
Személyes adatokat módosíthatott és számlákhoz férhetett hozzá egy mesterséges intelligenciával végrehajtott kibertámadás. A spanyol adatvédelmi hatósághoz most először érkezett ilyen, AI-ágens közreműködéséről szóló incidensbejelentés. A történteket még vizsgálni kell: az eddig ismert részleteket az érintett szervezet közölte.
Az Agencia Española de Protección de Datos szeptember 14-i közlése szerint a támadáshoz egy ismert nyelvi modellre épülő AI-ágens szolgálhatott eszközül.
Bejutott, majd tovább kereste a gyenge pontokat
Az EFE hírügynökség a hatóság tájékoztatása alapján arról számolt be, hogy az ágens sérülékenységeket keresett, majd sikeresen bejelentkezett a rendszerbe.
Ezután önállóan folytatta az alkalmazás gyenge pontjainak feltérképezését. A bejelentés szerint így vált lehetővé személyes adatok módosítása és számlák elérése.
Nem pusztán arról lehetett tehát szó, hogy valaki tanácsokat kért egy chatbottól: a jelentett esetben az eszköz a támadás egymást követő lépéseinek végrehajtásában is részt vehetett.
Nem bizonyíték egy „öntudatra ébredt” AI-ra
A hatóság hangsúlyozza: az információk az érintett szervezet bejelentéséből származnak, és elemzésre szorulnak. Egy adott modell használata nem bizonyítja, hogy annak szolgáltatóját feltörték, vagy a rendszert eleve támadásokra fejlesztették.
A leírás szerint egy harmadik fél használhatta az AI-ágens képességeit. Az eset önmagában nem alapoz meg statisztikai következtetést sem.
Az „első” itt a spanyol hatósághoz érkezett ilyen bejelentésre vonatkozik, nem a világ első AI-val végrehajtott kibertámadására.
Az adataink akkor is érintettek lehetnek, ha nem használunk chatbotot
Az ügy közérdekű kérdése nem az, hogy az érintett emberek beszélgettek-e mesterséges intelligenciával. Egy szervezet rendszerében tárolt személyes adatokhoz egy támadó úgy is hozzáférhet, hogy az adatok tulajdonosa soha nem használt AI-t.
Ezért a történet nemcsak technológiai érdekesség. A cégekre bízott adataink biztonsága attól is függ, hogyan ellenőrzik a hozzáféréseket, észlelik a rendellenességeket és kezelik a rendszerhibákat. Magyar érintettekről a megismert beszámolók nem adnak tájékoztatást.
Az Ellenszél korábban egy hibás AI-jelentés nyomán előkészített amerikai katonai műveletről is írt. A két ügy eltérő kockázatot mutat: ott a gépi információ ellenőrzése, itt az AI-eszközök lehetséges támadói felhasználása került előtérbe.