Передовые ИИ-модели могут изменить наступательные и оборонительные возможности в киберпространстве в течение месяцев, а не лет, заявили киберведомства стран Five Eyes. Авторы призвали компании и госструктуры срочно пересмотреть подход к рискам.
Совместное заявление The AI shift in cyber risk: why leaders must act now опубликовано 22 июня. Его подписали представители киберведомств Австралии, Канады, Новой Зеландии, Великобритании и США, включая АНБ и CISA.
В заявлении говорится, что ИИ уже ускоряет, масштабирует и усложняет киберугрозы. По оценке Five Eyes, передовые модели могут превзойти текущие ожидания индустрии и существенно изменить как атакующие, так и защитные возможности.
Авторы подчеркивают, что ИИ снижает порог входа для злоумышленников и сокращает окно между обнаружением уязвимости и ее эксплуатацией. Одновременно технология может помогать защитникам быстрее находить слабые места, улучшать качество ПО, отслеживать аномалии и реагировать на инциденты.
В самом заявлении Five Eyes не названы конкретные разработчики или модели. Reuters связало предупреждение с обеспокоенностью официальных лиц возможностями моделей Anthropic Mythos и OpenAI GPT-5.5-Cyber. CyberScoop привел другие примеры — Anthropic Fable 5 и OpenAI Daybreak. Эти названия относятся к журналистскому контексту, а не к тексту заявления.
Five Eyes называют киберриск не только технической проблемой, а вопросом операционной устойчивости, доверия рынка и ответственности руководства. Советам директоров и топ-менеджерам предлагают убедиться, что защитные механизмы не просто существуют, а выдержат реальный инцидент.
Среди базовых мер ведомства выделили сокращение поверхности атаки и внешней доступности систем, ускорение установки обновлений безопасности, отказ от неподдерживаемых устаревших систем, усиление контроля доступа и аутентификации, а также подготовку к инцидентам до их наступления.
Авторы заявления также настаивают на принципах secure-by-design и secure-by-default: системы должны проектироваться с учетом безопасности изначально, а не дорабатываться после появления угроз.
Предупреждение Five Eyes вышло на фоне быстрого роста автономных кибервозможностей ИИ. При этом важно разделять несколько разных источников: мартовский блог NCSC, апрельскую оценку Claude Mythos Preview и более поздние оценки AISI.
30 марта Национальный центр кибербезопасности Великобритании сообщил, что за 18 месяцев лучшие модели перешли от почти нулевого прогресса в симулированной корпоративной атаке к выполнению более половины сценария.