AR NEWS 24h

AR News Notícias. Preenchendo a necessidade de informações confiáveis.

Maceió AL - -

Ferramentas de varredura por IA encontraram falhas de segurança em operadoras ferroviárias e hospitais, diz Wiz

✍️ Redação AR NEWS 24H ⏱️ 5 min de leitura
Ferramentas de varredura por IA encontraram falhas de segurança em operadoras ferroviárias e hospitais, diz Wiz

Ferramentas de teste de segurança com inteligência artificial, desenvolvidas. Wiz, empresa de cibersegurança pertencente ao Google, revelaram vulnerabilidades que expuseram os sistemas administrativos de uma operadora ferroviária pública e deram a terceiros uma maneira de controlar o canal de alerta móvel de um hospital público, informou a empresa na quinta-feira.

Na empresa ferroviária, um vazamento de banco de dados expôs sessões ativas de administradores, permitindo o acesso a rotas, horários, comunicados de serviço e contas de gestão. Os pesquisadores trabalharam com a empresa para proteger o sistema "antes que o transporte público pudesse ser interrompido", disseram representantes da Wiz.

No hospital, a ausência de restrições de acesso expôs informações de contato da equipe e permitiu que qualquer pessoa online controlasse um canal de alerta móvel em todo o sistema. Além disso, o site de agendamento de consultas de outro hospital privado continha um recurso inseguro de upload de arquivos que permitia o controle de um servidor e expunha identificadores de pacientes, informações clínicas e assinaturas de consentimento.

As descobertas estão entre os resultados iniciais da nova iniciativa Scan for Good da empresa, que combina ferramentas de IA com pesquisadores presenciais para identificar e ajudar a corrigir vulnerabilidades de segurança que afetam serviços públicos, infraestrutura crítica e organizações sem fins lucrativos. A Wiz afirma que o esforço ajudou organizações a corrigir centenas de vulnerabilidades e que pessoas participaram da validação do impacto e da notificação privada dos grupos afetados.

Os casos demonstram como vulnerabilidades digitais em sites e aplicativos públicos podem abrir caminho para sistemas sensíveis e como ferramentas de IA podem ajudar a identificar rapidamente esses pontos de entrada. Vários envolveram credenciais expostas ou ausência de verificações de permissão que permitiram aos pesquisadores obter acesso mais amplo sem descobrir uma falha de software previamente desconhecida.

Eles também destacam como as ferramentas de IA voltadas para a segurança cibernética, em rápida evolução, podem beneficiar tanto defensores quanto atacantes. O acesso a esses sistemas em mãos erradas poderia ter permitido que invasores cibernéticos roubassem registros de pacientes, enviassem alertas falsos para hospitais ou alterassem informações sobre serviços de transporte.

Ambos os setores foram vítimas reais de ataques cibernéticos. Um ataque ocorrido em maio de 2024 no sistema de saúde Ascension interrompeu o acesso a registros eletrônicos de pacientes e obrigou alguns hospitais a desviar ambulâncias. No ano passado, um ataque cibernético russo deixou o sistema estatal de bilhetes ferroviários da Ucrânia offline.

A Wiz não identificou a operadora ferroviária, os hospitais ou outras organizações afetadas descritas em seu comunicado que detalhava os resultados iniciais dos testes da Scan for Good. A empresa afirmou que as vulnerabilidades descritas foram corrigidas e não mencionou que essas falhas foram exploradas por hackers.

Outras descobertas envolveram registros governamentais sensíveis, nos quais um serviço de dados municipal expôs informações pessoais, de saúde e financeiras de aproximadamente 5.000 idosos. Em outro caso, uma chave de administrador exposta também permitiu a leitura, modificação e exclusão de 8,8 milhões de arquivos em um arquivo nacional em um país do Oriente Médio não identificado.

A empresa também descobriu riscos em fornecedores de tecnologia cujos produtos dão suporte a outras organizações. Em um provedor de nuvem, uma credencial exposta no código de um site público poderia ter permitido que hackers publicassem software malicioso em mais de 500 imagens de contêineres de produção que dão suporte a um serviço de IA de ponta, disse a Wiz, sem nomear as entidades envolvidas.

Historicamente, encontrar e compreender esses caminhos em grande escala exigia muito tempo, conhecimento especializado e investigação manual”, disseram Ami Luttwak e Gal Nagli, executivos da Wiz. “A IA está mudando isso, tornando drasticamente mais fácil descobrir sistemas expostos, entender como eles se comportam e conectar vulnerabilidades a caminhos de ataque reais.”

O Scan for Good utiliza a ferramenta de teste de penetração "Red Agent" da Wiz e outras capacidades de pesquisa internas, apoiadas pelos modelos Gemini do Google DeepMind. O Google concluiu a aquisição da Wiz em março, integrando a empresa ao Google Cloud. O DeepMind lançou separadamente o Fairwind, que oferece a grupos selecionados, incluindo governos e provedores de serviços de saúde, acesso antecipado a modelos cibernéticos avançados.

O projeto Fairwind surge após a Anthropic ter lançado, no início deste ano, o Projeto Glasswing, que concedeu a empresas e desenvolvedores selecionados acesso ao seu modelo Mythos restrito para encontrar e corrigir vulnerabilidades de software antes que recursos semelhantes se tornassem amplamente disponíveis. O que se seguiu foi uma iniciativa federal para avaliar as capacidades de ataque cibernético de modelos avançados e expandir seu uso para a defesa cibernética.

Wiz afirmou que a Agência de Segurança Cibernética e de Infraestrutura (CISA) também ofereceu colaboração e orientação em sua iniciativa Scan for Good, sem detalhar o papel operacional da agência. O Nextgov/FCW solicitou mais detalhes a Wiz e à CISA sobre o envolvimento da agência.

O lançamento do Mythos intensificou os esforços de governos e empresas de tecnologia em todo o mundo para avaliar as capacidades de ataque cibernético da IA e dar aos defensores acesso a ferramentas que também podem ajudar os invasores a invadir sistemas sensíveis.

Nas últimas semanas, as preocupações com a perda de controle de ferramentas avançadas de IA ganharam urgência após a divulgação de que alguns modelos realizaram ações não autorizadas em sistemas de computador reais durante testes. O primeiro-ministro australiano, Anthony Albanese, revelou na quarta-feira que um agente da OpenAI obteve acesso não autorizado a um portal governamental de estatísticas de saúde em junho.

Uma ordem executiva de junho orientou as agências federais a expandir o acesso a ferramentas de cibersegurança baseadas em IA para governos estaduais e locais e operadores de infraestrutura crítica, incluindo hospitais rurais e serviços públicos locais. A ordem também exigiu avaliações confidenciais das capacidades de invasão de modelos avançados e um processo voluntário para que os desenvolvedores concedam acesso governamental antes de liberá-los para outros parceiros confiáveis.

As agências de espionagem dos EUA estão buscando seus próprios usos para a IA, incluindo operações cibernéticas ofensivas, varredura de defesa de rede, análise de dados e criação de relatórios de inteligência, entre outros casos.

AR NEWS 24H - Adicione como fonte preferida no Google
Adicione o AR NEWS como fonte favorita no Google News
🌐 Traduzido e adaptado
Adicionar como fonte preferida
AR NEWS 24H
Adicionar

Postar um comentário

0Comentários
* Por favor, não faça spam aqui. Todos os comentários são revisados ​​pelo administrador.

Busque no AR NEWS 24H