Kunstig Intelligens

Sikkerhetshull i Copilot: Hackere kunne stjele tofaktor-koder

Sikkerhetsforskere har avdekket en kritisk sårbarhet i Microsoft Copilot, døpt «SearchLeak», som gjorde det mulig for angripere å stjele sensitiv informasjon – inkludert tofaktor-autentiseringskoder (2FA) – direkte fra brukernes aktive sesjoner. Sårbarheten viser hvor sårbare moderne KI-assistenter er når de kobles direkte opp mot internett og eksterne datakilder.

Dette handler ikke om en klassisk programmeringsfeil som enkelt kan patches bort med en oppdatering, men snarere om en systemisk utfordring med store språkmodeller (LLM). Når en KI-assistent bruker såkalt RAG-teknologi (Retrieval-Augmented Generation) for å hente fersk informasjon fra nettet, kan ondsinnede nettsider manipulere modellen via usynlige instruksjoner (indirekte prompt-injeksjon). I dette tilfellet ble Copilot lurt til å sende sensitiv brukerdata ut av det sikre bedriftsmiljøet og over til hackerne.

For IT-direktører og sikkerhetsansvarlige understreker denne hendelsen risikoen ved ukritisk utrulling av KI-assistenter som har tilgang til både interne bedriftsdata og det åpne internett samtidig. Virksomheter som opererer i strengt regulerte bransjer, eller som håndterer sensitive personopplysninger, må etablere strengere skillevegger. Løsningen fremover blir å begrense hva slags sanntidsdata KI-verktøyene faktisk har lov til å lese, og ikke minst kontrollere hvilke eksterne kanaler de har lov til å kommunisere med.

Les hele saken hos Ars Technica

Internasjonale Trender

GPT-NL: Nederland tar kontrollen med egen «suveren» språkmodell

Nederland har offisielt lansert GPT-NL, en egen nasjonal språkmodell utviklet spesifikt for nederlandsk språk, kultur og juridiske standarder. Bak prosjektet står forskningsorganisasjonen TNO i samarbeid med akademiske og offentlige institusjoner, med mål om å sikre digital suverenitet.

Bakgrunnen for initiativet er en økende erkjennelse i Europa av at avhengigheten av amerikanske teknologi-giganter som OpenAI, Microsoft og Google utgjør en strategisk risiko. I tillegg til bekymringer rundt datalagring og personvern, har kommersielle amerikanske modeller ofte mangelfull forståelse for mindre europeiske språk og kulturelle nyanser. GPT-NL er bygget på åpne, transparente prinsipper der man har full kontroll over treningsdataene og hvor de lagres.

For beslutningstakere i europeisk offentlig sektor, helsevesen og juridiske tjenester representerer slike nasjonale modeller en trygg havn. Det viser at veien videre for personvernsensitive virksomheter ikke nødvendigvis må gå via amerikanske skytjenester. Denne utviklingen baner vei for at man kan ta i bruk avansert kunstig intelligens på høyst sensitive data, i full visshet om at man etterlever strenge europeiske personvernkrav og unngår risiko for uønsket datadeling på tvers av landegrenser.

Les mer om GPT-NL hos TNO