Kunstig Intelligens

«HalluSquatting»: Slik utnytter hackere utviklernes blinde tillit til AI

Sårbarheten i populære språkmodeller (LLM-er) har fått et nytt og urovekkende ansikt. Sikkerhetsforskere har avdekket hvordan hackere aktivt utnytter AI-verktøyenes tendens til å «hallusinere» – altså dikte opp informasjon når de ikke har svaret. Ved å lure AI-verktøy til å anbefale programvarepakker som faktisk ikke eksisterer, og deretter registrere disse under samme navn med ondsinnet kode (en teknikk døpt «HalluSquatting»), klarer angripere å kapre utvikleres systemer og bygge gigantiske nettverk av infiserte maskiner.

Fenomenet bunner i at dagens mest brukte AI-modeller har en fundamental svakhet: De hater å innrømme at de mangler kunnskap. Når en programmerer ber en AI-assistent om hjelp til å skrive en kodebit, foreslår modellen gjerne spesifikke programvarebiblioteker for å løse oppgaven. Hvis AI-en dikter opp et fiktivt bibliotek, kan en observant hacker kjapt registrere dette navnet i offentlige registre som npm eller PyPI. Når utvikleren – eller et automatisert system – senere kjører den foreslåtte koden, lastes hackerens ondsinnede programvare ned helt automatisk.

For selskaper som utvikler egen programvare eller har interne IT-avdelinger som flittig bruker verktøy som Copilot eller ChatGPT, snur dette opp-ned på sikkerhetsarbeidet. Det holder ikke lenger å bare skanne ferdig kode for kjente sårbarheter; man må nå også verifisere at eksterne biblioteker foreslått av AI-en faktisk eksisterer i en legitim form før de integreres. Ledergrupper i teknologibedrifter bør oppdatere sine retningslinjer for kodesikkerhet og vurdere automatisert verifisering av alle eksterne avhengigheter før koden rulles ut i produksjon. Les mer hos Ars Technica.

Internasjonale Trender

Apple rigger seg for AI-fremtiden med massiv brikkesatsing

Apple har inngått en ny, milliardavtale med Broadcom for å produsere avanserte mikrochiper på amerikansk jord. Avtalen er et ledd i teknologigigantens strategi om å sikre forsyningskjeden og redusere avhengigheten av utenlandske produsenter i en tid med økt geopolitisk uro.

Bakgrunnen for denne oppskaleringen er det enorme behovet for lokal regnekraft. I motsetning til eldre AI-løsninger som baserer seg på tunge skyplattformer, satser Apple tungt på at deres kunstige intelligens (Apple Intelligence) skal kjøre direkte på brukernes enheter – såkalt «on-device AI». Dette krever ekstremt strømgjerrige og spesialiserte brikker som kan håndtere komplekse AI-modeller i sanntid uten at batteriet tømmes på minutter.

For selskaper som utvikler apper eller leverer digitale tjenester mot forbrukermarkedet, betyr denne maskinvare-utviklingen at man må tenke nytt rundt programvarearkitektur. Når mobiltelefoner og laptoper får kapasitet til å kjøre avanserte AI-modeller lokalt, åpner det for lynraske, personvernvennlige tjenester uten forsinkelsen det medfører å sende data frem og tilbake til en sky. Utviklingsteam bør derfor posisjonere seg for å flytte AI-prosesseringen ut til kanten av nettverket (edge computing) fremfor å basere seg utelukkende på sentraliserte skytjenester. Les mer hos Apple.