angribere og forsvarere

Forskningen betyder ikke, at AI-drevet opdagelse af sårbarheder er harmløs. Avancerede modeller kan øge antallet af potentielle sikkerhedsfejl, som forskere identificerer, og denne evne kan med tiden gavne både angribere og forsvarere.

Indtil videre kan den tydeligste fordel være på forsvarssiden. Sikkerhedsteams kan bruge AI-assisterede værktøjer til at finde og rette svagheder tidligere, før de bliver en del af angribernes værktøjskasse.

VulnCheck oplyser, at den nuværende dokumentation viser en reel, men begrænset effekt. Dataene understøtter ikke påstande om, at AI-opdagede sårbarheder allerede har skabt en dramatisk større mængde let udnyttelige sikkerhedsfejl.

Udnyttelsesgraden kan ændre sig over tid

Situationen kan ændre sig, efterhånden som avancerede AI-modeller til cybersikkerhed bliver mere kraftfulde og bredt tilgængelige. Større adgang kan hjælpe mindre erfarne angribere med at identificere sårbarheder, udvikle exploits eller tilpasse eksisterende angrebsmetoder.

De nuværende tal giver dog kun begrænset dokumentation for en pludselig stigning i AI-drevet udnyttelse. På nuværende tidspunkt ser AI-opdagede sårbarheder ud til at møde omtrent de samme udfordringer ved praktisk udnyttelse som sårbarheder fundet af menneskelige sikkerhedsforskere.

Tiden vil vise, om udnyttelsesgraden stiger. Indtil da bør organisationer fokusere på hurtigt at rette kendte sårbarheder, opretholde en stærk sårbarhedshåndtering og bruge AI-værktøjer til at forbedre deres egne sikkerhedstests.


0 svar til “AI-opdagede sårbarheder er endnu ingen guldgrube for cyberkriminalitet, viser studie”