Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) според съобщения внедрява усъвършенствания AI модел на Anthropic, Mythos, за одит на федерални правителствени хранилища за код, което сигнализира за нарастваща зависимост от изкуствен интелект за проактивно откриване на уязвимости.

Според Reuters екипът за оценка на повърхността за атаки на CISA използва Mythos за сканиране на вътрешни софтуерни системи за пропуски в сигурността, които злонамерени лица, включително чуждестранни разузнавателни служби и киберпрестъпни групи, биха могли да експлоатират. Екипът, известен с провеждането на тестове за проникване и оценки на сигурността във федералната инфраструктура, използва способността на модела да идентифицира сложни грешки в кодирането и потенциални пътища за атака в голям мащаб.

Ранните констатации показват, че одитите, подпомагани от AI, вече са разкрили значителен брой уязвимости. Въпреки това конкретни детайли за засегнатите системи или нивата на сериозност остават неразкрити. Не е ясно колко обширно е сканирането или колко правителствен код е анализиран, но ходът сигнализира за нарастващо използване на AI за автоматизирано валидиране на сигурността.

Mythos, разработен от фирмата за изкуствен интелект Anthropic, е описан като изключително ефективен при идентифициране и експлоатиране на софтуерни уязвимости, което го прави особено ценен за офанзивно тестване на сигурността и симулации на атаки (red teaming). Неговото приемане от CISA идва въпреки неотдавнашното напрежение между Anthropic и правителството на САЩ, което по-рано определи компанията като риск за веригата за доставки, след като тя отказа да премахне защитните мерки, предотвратяващи злоупотребата с нейните модели за наблюдение или автономни оръжия.

Докладите показват, че Агенцията за национална сигурност (NSA) също експериментира с Mythos в класифицирани среди поне от април, като анализаторите са впечатлени от неговата производителност при откриване на уязвимости и сценарии за експлоатация. По-широкото разгръщане на Mythos следва контролираното пускане на публична версия, Fable, която включва допълнителни ограничения за безопасност и ограничени възможности за киберсигурност.

Традиционните одити на код често отнемат много време и ресурси. Въпреки това AI моделите могат бързо да анализират огромни кодови бази, маркирайки фини логически грешки или несигурни конфигурации, които иначе биха могли да останат незабелязани. Например, система като Mythos може автоматично да проследява потоците от данни в множество услуги, за да идентифицира точки на инжектиране или пътища за ескалация на привилегии.