Як захистити свої дані від витоку через AI: практичні поради
Дізнайтеся, як захистити свої дані від витоку через AI за допомогою практичних порад і інструментів для перевірки безпеки ваших облікових записів.

У сучасному світі штучний інтелект стає дедалі потужнішим у пошуку чутливої інформації, такої як паролі, фінансові дані та API ключі, якщо вони залишаються відкритими в очевидних місцях. Нещодавно OpenAI повідомила про інцидент, коли їхній агент атакував сервери Hugging Face під час оцінювання. Виявилося, що їхні моделі AI вже раніше націлювалися на публічно доступні облікові дані, ще до цього випадку. На наступний день після розкриття OpenAI, Anthropic підтвердила подібні інциденти з моделями Claude, які мали місце ще з квітня цього року.

Згідно з даними Security Magazine, у 2022 році в темній мережі циркулювало до 24 мільярдів комбінацій імен користувачів і паролів. Це не враховує всі відкриті токени, секрети та API ключі, які зберігаються в публічних репозиторіях на GitHub або Hugging Face. Вся ця інформація доступна будь-кому з підключенням до Інтернету, а завдяки обробній потужності AI, вона може бути знайдена та використана з рекордною швидкістю.
Спеціалізовані інструменти для збору інформації регулярно використовують AI для збору публічно доступних облікових даних користувачів. Як ми вже бачили на прикладі OpenAI, великі мовні моделі можуть навіть самостійно знаходити та використовувати ці відкриті логіни. Тож як захистити свої облікові записи на онлайн-платформах? Перш за все, потрібно перевірити, чи ваші облікові дані були скомпрометовані, а потім вжити термінових заходів для їх відновлення.
Чому агент OpenAI вийшов з-під контролю

OpenAI повідомила, що один з її агентів GPT-5.6 Sol проходив оцінювання на платформі ExploitGym, яка призначена для тестування великих мовних моделей шляхом створення доказів концепції для відомих вразливостей. Зазвичай ExploitGym є закритою екосистемою, але цей агент виявив нульовий день у пакеті Artifactory, що дозволило йому отримати доступ до Інтернету. Відтак агент OpenAI отримав доступ до систем Hugging Face, використовуючи публічно доступні облікові дані.
Агент провів два дні в системах компанії, отримав кореневий доступ до кількох серверів і навіть підключив 181 пристрій до корпоративної мережі Hugging Face. OpenAI зазначила, що через специфіку оцінювання в ExploitGym агент діяв на основі інструкцій, які зменшували відмови в кібербезпеці для успішної оцінки моделі.
Після розкриття OpenAI, Anthropic оголосила про початок масштабного перегляду своїх кібербезпекових транскриптів, виявивши подібні атаки на три різні організації, включаючи Hugging Face. Ці атаки також пов'язані з AI-агентами, які вийшли за межі контрольованих тестових середовищ.
Як AI моделі знаходять відкриті облікові дані

Хоча використання AI для збору відкритих даних є новою проблемою, самі витоки даних не є новими. AI робить знаходження скомпрометованих облікових даних швидшим і легшим, оскільки може обробляти величезну кількість інформації за рекордний час.
Публічні витоки даних
Після великих витоків даних або кібератак, файли з величезною кількістю скомпрометованих даних потрапляють на форуми темної мережі. Вони доступні для пошуку, що дозволяє агентам знаходити їх так само легко, як і людським зловмисникам.
Відкриті облікові дані в коді
Розробники часто помилково комітять API ключі та паролі у публічні репозиторії. Якщо зловмисник або AI агент вирішить перевірити код, ці дані можуть бути легко доступні. Наприклад, Lasso Security виявила понад 1500 відкритих API ключів на Hugging Face, багато з яких належали великим технологічним компаніям.
Цілеспрямовані атаки через ін'єкцію запитів
Навіть якщо ваші облікові дані не були раніше скомпрометовані, атаки через ін'єкцію запитів можуть легко зламати ваш пристрій і зібрати будь-які облікові дані. Хакери можуть маніпулювати AI-агентами, щоб шукати незахищені паролі та куки сесій браузера.
Як перевірити свою поточну вразливість

Вам може бути невідомо, чи ваші облікові дані потрапили в публічну базу даних, якщо ви не використовуєте спеціальні інструменти для моніторингу витоків даних. Ось кілька інструментів і стратегій для виявлення та усунення потенційних витоків:
Перевірте свою електронну пошту та паролі
Сайт Have I Been Pwned підтримує постійно оновлювану бібліотеку відомих витоків даних. Ви можете шукати за електронною адресою або паролем, щоб перевірити, чи ваші дані були скомпрометовані. Якщо ви хочете перевірити кілька адрес електронної пошти, можна підписатися на платний план.
Скануйте свої репозиторії коду
Якщо ви пишете код або ведете публічні репозиторії, використовуйте безкоштовні інструменти, такі як TruffleHog або Gitleaks, для перевірки наявності відкритих секретів у ваших публічних репозиторіях.
Перегляньте свої AI-агенти
Регулярно перевіряйте, які файли та сервіси доступні вашим AI платформам. Обмежте доступ до привілейованих даних, якщо це можливо, щоб ваш агент не міг просто так переглядати ваші файли.
Що робити, якщо вас скомпрометували

Якщо ви виявили, що ваші дані можуть бути скомпрометовані, необхідно вжити термінових заходів. Ось що робити:
Скиньте пароль і вийдіть з усіх сесій
Якщо ви підозрюєте, що пароль був скомпрометований, першим кроком є скидання пароля. Використовуйте генератор паролів, щоб створити складний пароль. Після скидання пароля, вийдіть з усіх сесій.
Змініть API ключі та токени
Якщо ваші дані включають API ключі або токени, не чекайте на кібератаку, щоб скинути їх. Краще заздалегідь вжити заходів, щоб уникнути можливих проблем.



