Хакеры заваливают вопросы Gemini в рамках масштабной операции по краже ИИ

- Искусственный интеллект Google Gemini подвергся более 100 000 запросов в рамках одной атаки дистилляции, направленной на кражу его технологий; аналогичные атаки происходят по всему миру.
- Китайская хакерская группа APT31, поддерживаемая государством, использовала Gemini вместе с инструментом Hexstrike для планирования кибератак против конкретных целей в США.
- По данным IBM, кража моделей ИИ теперь обходится организациям в 173 долл. США за запись, при этом украденные передовые модели могут стоить сотни миллионов долларов на чёрном рынке.
ИИ-чатбот Google Gemini стал целью масштабной кражи информации, при этом злоумышленники атакуют систему вопросами, чтобы скопировать принцип ее работы. Одна только операция отправила более 100 000 запросов чатботу, пытаясь извлечь секретные паттерны, которые делают его умным.
Компания сообщила в четверг, что так называемые «атаки дистилляции» усиливаются. Плохие акторы отправляют волну за волной вопросов, чтобы понять логику ответов Gemini. Их цель проста: украсть технологию Google, чтобы создать или улучшить свои собственные ИИ-системы, не тратя миллиарды на разработку.
Google считает, что большинство злоумышленников — это частные компании или исследователи, стремящиеся опередить других, не прилагая тяжелых усилий. Атаки исходили со всего мира, согласно отчету компании. Джон Хультквист, возглавляющий Группу разведки угроз Google, сказал, что небольшие компании, использующие пользовательские ИИ-инструменты, скорее всего, вскоре столкнутся с аналогичными атаками.
Технологические компании вложили миллиарды долларов в создание своих ИИ-чатботов. Внутреннее устройство этих систем считается коронным достоянием. Даже с учетом мер защиты для выявления этих атак, крупные ИИ-системы остаются легкой мишенью, поскольку любой, имеющий доступ к интернету, может с ними общаться.
В прошлом году OpenAI обвинила китайскую компанию DeepSeek, заявив, что та использовала дистилляцию для улучшения своих моделей. 30 января издание Cryptopolitan сообщило, что Италия и Ирландия запретили DeepSeek после того, как OpenAI обвинила китайскую фирму в использовании дистилляции для кражи своих ИИ-моделей. Эта технология позволяет компаниям копировать дорогостоящие технологии за долю стоимости.
Зачем это делают злоумышленники?
Экономика процесса жестока. Создание передовой ИИ-модели стоит сотни миллионов или даже миллиарды долларов. По сообщениям, DeepSeek создала свою модель R1 примерно за шесть миллионов долларов, используя дистилляцию, в то время как разработка ChatGPT-5 обошлась более чем в два миллиарда долларов, согласно отраслевым отчетам. Кража логики модели сводит эти колоссальные инвестиции почти к нулю.
Многие атаки на Gemini были направлены на алгоритмы, которые помогают ей «рассуждать» или обрабатывать информацию, заявила Google. Компании, обучающие собственные ИИ-системы на конфиденциальных данных — например, 100-летней истории торговых стратегий или информации о клиентах — теперь сталкиваются с той же угрозой.
«Допустим, ваша LLM обучалась на 100 годах секретных мыслей о том, как вы торгуете. Теоретически, вы могли бы дистиллировать часть этого опыта», — объяснил Хультквист.
Хакеры, действующие от имени государств, присоединяются к охоте
Проблема выходит за рамки жадных до денег компаний. APT31, китайская хакерская группа, подвергнутая санкциям США в марте 2024 года, использовала Gemini в конце прошлого года для планирования реальных кибератак против американских организаций.
Группа использовала Gemini в паре с Hexstrike, инструментом для взлома с открытым исходным кодом, который может запускать более 150 программ безопасности. Они анализировали уязвимости удаленного выполнения кода, способы обхода веб-безопасности и SQL-инъекции — все это было направлено против конкретных целей в США, согласно отчету Google.
Cryptopolitan ранее освещал аналогичные проблемы безопасности ИИ, предупреждая, что хакеры эксплуатируют уязвимости ИИ. Дело APT31 показывает, что эти предупреждения были абсолютно верны.
Хультквист указал на две основные проблемы. Во-первых, противники действуют в рамках целых интрузий с минимальным участием человека, а во-вторых, автоматизируют разработку инструментов для атак. «Это два способа, с помощью которых противники могут получить значительные преимущества и проходить через цикл интрузии с минимальным вмешательством человека», — сказал он.
Окно между обнаружением уязвимости в программном обеспечении и внедрением исправления, называемое «разрывом патчей», может значительно расшириться. Организации часто требуются недели на развертывание защитных мер. С автоматическим поиском и тестированием уязвимостей ИИ-агентами злоумышленники могут действовать гораздо быстрее.
«Нам придется использовать преимущества ИИ и все больше исключать человека из контура управления, чтобы мы могли реагировать со скоростью машины», — сказал Хультквист изданию The Register.
Финансовые ставки огромны. В отчете IBM о нарушениях безопасности данных за 2024 год было обнаружено, что кража интеллектуальной собственности теперь обходится организациям в 173 доллара за запись, а утечки, связанные с ИС, выросли на 27% в годовом исчислении. Веса ИИ-моделей представляют собой самые ценные цели в этой теневой экономике — одна украденная передовая модель может принести сотни миллионов долларов на черном рынке.
Google отключила аккаунты, связанные с этими кампаниями, но атаки продолжаются «со всего мира», сказал Хультквист. По мере того как ИИ становится мощнее, а компании все больше полагаются на него, эту цифровую золотую лихорадку можно ожидать в усилении. Вопрос не в том, придут ли еще атаки, а в том, смогут ли защитники успевать за ними.
Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Нур Базми
Нуор Базми работает в новостной команде Cryptopolitan, имея степень по медиаисследованиям. Нуор освещает новости о блокчейне, криптовалютах, искусственном интеллекте, крупных технологических компаниях, рынке электромобилей, глобальной экономике и изменениях в государственной политике. Она изучает маркетинг, чтобы лучше взаимодействовать с международной аудиторией.
















