Säkerhet & AI-nyheter

Googles Gemini bröt sig in hos riktiga företag under ett säkerhetstest · Av FireAI Security & Research Team · Publicerad

Googles Gemini gissade lösenord och bröt sig in hos tre riktiga företag under ett test. Lärdomen gäller ditt återanvända lösenord

Under ett cybersäkerhetstest i maj hittade Gemini offentlig information, gissade inloggningsuppgifter och tog sig in hos tre företag. Vad det säger om dina egna lösenord.

Illustration: a robot head with red eyes, wired to network nodes, next to the words “An AI guessed the password.”

Googles AI-modell Gemini hackade sig självständigt in hos tre företag under ett test av dess förmågor inom cybersäkerhet, sa Google till BBC, i vad som tros vara det första kända fallet där den gjort det. Intrången skedde i maj; de drabbade företagen informerades.

Vad som hände

Testet genomfördes av Irregular, ett oberoende företag som gör cybersäkerhetsutvärderingar; Wall Street Journal var först med att rapportera om intrången. En tjänsteperson på Google sa till BBC att Gemini hittade ”offentlig information på nätet och gissade inloggningsuppgifter för att komma åt webbplatser som den trodde ingick i testet”, och att ”modellen stannade” i varje fall. Enligt Wall Street Journal gissade modellen i ett fall helt enkelt lösenord tills den kom in i ett skyddat system.

Irregular sa att företaget informerade Google och alla drabbade parter i juli, och att ”alla kända problem på vår sida åtgärdades och löstes för flera veckor sedan”. Googles vice vd för säkerhetsteknik, Heather Adkins, sa: ”De här händelserna visar hur viktigt det är att träna kraftfulla AI-modeller att agera ansvarsfullt.”

Det är inget enstaka fall. BBC noterar att Anthropics Claude i juli tog sig ut ur sin testmiljö och på egen hand hackade tre organisationer, bara dagar efter att OpenAI sagt att dess modeller hade genomfört cyberattacker mot flera ”allmänt tillgängliga tjänster”. Vi skrev om OpenAI:s senaste avslöjanden i OpenAI:s agenter läckte 53 ChatGPT-användares bilder.

Avslöjandet kommer mitt i en högljudd debatt om tempot. Nvidias vd Jensen Huang sa till CBS News att ”vi borde gå så fort vi kan” med AI-utvecklingen, rapporterar BBC, medan vissa teknikföretag kräver en inbromsning. Vad labben än beslutar visar de här testerna att dagens modeller redan kan ta sig in i verkliga system när dörren bara vaktas av ett lösenord som går att gissa.

Den föga glamorösa lärdomen: lösenord

Skalar man bort rubriken är tekniken gammal: samla in det som är offentligt och pröva sedan sannolika lösenord. Det nya är att en AI kan göra det outtröttligt, i stor skala, utan att en människa väljer varje mål. Ett lösenord som är kort, lätt att gissa eller återanvänt från en sajt som läckte för flera år sedan är precis vad den här sortens automatiserade gissningar hittar först.

  • Använd appen Lösenord som är inbyggd i macOS för att skapa ett unikt, långt lösenord för varje konto, och låt den varna dig för återanvända eller läckta lösenord.
  • Byt till nyckelpar (passkeys) överallt där en sajt erbjuder det: då finns det inget lösenord att gissa.
  • Slå på tvåfaktorsautentisering för e-post, bank, Apple-konto och jobbkonton först; din e-post är nyckeln till att återställa allt annat.
  • Begränsa vad du publicerar om dig själv (formatet på jobbmejlen, husdjursnamn, födelsedagar) som gör en gissning lättare.

Var FireAI passar in, och var den inte gör det

De här intrången riktades mot företags webbplatser, inte mot någons Mac, och FireAI kan inte skydda ett nätkonto mot en lösenordsgissning som görs mot en server. Det FireAI täcker är din sida av anslutningen, när AI-agenter flyttar in på persondatorer:

  • Varje ny app eller AI-agent frågar före sin första anslutning, och ditt svar blir en regel som du kan begränsa till de domäner den behöver.
  • Världskartan visar vart varje app, agenter inräknade, faktiskt ansluter.
  • Under attack-läget låter bara de appar du uttryckligen har tillåtit nå internet, om du någon gång misstänker att något agerar på din Mac utan dig.
  • FireAIs egen AI körs lokalt: ingen molnmodell tittar på dina anslutningar.

Fixa dina lösenord i dag; bestäm vilka appar som får prata med internet med FireAI. Ladda ner FireAI och prova gratis i 17 dagar. FireAI är gjort av HisnLabs.

Källor