Amir Becker johti aikoinaan Israelin tiedustelun 8200-yksikön kyberoperaatioita. Nykyään hän on liiketoiminta- ja strategiajohtaja tietoturvayhtiö Dreamissa, jonka tutkijat julkaisivat elokuun 12. päivä raportin neljän päivän hyökkäyksestä Aasian ja Tyynenmeren alueen valtionhallintoon.
Hyökkäystä ei ohjannut ihminen askel askeleelta. Sitä ajoivat tekoälyagentit, joita oli enimmillään kahdeksan käynnissä yhtä aikaa. Dreamin mukaan agentit hoitivat tiedustelun, haavoittuvuuksien arvioinnin, itse murrot ja hyökkäyksen parantelun kierros kierrokselta.
Jos kuvaus pitää paikkansa, kyseessä on ensimmäinen julkisesti dokumentoitu tapaus, jossa koko hyökkäysketju tiedustelusta jälkiraportointiin kulki agenttien läpi ilman merkittävää ihmisohjausta. Se on tämän jutun ydin, ei se, että tekoälyä ylipäätään käytettiin murtautumiseen.
“Hyökkäysten nopeus ja mittakaava ovat muuttumassa, ja myös kyberhyökkäysten talous muuttuu dramaattisesti.”
Kaksitoista aaltoa neljässä päivässä
Dark Readingin mukaan hyökkäys ajoittui 1.–4. heinäkuuta, ja Dream havaitsi ensimmäiset merkit toisena päivänä. Aaltoja oli kaikkiaan 12. Analyysi perustuu hyökkääjän omasta työtilasta saatuun aineistoon: yli 160 megatavua ja 1 395 tiedostoa.
Kehys rakennettiin kahden avoimen lähdekoodin agenttijärjestelmän, Hermeksen ja OpenClaw:n, päälle. Niiden varaan pystytettiin aliagentteja, jotka oli merkitty kirjaimin A:sta Q:hun. Kukin hoiti oman palasensa ketjusta: tunnusten murtamista, haavoittuvuuksien hyväksikäyttöä, tiedon viemistä ulos ja takaporttien asentamista.
Koordinoiva agentti käytti yksinkertaista bayesilaista pisteytystä. Onnistuneesta löydöstä tuli pisteitä, epäonnistuneesta niitä lähti pois. Hyökkäys siis opetteli ajon aikana, mitkä reitit kannattaa.
“Jokaisella agentilla oli oma vastuualueensa. Yksi agentti saattoi esimerkiksi vastata avointen rajapintojen kartoituksesta, kun taas toinen vastasi ehkä tunnusten varastamisesta.”
Taiwan vahvistaa, mutta puhuu hybridimallista
Taiwanin digitaaliministeriö MODA kertoi vastanneensa heinäkuussa hyökkäykseen, joka vastaa Dreamin kuvausta. Tutkinta käynnistyi 20. heinäkuuta ja valmistui 13. elokuuta.
Ministeriön sanamuoto on kuitenkin varovaisempi kuin tietoturvayhtiön. MODA puhuu hybridimallista, jossa hakkerit yhdistävät oman työnsä OpenClaw:n kaltaisiin tekoälyagentteihin. Ero on puolustajan kannalta iso, sillä täysin itsenäisesti etenevä ketju ja ihmisen valvoma agenttiparvi vaativat erilaiset vastatoimet.
“Tekoälyagentit pystyvät ketjuttamaan useita hyökkäystapoja nopeasti ja käyttämään toissijaisia järjestelmiä, kuten varmuuskopio- tai testiympäristöjä, ponnahduslautoina.”
Sama kohdeluokka löytyy Suomesta
Julkisuudessa liikkuneiden tietojen mukaan aalloissa murrettiin 85 käyttäjätunnusta ja kohteina olivat muun muassa ydinturvallisuusvirasto, ainakin seitsemän energiayhtiötä ja valtion sähköpostijärjestelmä. Dark Readingin juttu ei näitä yksityiskohtia vahvista, vaan puhuu yleisemmin valtionhallinnon virastoista, henkilöstötietojen viennistä ja takaporttien asentamisesta. Kohdeluokka on silti tunnistettava. Säteilyvalvonta, sähköyhtiöt ja hallinnon viestintäjärjestelmät ovat Suomessakin huoltovarmuuden ytimessä.
Kielimalli, jolle on annettu tavoite ja työkaluja, ja joka etenee kohti tavoitetta itsenäisesti askel kerrallaan. Tavallinen chatbotti vastaa kysymykseen, agentti tekee tehtävän ja päättää itse seuraavan siirron.
Bayesilainen pisteytys
Tapa päivittää arviota todennäköisyydestä sitä mukaa kun uutta tietoa kertyy. Käytännössä ohjelma antaa toimivalle reitille lisää pisteitä ja epäonnistuneelle vähemmän, ja alkaa suosia parhaiten pisteytettyjä.
Takaportti
Murtautujan järjestelmään jättämä salainen sisäänkäynti, jonka kautta hän pääsee takaisin myöhemmin, vaikka alkuperäinen aukko korjattaisiin ja salasanat vaihdettaisiin.
Sadan dollarin puolustus, yhden dollarin hyökkäys
AttackIQ:n kaupallinen johtaja Carl Wright, aiemmin Yhdysvaltain merijalkaväen tietoturvajohtaja, tiivisti Dark Readingille vanhan nyrkkisäännön: ”Meillä oli tapana sanoa, että jos vastustaja käyttää hyökkäykseen dollarin, meidän pitää käyttää sata dollaria puolustautumiseen.” Wrightin mukaan Kiina testaa kykyjään tyypillisesti alueellisia kilpailijoitaan vastaan ennen kuin vie ne Aasian ulkopuolelle.
Suomalaiselle lukijalle olennaisin kohta ei ole agenttien lukumäärä vaan hinta. Hermes ja OpenClaw ovat kenen tahansa ladattavissa. Operaatioon ei siis tarvittu valtion budjettia, tiedustelupalvelun työkalupakkia eikä kymmenen hengen hyökkäystiimiä.
Kun kohdennettuun hyökkäykseen riittää muutaman sadan euron lasku mallikutsuista, kohteeksi kelpaavat myös keskikokoiset energiayhtiöt, vesilaitokset ja kuntien järjestelmät, joiden puolustus on mitoitettu satunnaisia kiristyshaittaohjelmia vastaan. Vietyjen henkilöstötietojen kohdalla vahingon kantaa lopulta yksittäinen työntekijä, jonka henkilötunnus ja yhteystiedot päätyvät jonnekin, mistä niitä ei saa enää pois.
AI Suomi kertoi aiemmin tapauksesta, jossa tekoäly löysi 2 436 tietoturva-aukkoa ja mallin tekijä pani sen perään lukon: https://aisuomi.fi/artikkelit/tekoaly-loysi-2-436-tietoturva-aukkoa-tekija-pani-mallin-lukkoon
Taiwanin tapaus näyttää saman kolikon toisen puolen. Avoimen lähdekoodin kehykselle ei ole sitä tahoa, joka voisi panna lukon paikalleen. Seuraavaksi kannattaa seurata, ilmestyykö Dreamin kuvaama työtila jonnekin kopioitavaksi. Yhden onnistuneen operaation pisteytyslogiikka on paljon helpompi monistaa kuin rakentaa alusta.
Viikoittainen uutiskirje
Tule firmasi fiksuimmaksi AI-osaajaksi
Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.