AI-upptäckta sårbarheter har väckt oro för en ny omfattande våg av cyberattacker. Ny forskning tyder dock på att sårbarheter som hittas med hjälp av AI för närvarande inte löper större risk att utnyttjas än säkerhetsbrister som upptäcks med traditionella metoder.

VulnCheck granskade mer än 1 000 AI-assisterade sårbarhetsupptäckter och fann att endast 1,3 procent hade bekräftats som utnyttjade i verkliga attacker. Den siffran ligger i stort sett i linje med den övergripande exploateringsgraden för sårbarheter som rapporterats i år.

Forskning ifrågasätter hypen kring AI-sårbarheter

AI-företag har vid upprepade tillfällen varnat för att avancerade modeller kan göra det enklare för kriminella att upptäcka och utnyttja sårbarheter i programvara. Anthropic begränsade exempelvis tillgången till sin Mythos-modell efter att ha uppgett att den identifierat tusentals sårbarheter i stora operativsystem och webbläsare.

Företaget hävdade att bred tillgång till sådana verktyg skulle kunna öka cyberriskerna. Vissa säkerhetsexperter har dock ifrågasatt om förbättrad upptäckt av sårbarheter omedelbart skulle leda till fler framgångsrika attacker.

Isaac Evans, grundare och vd för mjukvarusäkerhetsföretaget Semgrep, beskrev Mythos som ett verkligt tekniskt framsteg. Samtidigt menade han att oron för modellens omedelbara påverkan i verkligheten går längre än vad den tillgängliga evidensen stödjer.

Nya data från VulnCheck stöder denna mer försiktiga bedömning.

Endast 14 AI-upptäckta sårbarheter har utnyttjats

VulnCheck analyserade 1 061 sårbarheter kopplade till AI-assisterad upptäckt från Anthropics Project Glasswing och Berkeley Vulnerability Research Initiative.

Forskarna jämförde sedan resultaten med företagets databas över kända exploaterade sårbarheter. Av de 1 061 AI-assisterade upptäckterna hade endast 14 bekräftade bevis på att de utnyttjats i verkliga attacker.

Det motsvarar en exploateringsgrad på cirka 1,3 procent. Enligt VulnCheck ligger siffran nära nivån för samtliga sårbarheter som registrerades under årets första hälft.

Resultaten visar inte att AI-upptäckta sårbarheter i sig är farligare eller mer attraktiva för angripare.

Tusentals kandidater betyder inte tusentals hot

Anthropic har rapporterat mer än 23 000 potentiella sårbarheter genom Project Glasswing. Hittills har dock endast 126 av dessa rapporter resulterat i publicerade CVE-poster.

Enligt forskningen har endast en av dessa bekräftade sårbarheter utnyttjats i verkliga attacker.

Skillnaden belyser en viktig poäng. Att hitta en potentiell svaghet är inte samma sak som att identifiera en bekräftad och exploaterbar säkerhetsbrist.

Många upptäckta problem kan visa sig vara svåra att utnyttja, kräva ovanliga förutsättningar eller ha begränsad säkerhetspåverkan. Andra kan åtgärdas innan angripare får möjlighet att använda dem.

AI kan fortfarande hjälpa både angripare och försvarare

Forskningen innebär inte att AI-driven upptäckt av sårbarheter är ofarlig. Avancerade modeller kan öka antalet potentiella säkerhetsbrister som forskare identifierar, och den förmågan kan så småningom gynna både angripare och försvarare.

För närvarande kan den tydligaste fördelen finnas på försvarssidan. Säkerhetsteam kan använda AI-assisterade verktyg för att hitta och åtgärda svagheter tidigare, innan de blir en del av angriparnas verktygslåda.

VulnCheck uppger att den nuvarande evidensen visar en verklig men begränsad effekt. Uppgifterna stöder inte påståenden om att AI-upptäckta sårbarheter redan har skapat en dramatiskt större mängd lätt exploaterbara säkerhetsbrister.

Exploateringsgraden kan förändras över tid

Situationen kan förändras i takt med att avancerade AI-modeller för cybersäkerhet blir kraftfullare och mer allmänt tillgängliga. Ökad tillgång kan hjälpa mindre kvalificerade angripare att identifiera sårbarheter, utveckla exploateringskod eller anpassa befintliga attackmetoder.

De nuvarande siffrorna ger dock få belägg för en plötslig ökning av AI-driven exploatering. I nuläget verkar AI-upptäckta sårbarheter möta ungefär samma utmaningar för praktiskt utnyttjande som sårbarheter som hittas av mänskliga säkerhetsforskare.

Tiden får utvisa om exploateringsgraden ökar. Fram till dess bör organisationer fokusera på att snabbt åtgärda kända sårbarheter, upprätthålla en stark sårbarhetshantering och använda AI-verktyg för att förbättra sina egna säkerhetstester.


0 svar till ”AI-upptäckta sårbarheter är ännu ingen guldgruva för cyberbrott, visar studie”