OpenAI и 100+ компаний предупредили об ИИ-кибератаках на критическую инфраструктуру

OpenAI и 100+ компаний предупредили об ИИ-кибератаках на критическую инфраструктуру

OpenAI опубликовала открытое письмо о глобальной кибербезопасности, которое подписали более 100 компаний. Среди подписантов источник называет девять: Microsoft, Google, AWS, Anthropic, Cisco, CrowdStrike, Deutsche Telekom, SAP и Mastercard.

В письме говорится, что ИИ-кибератаки станут гораздо более распространёнными и изощрёнными, а под наибольшим риском окажутся больницы, предприятия водоснабжения и другая критическая инфраструктура. При этом подписанты подчёркивают: нынешний прогресс ИИ уже даёт защитникам новые способы устранять уязвимости, копившиеся годами, и призывают разворачивать ИИ-инструменты для защиты, пока преимущество на стороне обороняющихся. Письмо формулирует три призыва: компаниям, сделать кибербезопасность приоритетом на уровне высшего руководства, правительствам, увеличить финансирование и координацию, ИИ-компаниям, предоставить доступные инструменты безопасности организациям с ограниченным бюджетом. Отдельно в письме подчёркнута необходимость закрыть застарелые уязвимости, неисправленное программное обеспечение и слабую аутентификацию.

Эти опасения подкрепляет совместное предупреждение агентств NSA, CISA и ФБР от середины августа: по их данным, злоумышленники уже используют ИИ для написания эксплойтов, нацеленных на промышленные системы управления, например, Siemens S7, в энергетике, водоснабжении, химической промышленности и на производстве в США.

Ключевые факты

  • OpenAI опубликовала открытое письмо о глобальной кибербезопасности, которое подписали более 100 компаний, включая Microsoft, Google, AWS, Anthropic, Cisco, CrowdStrike, Deutsche Telekom, SAP и Mastercard.
  • Письмо предупреждает: ИИ-кибератаки станут гораздо более распространёнными и изощрёнными, а под наибольшим риском окажутся больницы, предприятия водоснабжения и другая критическая инфраструктура.
  • Подписанты призывают компании сделать кибербезопасность приоритетом на уровне высшего руководства, правительства, увеличить финансирование и координацию, а ИИ-компании, дать доступные инструменты защиты организациям с ограниченным бюджетом.
  • Отдельно в письме указано на застарелые уязвимости, неисправленное программное обеспечение и слабую аутентификацию, которые тоже требуют срочного внимания.
  • Опасения подкрепляет совместное предупреждение NSA, CISA и ФБР от середины августа: злоумышленники уже используют ИИ для написания эксплойтов против промышленных систем вроде Siemens S7 в энергетике, водоснабжении, химической отрасли и на производстве в США.

Почему это важно

Письмо, не абстрактное предупреждение о будущем: его выводы подкрепляет совместное предупреждение NSA, CISA и ФБР от середины августа о том, что злоумышленники уже используют ИИ для написания эксплойтов против промышленных систем управления, например, Siemens S7, в энергетике, водоснабжении, химической отрасли и на производстве США. Конкурирующие компании из технологической сферы, сферы кибербезопасности и финансов, среди них OpenAI, Microsoft, Google, Cisco и CrowdStrike, вместе заявляют, что риск для критической инфраструктуры не гипотетический, а уже развивается.

Кому это важно

В первую очередь это касается операторов критической инфраструктуры, в письме как наиболее уязвимые названы больницы и предприятия водоснабжения, а по данным предупреждения NSA, CISA и ФБР атаки с использованием ИИ также нацелены на энергетику, химическую промышленность и производство в США. Также это касается руководителей компаний, которых письмо прямо призывает сделать кибербезопасность приоритетом на уровне высшего руководства, правительств, которых просят увеличить финансирование и координацию, и самих ИИ-компаний, которым письмо адресует призыв сделать инструменты безопасности доступными для организаций с ограниченным бюджетом.

Как это применить

Письмо не описывает конкретный продукт, а формулирует три практических призыва: компаниям, поднять кибербезопасность на уровень решений высшего руководства; правительствам, нарастить финансирование и координацию между собой; ИИ-компаниям, предложить доступные средства защиты организациям, которым сейчас не по карману выстроить её самостоятельно. Отдельно письмо указывает на два конкретных участка, которые нужно закрывать уже сейчас вне зависимости от прогресса ИИ, неисправленное программное обеспечение и слабую аутентификацию. Для операторов промышленных систем вроде Siemens S7 предупреждение NSA, CISA и ФБР, сигнал проверить именно эти системы на предмет уже известных уязвимостей.

Можно ли доверять

Письмо подписали более 100 компаний, из которых источник называет девять: Microsoft, Google, AWS, Anthropic, Cisco, CrowdStrike, Deutsche Telekom, SAP и Mastercard, крупные компании из технологической сферы, сферы кибербезопасности и облачных сервисов с прямой заинтересованностью в теме. Его выводы независимо подтверждает совместное предупреждение трёх государственных агентств США, NSA, CISA и ФБР, а не только сами компании. При этом в источнике нет точной даты публикации письма, точного числа подписантов сверх «более 100», имён конкретных руководителей или представителей и конкретного описания уже случившейся атаки, предупреждение спецслужб говорит об использовании ИИ для написания эксплойтов в целом, а не о названном инциденте.

Риски и подводные камни

У части подписантов, включая инициатора письма OpenAI, есть прямой коммерческий интерес: они же продают ИИ-инструменты, которые письмо предлагает разворачивать для защиты, так что призыв «внедрять ИИ, пока преимущество у обороняющихся» одновременно продвигает их собственные продукты. Само письмо, открытое обращение и набор призывов, а не техническое руководство: в источнике нет ни конкретной суммы финансирования, которую просят у правительств, ни списка ИИ-инструментов, которые должны развернуть защитники. Опора на письмо самих участников рынка, это призыв к действию, а не независимый аудит рисков; насколько выполнимы обозначенные в нём призывы, покажет время.

«ИИ-кибератаки станут гораздо более распространёнными и изощрёнными»

— открытое письмо OpenAI и 100+ компаний