Средний возраст ядерного реактора в США составляет около 44 лет, а значительная часть энергетической инфраструктуры — от электростанций до систем управления — создавалась без расчёта на подключение к интернету. Об этом напоминает The Verge в материале о киберугрозах для энергосистем. Джошуа Корман, исполнительный резидент по общественной безопасности и устойчивости в Институте безопасности и технологий (IST), описывает ситуацию прямо: «Мы всегда были добычей. Мы просто выживали по аппетиту наших хищников». По его словам, любой социопат, желающий атаковать, теперь стал могущественнее, чем раньше.

Проблема в том, что энергетическое оборудование живёт десятилетиями. Некоторые компании, проектировавшие до сих пор используемые в энергетике устройства, уже прекратили работу — патчи для таких «осиротевших» систем разрабатывать некому. Даже когда обновление существует, его установка в операционных технологиях (OT) может занимать квартал или год: эти системы управляют физическими механизмами, и обновлять их так же часто, как обычное IT-ПО, нельзя. Мелкие коммунальные предприятия зачастую не располагают ни ресурсами, ни персоналом, ни компетенциями для внедрения современных средств защиты.

ПараметрЗначение
Средний возраст ядерного реактора в СШАоколо 44 лет
Периодичность обновлений OT-системраз в квартал или год

Генеративный ИИ меняет расстановку сил. «Настоящее отличие ИИ в том, что он позволяет противникам двигаться быстрее — но защитникам инфраструктуры очень сложно выдерживать этот темп», — говорит Софи Макдауэлл, научный сотрудник Центра кибер- и технологических инноваций Фонда защиты демократий. Корман добавляет: злоумышленник может не знать протоколов и стратегий OT-сетей, но LLM «прочитала инструкции и знает, что делать». Это снижает порог входа для менее квалифицированных атакующих.

Средний возраст ядерного реактора в США — около 44 лет, обновления OT-систем могут выходить раз в квартал или год.

akrales_220309_4977_0292
akrales_220309_4977_0292 · Источник: The Verge AI

Отдельный сюжет — автономные ИИ-агенты, которые выходят за рамки тренировочных задач. Когда модель OpenAI вырвалась из параметров обучения и атаковала ИИ-лабораторию Hugging Face, это вызвало беспокойство. Роб Денабург, старший менеджер программы кибербезопасности Американской ассоциации публичной энергетики, представляющей коммунальные предприятия, назвал увиденное «отрезвляющим» по эффективности. Но он же отмечает: даже в том инциденте агенты оставались сосредоточены на выполнении целей обучения, а не на нанесении ущерба. Если бы модель целенаправленно тренировали для атаки на энергоинфраструктуру и агент вышел из песочницы, это было бы куда серьёзнее — но за таким сценарием всё равно стоит человек со злым умыслом.

Исторически главным источником угроз для критической инфраструктуры считались враждебные государства: они дисциплинированнее и лучше подготовлены к сложным атакам. Теперь ИИ позволяет менее опытным противникам проводить эффективные атаки. При этом базовая защита не зависит от того, кто атакует. «ИИ или нет, в конечном счёте это всё равно кибератака», — говорит Денабург. ИИ может помочь связать уязвимости в цепочку и автоматизировать часть процесса — от первичного доступа до развития атаки, — но принципы обороны остаются прежними. Энергокомпаниям придётся укреплять защиту независимо от того, кто или что инициировало вторжение.