Tehnologie

IA de hacking a OpenAI finalizează 95% din lanțurile de exploit

Susan Hill

GPT-5.6-Cyber a descoperit o vulnerabilitate de gravitate ridicată în motorul JavaScript V8 al Chrome în timpul testelor interne — una care nu fusese dezvăluită public. De asemenea, a identificat defecte în sisteme de operare mobile, baze de date și software de kernel, toate necunoscute anterior. Noul model OpenAI nu este un instrument defensiv. Este construit pentru a sparge sisteme.

Modelul a fost antrenat pe GPT-5.6-Sol, modelul generalist actual al OpenAI, apoi reantrenat special pentru lucrări de securitate ofensivă. Pe benchmark-ul intern Cyber Capability Evaluation al OpenAI, GPT-5.6-Cyber a finalizat 95% din cererile de lanțuri de exploit — sarcini care implică escaladarea privilegiilor, ocolirea autentificării și executarea de cod arbitrar. Versiunea standard a GPT-5.6 finalizează 1,5% din aceleași cereri. Modelul specializat anterior, GPT-5.5-Cyber, a obținut 57,3%.

Saltul — de la 57,3% la 95% într-o singură generație — este cifra care definește această lansare. Înseamnă că decalajul dintre ceea ce poate face un AI și ceea ce poate face un atacator uman calificat s-a redus cu aproximativ 40 de puncte procentuale în mai puțin de un an.

Capabilitățile specifice ale GPT-5.6-Cyber includ identificarea vulnerabilităților cunoscute, construirea de lanțuri de exploit de la zero și găsirea de zero-day-uri: defecte pe care nimeni nu le-a documentat sau corectat încă. Ultima capacitate este cea mai mare ruptură față de orice instrument de securitate AI anterior. Găsirea de zero-day-uri necesită expertiză specializată și timp semnificativ. GPT-5.6-Cyber poate face acum acest lucru la cerere.

OpenAI nu lansează modelul public. Accesul se face prin Daybreak Red, nivelul superior al programului de securitate cibernetică Daybreak al companiei. Partenerii inițiali includ Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG și PwC — firme mari de consultanță și securitate care vor folosi modelul pentru a scana infrastructura clienților înainte ca atacatorii să găsească aceleași defecte.

Ceea ce controalele de acces nu răspund este întrebarea mai dificilă: OpenAI decide acum cine poate folosi un AI capabil să găsească vulnerabilități în orice software. Lista verificată include firme mari și consultanțe de top. Cercetătorii individuali de securitate, echipele mai mici și instituțiile academice nu sunt incluse în lansarea inițială. Vulnerabilitatea Chrome V8 descoperită în timpul testelor se află sub dezvăluire coordonată cu Google — compania nu a spus câte alte vulnerabilități a identificat modelul înainte de lansare.

OpenAI a declarat că intenționează să extindă programul Daybreak Red către parteneri suplimentari verificați în lunile următoare.

Pentru industria software, matematica este brutală: dacă un AI poate scana o bază de cod pentru zero-day-uri cu o rată de finalizare de 95%, fiecare echipă de securitate va avea nevoie în cele din urmă de unul — sau va trebui să presupună că adversarii au deja acces la unul.

Etichete: , , , , ,

Discuție

Există 0 comentarii.