Το έτος της AI ήρθε με υποσχέσεις για τεράστια αύξηση της παραγωγικότητας για τις επιχειρήσεις, αλλά η βιασύνη για την υιοθέτηση νέων εργαλείων και υπηρεσιών άνοιξε επίσης νέους δρόμους επίθεσης σε επιχειρηματικά περιβάλλοντα. Εδώ είναι μερικές από τις κορυφαίες απειλές ασφάλειας για το οικοσύστημα της ΑΙ που αποκαλύφθηκαν φέτος από ερευνητές ασφάλειας, είτε σε πραγματικές συνθήκες είτε ως επιθέσεις που επιδείχθηκαν από ερευνητές.
Δείτε επίσης: NIST – MITRE: Συνεργασία για AI Centers για Manufacturing και Cybersecurity

**Σκιώδης AI και ευάλωτα εργαλεία ΑΙ** Η ελεύθερη χρήση εργαλείων AI από τους υπαλλήλους για την αυτοματοποίηση επιχειρηματικών διαδικασιών μπορεί να φαίνεται καλή ιδέα που θα μπορούσε να αποκαλύψει δημιουργικές λύσεις. Αλλά μπορεί γρήγορα να ξεφύγει από τον έλεγχο αν δεν γίνει υπό αυστηρή πολιτική και παρακολούθηση. Μια πρόσφατη έρευνα σε 2.000 υπαλλήλους από εταιρείες στις ΗΠΑ και το Ηνωμένο Βασίλειο αποκάλυψε ότι το 49% χρησιμοποιεί εργαλεία ΑΙ που δεν έχουν εγκριθεί από τους εργοδότες τους και ότι πάνω από το ήμισυ δεν κατανοεί πώς αποθηκεύονται και αναλύονται οι εισροές τους από αυτά τα εργαλεία.
Η ανάπτυξη όλων των εργαλείων και υπηρεσιών που σχετίζονται με την AI, είτε στις εγκαταστάσεις είτε στο cloud, πρέπει να περιλαμβάνει την ομάδα ασφάλειας για να εντοπιστούν ανασφαλείς ρυθμίσεις ή γνωστές ευπάθειες.
Στην έκθεση του 2025 για την Κατάσταση της Ασφάλειας του Cloud, ηOrca Security ανέφερε ότι το 84% των οργανισμών χρησιμοποιεί πλέον εργαλεία που σχετίζονται με την AI στο cloud και ότι το 62% είχε τουλάχιστον ένα ευάλωτο πακέτο ΑΙ στο περιβάλλον τους. Μια ξεχωριστή έκθεση από την Cloud Security Alliance ανέφερε ότι το ένα τρίτο των οργανισμών αντιμετώπισε παραβίαση δεδομένων στο cloud που περιλάμβανε φόρτο εργασίας ΑΙ, με το 21% αυτών των περιστατικών να προκαλείται από ευπάθειες, το 16% από ανασφαλείς ρυθμίσεις ασφαλείας και το 15% από παραβιασμένα διαπιστευτήρια ή αδύναμη αυθεντικοποίηση.
**Δηλητηρίαση της εφοδιαστικής αλυσίδας AI** Οι εταιρείες που αναπτύσσουν λογισμικό με βιβλιοθήκες και πλαίσια που σχετίζονται με την ΑΙ πρέπει να γνωρίζουν ότι οι προγραμματιστές τους μπορεί να στοχεύονται. Η αξιολόγηση της πηγής των μοντέλων ΑΙ και των πακέτων ανάπτυξης είναι ζωτικής σημασίας. Φέτος, ερευνητές ασφάλειας από το ReversingLabs βρήκαν κακόβουλο λογισμικό κρυμμένο σε μοντέλα AI που φιλοξενούνται στο Hugging Face, τη μεγαλύτερη διαδικτυακή βάση δεδομένων φιλοξενίας για μοντέλα ανοιχτού κώδικα και άλλα περιουσιακά στοιχεία μηχανικής μάθησης.
Δείτε ακόμα: Η OpenAI ενισχύει την ασφάλεια για να αποτρέψει κακόβουλες χρήσεις ΑΙ

**Κλοπή διαπιστευτηρίων AI** Οι επιτιθέμενοι υιοθετούν επίσης την AI για τις επιχειρήσεις τους και προτιμούν να το κάνουν χωρίς να πληρώνουν και στο όνομα άλλων. Η κλοπή διαπιστευτηρίων που μπορούν να χρησιμοποιηθούν για την πρόσβαση σε LLMs μέσω επίσημων APIs ή υπηρεσιών όπως το Amazon Bedrock είναι πλέον διαδεδομένη και έχει ακόμη λάβει ένα όνομα: LLMjacking. Φέτος, η Microsoft κατέθεσε αγωγή εναντίον μιας συμμορίας που ειδικεύεται στην κλοπή διαπιστευτηρίων LLM και τη χρήση τους για την κατασκευή επί πληρωμή υπηρεσιών για άλλους κυβερνοεγκληματίες για τη δημιουργία περιεχομένου που παρακάμπτει τις συνήθεις ενσωματωμένες ηθικές διασφαλίσεις.
Μεγάλες ποσότητες κλήσεων API σε LLMs μπορούν να συσσωρεύσουν σημαντικά κόστη για τους ιδιοκτήτες των κλεμμένων διαπιστευτηρίων, με τους ερευνητές να εκτιμούν πιθανά κόστη άνω των 100.000 δολαρίων την ημέρα όταν ερωτούν μοντέλα αιχμής.
**Prompt injections** Τα εργαλεία AI έρχονται επίσης με εντελώς νέους τύπους ευπαθειών ασφάλειας, η πιο κοινή από τις οποίες είναι γνωστή ως Prompt injection και προκύπτει από το γεγονός ότι είναι πολύ δύσκολο να ελεγχθεί τι ερμηνεύουν τα LLMs ως εντολές για εκτέλεση ή ως παθητικά δεδομένα για ανάλυση. Από τη φύση τους δεν υπάρχει διάκριση, καθώς τα LLMs δεν ερμηνεύουν τη γλώσσα και την πρόθεση όπως οι άνθρωποι.
Αυτό οδηγεί σε σενάρια όπου δεδομένα που περνούν σε ένα LLM από τρίτη πηγή — για παράδειγμα με τη μορφή ενός εγγράφου, ενός εισερχόμενου email, μιας ιστοσελίδας κ.λπ. — θα μπορούσαν να περιέχουν κείμενο που το LLM θα εκτελέσει ως προτροπή.
Οι Prompt injections αποτελούν κίνδυνο για όλους τους προσαρμοσμένους AI agents που δημιουργούνται από οργανισμούς που περνούν δεδομένα τρίτων σε ένα LLM και η μετρίασή τους απαιτεί μια πολυεπίπεδη προσέγγιση καθώς καμία άμυνα δεν είναι τέλεια.
Δείτε επίσης: Nέα επίθεση prompt injection κατά AI browsers και browser assistants

**Κακόβουλοι και ευάλωτοι διακομιστές MCP** Το Πρωτόκολλο Συμφραζομένων Μοντέλου (MCP) έχει γίνει πρότυπο για το πώς τα LLMs αλληλεπιδρούν με εξωτερικές πηγές δεδομένων και εφαρμογές για να βελτιώσουν τα συμφραζόμενά τους για συλλογισμό. Το πρωτόκολλο έχει δει ταχεία υιοθέτηση και είναι βασικό συστατικό στην ανάπτυξη AI agents, με δεκάδες χιλιάδες διακομιστές MCP να δημοσιεύονται πλέον στο διαδίκτυο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
