AI моделът Mythos на Anthropic, към който Microsoft получи предварителен достъп в рамките на програмата Project Glasswing открива уязвимости в продуктите на компанията по-бързо, отколкото инженерите успяват да ги отстранят. Затова те се занимават преди всичко с най-опасните – тези със средна степен на заплаха са отложени за по-късно, а „леките“ изобщо не фигурират в плановете. Проблемът обаче е, че опасна атака може да бъде осъществена и чрез верига от уязвимости, считани за неопасни.
Ръководството на Microsoft разкри проблема пред служителите на среща, която се състоя в средата на май. На един от слайдовете беше показано, че само през април Mythos е открила 90 „критични“ и 141 „сериозни“ уязвимости в популярната програма SharePoint, а през май са били открити още повече. По време на срещата на инженерите беше определен краен срок – 31 май, когато изтичаше предварителният достъп до AI модела на Anthropic. Тоест, ако на 1 юни компанията пусне кръпка, трябва да се изхожда от това, че на 2 юни киберпрестъпниците ще разполагат с информация за отстранените уязвимости.
Microsoft все още отстранява уязвимостите, открити от Mythos, и предвид големия им брой, дори с ресурсите на софтуерния гигант се налага първо да се занимава само с най-сериозните от тях. По-нататък компанията възнамерява да се насочи към уязвимостите със „средна“ степен на сериозност, както се посочва в нейните вътрешни документи. Уязвимостите с „ниска“ степен на сериозност изобщо не фигурират в документите. Този подход изглежда като разумен компромис, но не и в епохата, когато киберсигурността се осигурява от изкуствен интелект: Mythos е способен да обедини във верига дори уязвимости с ниска степен на заплаха, като чрез експлоатирането им може да се разгърне сериозна атака. В Microsoft разбират това – техниката на веригата от атаки „отдавна се разглежда като част от оценката на уязвимостите и анализа на рисковете“.
Към „критичните“ заплахи Microsoft причислява червеите, които могат да предизвикат сривове в работата на системите и да разпространяват друг вид злонамерен софтуер, като се придвижват по мрежовите ресурси. „Важните“ заплахи водят до „нарушаване на поверителността, целостта или достъпността на потребителските данни“, както и до „нарушаване на достъпността на изчислителните ресурси“. След като отстранят проблемите в тези категории, инженерите на компанията планират да се заемат с „умерените“ уязвимости – само в случая с SharePoint те наброяват около 300. Вътрешните документи на Microsoft, проучени от журналисти, не съдържат данни за целия набор от софтуерни продукти на компанията, но дават представа за мащаба на проблема. Когато компанията започна работа с Mythos през април, тя откри няколкостотин „критични“ и „важни“ уязвимости в продукти като Microsoft 365, Teams и Copilot. Към средата на май повечето от тях все още не са отстранени. Те не представляват нещо сложно или необичайно, но много от тях могат да бъдат използвани от киберпрестъпници, заявяват от компанията.
Промяната в стратегията се отразява и в публичната дейност на Microsoft. Всеки месец компанията пуска актуализации за сигурност за Windows: през юни бяха отстранени над 200 уязвимости, което както заявиха тогава експертите беше рекорден показател. На 14 юли излезе поредната актуализация, която поправи над 600 уязвимости. Общият брой на уязвимостите няма да може да бъде „стабилизиран още известно време“, признаха от Microsoft. Подходът към решаването на проблемите обаче ще трябва да се промени коренно, посочват експертите: трябва да се отстраняват уязвимости от целия спектър – ако направим аналогия с болница, то с еднакви приоритети трябва да се лекуват както пациенти с опасни за живота заболявания, така и такива с незначителни травми, които с времето могат да станат фатални.
Разбира се, Microsoft не е единствената компания в цялата софтуерна индустрия – проблемът засяга и проектите с отворен код, които се поддържат от доброволци, а продуктите се използват безплатно. Софтуерът с отворен код е в основата на интернет инфраструктурата и е интегриран в много съвременни технологии по целия свят, включително в продуктите на гиганти като Microsoft. Все още не е разработен единен начин за решаване на този нов проблем.Това няма да е лесно: дори в Microsoft, с всичките ѝ ресурси, има недостиг на персонал в „Центъра за реагиране на заплахи за сигурността“. Дори в епохата преди изкуствения интелект служителите му работеха на предела на възможностите си, обработвайки стотици и хиляди съобщения месечно. Недостигът на кадри в тази област отразява корпоративната философия на Microsoft: отстраняването на уязвимости е разход, а разработването на нови продукти – печалба, затова компанията не желае да привлича най-добрите инженери за задачи, свързани с осигуряването на сигурността. Ситуацията само ще се влошава. Скоро Mythos ще бъде настигнат от други AI модели, а това означава, че броят на сигналите ще започне да нараства. Лицензите със затворен код на Microsoft също няма да помогнат – изходният код на компанията от време на време все пак попада в ръцете на хакери.