AI-oppdagede sårbarheter har skapt frykt for en ny omfattende bølge av cyberangrep. Ny forskning tyder imidlertid på at sårbarheter som blir funnet ved hjelp av AI, foreløpig ikke har større sannsynlighet for å bli utnyttet enn sikkerhetsfeil som oppdages med tradisjonelle metoder.

VulnCheck gjennomgikk mer enn 1 000 AI-assisterte sårbarhetsfunn og fant at bare 1,3 prosent var bekreftet utnyttet i reelle angrep. Denne andelen er omtrent på nivå med den samlede utnyttelsesgraden for sårbarheter som er rapportert i år.

Forskning stiller spørsmål ved hypen rundt AI-sårbarheter

AI-selskaper har gjentatte ganger advart om at avanserte modeller kan gjøre det enklere for kriminelle å oppdage og utnytte sikkerhetsfeil i programvare. Anthropic begrenset for eksempel tilgangen til Mythos-modellen etter å ha opplyst at den hadde identifisert tusenvis av sårbarheter i store operativsystemer og nettlesere.

Selskapet hevdet at bred tilgang til slike verktøy kan øke cyberrisikoen. Enkelte sikkerhetseksperter har imidlertid stilt spørsmål ved om bedre oppdagelse av sårbarheter umiddelbart vil føre til flere vellykkede angrep.

Isaac Evans, grunnlegger og administrerende direktør i programvaresikkerhetsselskapet Semgrep, beskrev Mythos som et reelt teknologisk fremskritt. Samtidig sa han at bekymringen rundt modellens umiddelbare påvirkning i den virkelige verden går lenger enn det tilgjengelige bevisgrunnlaget tilsier.

Nye data fra VulnCheck støtter dette mer forsiktige synet.

Bare 14 AI-oppdagede sårbarheter ble utnyttet

VulnCheck analyserte 1 061 sårbarheter knyttet til AI-assistert oppdagelse fra Anthropics Project Glasswing og Berkeley Vulnerability Research Initiative.

Forskerne sammenlignet deretter funnene med selskapets database over kjente utnyttede sårbarheter. Av de 1 061 AI-assisterte funnene hadde bare 14 bekreftede bevis på utnyttelse i reelle angrep.

Det tilsvarer en utnyttelsesgrad på rundt 1,3 prosent. Ifølge VulnCheck ligger dette nær nivået for alle sårbarheter som ble registrert i løpet av årets første halvdel.

Funnene viser ikke at AI-oppdagede sårbarheter i seg selv er farligere eller mer attraktive for angripere.

Tusenvis av kandidater betyr ikke tusenvis av trusler

Anthropic har rapportert mer enn 23 000 potensielle sårbarheter gjennom Project Glasswing. Likevel har bare 126 av disse rapportene så langt resultert i publiserte CVE-er.

Ifølge forskningen har bare én av disse bekreftede sårbarhetene blitt utnyttet i reelle angrep.

Dette gapet fremhever et viktig poeng. Å finne en potensiell svakhet er ikke det samme som å identifisere en bekreftet og utnyttbar sikkerhetsfeil.

Mange oppdagede problemer kan vise seg å være vanskelige å utnytte, kreve uvanlige forhold eller ha begrenset sikkerhetsmessig betydning. Andre kan bli rettet før angripere får mulighet til å bruke dem.

AI kan fortsatt hjelpe både angripere og forsvarere

Forskningen betyr ikke at AI-drevet oppdagelse av sårbarheter er ufarlig. Avanserte modeller kan øke antallet potensielle sikkerhetsfeil forskere identifiserer, og denne evnen kan etter hvert komme både angripere og forsvarere til gode.

Foreløpig kan den tydeligste fordelen ligge på forsvarssiden. Sikkerhetsteam kan bruke AI-assisterte verktøy til å finne og rette svakheter tidligere, før de blir en del av angripernes verktøykasse.

VulnCheck sier at dagens bevis viser en reell, men begrenset effekt. Dataene støtter ikke påstander om at AI-oppdagede sårbarheter allerede har skapt en dramatisk større mengde lett utnyttbare sikkerhetsfeil.

Utnyttelsesgraden kan endre seg over tid

Situasjonen kan endre seg etter hvert som avanserte AI-modeller for cybersikkerhet blir kraftigere og mer tilgjengelige. Økt tilgang kan hjelpe mindre erfarne angripere med å identifisere sårbarheter, utvikle exploits eller tilpasse eksisterende angrepsmetoder.

De nåværende tallene gir imidlertid lite belegg for en plutselig økning i AI-drevet utnyttelse. Foreløpig ser AI-oppdagede sårbarheter ut til å møte omtrent de samme utfordringene ved praktisk utnyttelse som sårbarheter funnet av menneskelige sikkerhetsforskere.

Tiden vil vise om utnyttelsesgraden øker. Inntil videre bør organisasjoner fokusere på å rette kjente sårbarheter raskt, opprettholde god sårbarhetshåndtering og bruke AI-verktøy til å forbedre egne sikkerhetstester.


0 responses to “AI-oppdagede sårbarheter er ennå ingen gullgruve for cyberkriminalitet, viser studie”