Meta AI bot: jedino čemu si možeš vjerovati kad ti treba netko da ti ukrade Instagram račun
Nekoliko stotina tisuća dolara vrijedan napad na profile Bijele kuće i Space Forcea, izveden preko Metaovog AI support bota, nije samo dokaz da su hakeri kreativniji od prosječnog Meta developera. To je dijagnoza stanja u kojem je kompanija od tristo milijardi dolara odlučila da je chatbot dovoljno pametan da odlučuje tko smije ući u tvoj račun. I da, ta odluka je bila jednako pametna kao kad je tvoj šef 1998. rekao da će Windows NT biti sigurniji ako administratorovu lozinku zalijepi na monitor.
Jer evo što se dogodilo. Netko je na Telegramu objavio upute — ne exploit, ne zero-day, ne nešto što zahtijeva doktorat iz kriptografije — nego upute kako razgovarati s AI support botom tako da ti on sam resetira lozinku. I to je funkcioniralo. Na profilima Bijele kuće i Space Forcea. Dvije mete koje bi trebale imati sigurnosne protokole vrijedne imena koje nose, pale su na trik koji bi prošao i na AOL chat supportu iz 2004. godine.
Nije drago. Nije slučajno. Nije greška. To je strukturalni problem koji se zove "stavili smo AI na mjesto gdje ne pripada jer je jeftinije od čovjeka, a sad se čudimo što AI ne razumije kontekst". Meta je uštedjela na ljudskom supportu, zamijenila ga botom koji ne zna razliku između legitimnog zahtjeva i napada, i sad imaju Bijelu kuću s iranskim zastavama na profilnoj. Koji kurac su očekivali? Da će AI biti pametniji od hakera?
Pitanje koje si nitko ne postavlja, a trebao bi, glasi: ako je AI support bot toliko napredan da može sam resetirati lozinku, zašto nije dovoljno napredan da prepozna da zahtjev za resetiranje lozinke Bijele kuće ne dolazi s IP adrese u Teheranu? Odgovor je jednostavan: zato što je Meta optimizirala za brzinu i cijenu, ne za sigurnost. Bot je treniran na milijunima razgovora, ali nitko ga nije naučio da je "izgubio sam pristup" najčešća laž na internetu, odmah nakon "pošalji mi PayPal da ti vratim" i "ovo nije phishing, samo provjeravam tvoju sigurnost".
I dok se češete po glavi pitajući se kako je netko uspio prevariti AI koji je prošao kroz milijarde dolara treninga, sjetite se da je taj taj AI prošle godine savjetovao ljudima da jedu kamenje za zdravlje. Pametniji je od tebe, ali gluplji od prosječnog tinejdžera koji je ikad pokušao uvjeriti mamu da mu treba novi mobitel jer mu se stari pokvario. Razlika je samo u cijeni: tinejdžer košta džeparac, Meta AI košta milijarde i još uvijek ne zna reći ne.
A najbolji dio? Meta je nakon napada objavila da istražuje incident i da će poduzeti mjere. Isto su rekli i kad su Cambridge Analytica, kad su prodavali podatke, kad su dopustili ruske botove 2016. Isto su rekli i prošli tjedan, i prošli mjesec, i prošle godine. Ako je ponavljanje iste greške i očekivanje drugačijeg rezultata definicija ludila, onda je Meta najluđa kompanija na planeti. Ili, što je vjerojatnije, samo im je jebeno svejedno dok reklamni prihodi rastu.
Jer evo u čemu je stvar: sigurnost košta. Ljudski support košta. Treniranje AI da prepozna socijalni inženjering košta. A Meta je kompanija koja je izračunala da je jeftinije platiti odštetu nakon napada nego spriječiti napad prije nego se dogodi. To nije cinizam. To je matematika koju su izvukli iz svojih bilanaca. I dok god im se isplati, ovakve stvari će se događati. Ne zato što hakeri postaju pametniji. Zato što Meta postaje gluplja u ime profita.
Ako mislite da je ovo samo problem velikih profila, prevarili ste se. taj taj bot koji je prodao Bijelu kuću prodat će i tvoj profil s tristo pratitelja i slikom mačke. Razlika je samo u tome što će tvoj profil netko oteti da bi prodavao lažne dodatke za kosu, a ne da bi promovirao iransku propagandu. Ali proces je taj: pitaš bota, bot ti vjeruje, bot ti da pristup. I eto te u tuđem računu, s tuđim životom, tuđim fotografijama i tuđim kontaktima.
I dok se pitate kome vjerovati, odgovor je: nikome. Ni AI botu, ni supportu, ni dvofaktorskoj autentifikaciji ako je netko može resetirati preko chata. Jedina sigurnost je ona koju sami kontrolirate. A ako ste mislili da će vas AI zaštititi, sjetite se da je taj taj AI prošle godine mislio da je najbolji način da se riješite pauka da zapalite kuću. Pametan je. Ali pametan na način na koji je pametan čovjek koji zna sve o termodinamici, ali ne zna da ne smije lizati zamrznutu metalnu ogradu.
Izvor: krebsonsecurity.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari