27 серпня OpenAI, Anthropic, Amazon Web Services, Microsoft і ще понад сто компаній — хмарні провайдери, фірми з кібербезпеки, телеком-оператори, банки та аналітичні центри — підписали відкритий лист під назвою «Collective Cyberdefense» («Колективний кіберзахист»). Це не чергова хвиля загальних розмов про ризики ІІ, а конкретна і доволі вузька теза: критична інфраструктура — лікарні, водоканали, енергомережі — стає дешевою мішенню, бо ІІ знижує вартість входу в атаки швидше, ніж зростає захист. У листі це сформульовано прямо: «у нас залишається обмежене вікно, щоб посилити кіберзахист». На підтвердження автори наводять реальний випадок — згенерований ІІ скрипт для експлуатації вразливостей, застосований в атаках на водопровідні системи США, про який раніше попереджало агентство CISA.

Лист не обмежується тривогою — там розписані ролі для чотирьох груп. Компаніям загалом пропонується підняти внутрішні стандарти безпеки та закрити найнебезпечніші вразливості, зокрема ті, що з'являються в коді, написаному самим ІІ. Урядам — налагодити обмін розвідданими про загрози між рівнями влади та профінансувати кіберзахист інфраструктури. Компаніям із сфери кібербезпеки — будувати захисні ІІ-інструменти саме для критичної інфраструктури. А розробники топових моделей — тобто самі підписанти на кшталт OpenAI та Anthropic — обіцяють під час інцидентів давати захисникам доступ до потужніших версій своїх систем і фінансувати навчання персоналу інфраструктурних компаній.

При чому тут не лише водоканал, а й невелика бухгалтерська фірма

Заголовки про «критичну інфраструктуру» створюють хибне відчуття, що це чужа проблема — щось про енергетиків і лікарні. На практиці логіка листа стосується будь-якого бізнесу, який зберігає дані клієнтів і оплачує рахунки онлайн, просто без такого суспільного резонансу у разі інциденту.

Уявімо невелику бухгалтерську компанію на 8 осіб, яка веде звітність для півтора десятка ФОПів і малих ТОВ. У неї немає власного ІТ-відділу — пошта на звичайному хмарному сервісі, документи в спільній папці, доступ до банк-клієнтів клієнтів — через логіни, які ті самі передали напряму. Раніше, щоб якісно атакувати таку фірму, потрібна була людина, яка витратить час на розвідку: дізнається імена бухгалтерів, стиль листування з конкретним постачальником послуг, додасть правдоподібні деталі. Тепер достатньо згодувати моделі публічні дані компанії — сайт, LinkedIn, згадки в пресі — і отримати лист «від імені» реального контрагента з точним тоном і деталями, без жодної граматичної помилки, яка раніше видавала фішинг. Далі — вкладення з «оновленим актом звірки», яке насправді відкриває доступ до робочої станції зі збереженими паролями від банк-клієнтів п'яти різних компаній одночасно. Це не гіпотетична екзотика — саме про здешевлення такої розвідки й генерації переконливих атак і попереджає лист, тільки в масштабі цілих галузей.

Чому цей лист варто читати зі здоровим скепсисом, а не лише з оплесками

Було б наївно сприймати ініціативу виключно як акт корпоративного альтруїзму. Зверніть увагу, хто підписав: компанії, які самі продають моделі, що лежать в основі описаної загрози, і водночас пропонують себе ж у ролі постачальника захисту від неї. Це вигідна позиція — вона формує наратив «регулюйте нас так, щоб ми могли допомагати вам захищатися», випереджаючи жорсткіші й обов'язкові вимоги регуляторів США та ЄС. Варто також зауважити, що лист не містить жодного конкретного зобов'язання: ні термінів, ні цифр фінансування, ні відповідальності за те, що моделі самих підписантів використовують для генерації шкідливого коду вже зараз. Це радше декларація намірів і позиціонування перед майбутнім законодавством про ІІ, ніж операційний план з вимірюваним результатом. Цінність документа — в тому, що він публічно фіксує проблему на рівні індустрії, а не в тому, що він її вирішує.

Практичний висновок для малого бізнесу скромніший за гучні заголовки: не покладатися на те, що «нас це не торкнеться, ми маленькі», перевірити, хто саме в компанії може затвердити платіж чи відкрити вкладення без другої перевірки, і тримати доступ до фінансових сервісів окремо від загального листування. Жоден відкритий лист не захистить бухгалтерію на 8 осіб — це, як і раніше, робота самої компанії.

Джерело: Axios, "OpenAI, Anthropic issue dire cyber threat warning"

Якщо цікавить подібне рішення для вашого бізнесу — залиште заявку на dayava.pt/contactos/.