Ir al contenido principal

Ecnoz TI & Ciberseguridad

La IA encuentra tantas fallas en Windows que Microsoft no puede seguir el ritmo.

La IA encuentra tantas fallas en Windows que Microsoft no puede seguir el ritmo.

En resumen, sí: la llegada de la IA ha acelerado el tiempo que transcurre entre la detección de errores y su explotación. Y Microsoft no es inmune a ello.

 

Ten cuidado con lo que deseas. Eso es lo que Microsoft descubrió recientemente al darse cuenta de que la IA, en lugar de hacer que Windows sea más seguro al ayudar a la compañía a cerrar las vulnerabilidades de seguridad, podría ayudar a los hackers a encontrar fallos más rápido de lo que Microsoft puede solucionarlos.

Esto ha puesto a Microsoft en una situación muy difícil. ¿Debería la compañía dedicar una cantidad potencialmente enorme de recursos a solucionar cada problema de seguridad detectado por la IA lo más rápido posible? ¿O debería apresurarse a cerrar los más importantes y solucionar los menores más adelante a un costo mucho menor?

La decisión de la empresa podría tener consecuencias trascendentales. Durante años, Microsoft ha recibido críticas de muchos miembros del gobierno estadounidense debido a la frecuencia con la que sus tecnologías han sido pirateadas, lo que podría poner en riesgo la seguridad nacional. Algunos congresistas han sugerido que el gobierno reduzca los contratos con Microsoft hasta que la empresa demuestre que puede ofrecer mayor seguridad. Podrían cancelarse contratos federales por valor de miles de millones de dólares.

Para comprender mejor lo que podría suceder, analicemos la prodigiosa capacidad que la IA ha descubierto recientemente para encontrar fallos de seguridad y errores.

 

Los expertos en seguridad impulsados ​​por IA, Mythos y Project Glasswing.

Los problemas de seguridad de Microsoft relacionados con la IA son consecuencia del lanzamiento del modelo de IA Mythos de Anthropic , diseñado para gestionar la ciberseguridad y la investigación biológica. Uno de sus objetivos es descubrir vulnerabilidades de seguridad lo más rápido posible, para que las empresas de software y de ciberseguridad puedan solucionarlas antes de que los hackers encuentren las brechas.

Las primeras pruebas de Anthropic demostraron que Mythos tuvo un éxito espectacular al encontrar fallos de seguridad en Windows. «En 31 minutos, Mythos generó su primera prueba de concepto para una vulnerabilidad del kernel de Windows», informó Axios en junio .

Anthropic señaló que sus pruebas de Mythos «revelan un hecho innegable: los modelos de IA han alcanzado un nivel de capacidad de codificación en el que pueden superar a todos, excepto a los humanos más habilidosos, a la hora de encontrar y explotar vulnerabilidades de software».

“Mythos Preview ya ha detectado miles de vulnerabilidades de alta gravedad, incluidas algunas en todos los principales sistemas operativos y navegadores web . Dado el ritmo de avance de la IA, no pasará mucho tiempo antes de que estas capacidades se extiendan, posiblemente más allá de los actores comprometidos con su implementación segura. Las consecuencias —para la economía, la seguridad pública y la seguridad nacional— podrían ser graves.”

Como resultado, Anthropic decidió lanzar un proyecto de seguridad que denomina Proyecto Glasswing , el cual describe como «un intento urgente de poner estas capacidades al servicio de fines defensivos».

Muchas empresas, además de Anthropic, participan en esta iniciativa, como Microsoft, Google, Amazon, Nvidia, Apple y otras. En teoría, es una gran idea: detectar y corregir vulnerabilidades antes de que lo hagan los hackers, lo que aumenta la seguridad para todos. ¿Qué podría salir mal?

Resulta que sí, y mucho. El acceso a Mythos está disponible para cualquiera, y Mythos ha estado detectando fallos de seguridad y errores mucho más rápido de lo que las empresas —en particular Microsoft— pueden solucionarlos. Como informó ProPublica a finales de julio, «Microsoft tiene dificultades para corregirlos con la suficiente rapidez».

 

¿Demasiado poco, demasiado tarde?

Por ahora, Microsoft solo está corrigiendo los errores y vulnerabilidades más peligrosos. Y, según Pro Public, «los registros internos indican que Microsoft planea solucionar eventualmente los fallos de gravedad moderada descubiertos por Mythos. Los documentos no mencionan los errores de baja gravedad».

Esa es una práctica bastante común entre las empresas a la hora de decidir cuánto esfuerzo dedicar a solucionar problemas de seguridad. Sin embargo, algunos expertos creen que, en la era de la IA, esta es una forma peligrosa de abordar la seguridad.

Vinh Nguyen, exdirector de IA y científico jefe de datos de la Agencia de Seguridad Nacional de EE. UU., y actualmente asesor técnico sénior de Anthropic e investigador sénior de IA en el Consejo de Relaciones Exteriores, está particularmente preocupado por la obsolescencia del enfoque. Declaró a ProPublica: «El problema ahora es que se pueden encadenar cuatro fallos de bajo nivel, lo que puede equivaler a una gravedad elevada. Si eres Microsoft, la estrategia de priorización actual podría estar subestimando los riesgos».

A Microsoft ya le está resultando difícil corregir los errores y las vulnerabilidades de seguridad desde el lanzamiento de Mythos. La actualización de seguridad de julio corrigió la mayor cantidad de errores en la historia de Microsoft: 622. La situación solo se complicará a partir de ahora.

 

Los peligros para Microsoft

Microsoft ya está en el punto de mira por su gestión de la seguridad. Hace un año, en uno de los peores ataques contra las tecnologías de Microsoft, SharePoint fue hackeado . Decenas de miles de servidores se vieron afectados, incluyendo no solo miles de empresas, sino también muchas agencias gubernamentales importantes.

Los Institutos Nacionales de Salud (NIH) y la Administración Nacional de Seguridad Nuclear (NNSA), encargada de la seguridad nuclear del país, figuraron entre las víctimas. También lo fueron el Departamento de Seguridad Nacional (DHS), la Agencia de Seguridad de Infraestructura y Ciberseguridad, la Administración de Seguridad del Transporte, la Oficina de Aduanas y Protección Fronteriza y la Agencia Federal para el Manejo de Emergencias, entre muchas otras.

Incluso antes de eso, algunos miembros del Congreso amenazaban con retirar los contratos con Microsoft si no mejoraba la seguridad. En un momento dado, los senadores Eric Schmitt (republicano por Misuri) y Ron Wyden (demócrata por Oregón) enviaron una carta amenazante al Pentágono  solicitando que no aumentara el uso de productos de Microsoft .

“Escribimos con profunda preocupación porque el Departamento de Defensa (DoD) está redoblando su apuesta por una estrategia fallida de aumentar su dependencia de Microsoft en un momento en que el Congreso y la administración están revisando preocupantes fallos de ciberseguridad que llevaron a un ataque informático masivo contra las comunicaciones de altos funcionarios estadounidenses”, decía la carta, en parte.

Ni el hackeo ni la carta tuvieron consecuencias. Pero eso podría cambiar en un instante si se produce otro ataque importante. Parece inevitable que los hackers empiecen a aprovechar la rapidez con la que Mythos descubre fallos de seguridad y errores, sobre todo si Microsoft no los corrige todos.

El próximo gran ciberataque, impulsado por la IA, podría resultar muy peligroso, no solo para las empresas y los gobiernos, sino también para Microsoft.

 

Secret Link
Ecnoz TI & Ciberseguridad
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles. Más información en Políticas y privacidad