Crv koji sam bira put, a zakrpe ga ne zaustavljaju
Crv koji se širi mrežom nije novost. Novost je crv koji na svakom uređaju zastane, razmisli i sam odabere kojim će putem dalje.
Live Science je krajem lipnja 2026. pisao o pokusu istraživača sa Sveučilišta u Torontu, koji su spojili jezični model što radi na mjesnom računalu s programom sposobnim pretraživati mrežu, ocijeniti moguće puteve napada i sam odlučiti kako preuzeti sljedeći uređaj. Rad je 2. lipnja postavljen na arXiv i još nije prošao stručnu recenziju. Među sugovornicima je i Tomislav Vazdar, osnivač i direktor Riskorije, koji ondje govori kao profesor umjetne inteligencije i kibernetičke sigurnosti na Open Institute of Technology.
Što su istraživači zapravo napravili
Pokusna mreža imala je 33 računala: poslužitelje s Linuxom, radne stanice s Windowsima i uređaje spojene na internet. Kroz tjedan dana program je pronašao ranjivosti, preuzeo nove uređaje i preslikao se na otprilike 62 posto mreže.
Važno je razumjeti gdje je tu umjetna inteligencija. Ona ne pronalazi nove ranjivosti. Ona čita ono što je pretraživanje vratilo, uspoređuje to s poznatim slabostima i odlučuje što pokušati sljedeće, pa promijeni pristup kad nešto ne uspije. Bob Hutchins sa Sveučilišta Lipscomb to je sažeo rečenicom da pamet nije u otkrivanju novih rupa nego u brzini kojom napadač bira i slaže napade na one koje već postoje.
Kamera koja postaje čvor koji misli
Dio koji je Vazdaru najzanimljiviji je razdioba posla po snazi uređaja. Preuzeta računala s grafičkim procesorom davala su sposobnost zaključivanja lakim programima koji rade na slabim uređajima, a ti sami ne bi mogli pokrenuti model. Njegovim riječima, kamera time postaje čvor koji misli u mreži napada, a ne samo još jedna vrata.
To mijenja ono što se u ustanovama obično podrazumijeva. Uređaj koji se drži bezopasnim jer ništa ne računa, u ovakvoj postavi ne mora ništa ni računati. Dovoljno je da izvršava, a mišljenje stiže s drugoga mjesta u istoj mreži. U bolnici ili upravi takvih je uređaja lako nekoliko stotina, a rijetko koji ima upisanog vlasnika i rok do kojeg ga netko održava.
Granični trošak napadača pada na nulu
Druga Vazdarova opaska tiče se ekonomije. Poslovi koje danas radi vješt čovjek, a takvih ljudi nema mnogo i skupi su, u ovoj se postavi automatiziraju, pa trošak svakog sljedećeg pokušaja pada na gotovo ništa. Napad koji je dosad bio isplativ samo protiv velike mete odjednom postaje isplativ protiv svake.
Uz to ide nalaz koji je u ovom radu najneugodniji. Istraživači nisu koristili vodeći model velike tvrtke nego mali model otvorenih težina, kakav se preuzme i pokrene na običnom računalu, bez veze s internetom. Hutchins upozorava da to ruši pretpostavku po kojoj rizik zloporabe nose samo najnapredniji modeli.
Zašto zakrpa nije odgovor
Vazdarova rečenica koju je Live Science stavio u naslov glasi da se iz ovoga ne može zakrpati van, jer se napad ne oslanja na jednu vrstu ranjivosti. On zaključuje. Zatvorite jednu rupu, nađe drugu.
To ne znači da zakrpe više ne vrijede, nego da samostalno više ne nose obranu. Ako se odluka o sljedećem koraku donosi u trenutku i prema onome što je zatečeno, obrana koja čeka poznati potpis kasni po naravi stvari. Ono što ostaje jest praćenje ponašanja: pretraživanje mreže, ponovljeni pokušaji iskorištavanja ranjivosti, širenje ovlasti. Mijenja se i pitanje koje se postavlja dobavljaču. Nije više samo je li proizvod zakrpan, nego bilježi li uopće što se s njim radi i može li se to bilježenje pročitati izvana.
Nisu svi jednako zabrinuti
Pošteno je reći da se sugovornici ne slažu. Michael Agee sa Sveučilišta Trinity Washington opisuje pokus kao dokaz zamisli u laboratoriju, u okruženju punom namjerno ranjivih sustava i bez djelatne zaštite na krajnjim uređajima. Rad, kaže, pokazuje da je pristup moguć, a ne da bi radio u iole branjenoj mreži. Dodaje i da je crv proizvodio promet koji bi i skroman nadzor primijetio.
Hutchins upozorava na drugu stranu: tvrdnja da bi ovo moglo pogoditi gotovo svaki uređaj tehnički je točna i emocijama sklona, jer to za zlonamjerni kod vrijedi desetljećima. Obrana je, dodaje, i dalje ista: pravodobno zakrpavanje, jake lozinke i višestruka provjera identiteta.
Što od ovoga vrijedi već danas
Za hrvatskog obveznika Zakona o kibernetičkoj sigurnosti sve troje već stoji u obvezama. Mjera 2 traži detaljan inventar kritične imovine na svakoj razini, a ustanova koja ne zna koliko kamera, pisača i mjernih uređaja ima na mreži ne može ni odlučiti što s njima. Mjera 11 na svim razinama traži postupke za postupanje s incidentima i obuku zaposlenika za prepoznavanje i prijavu sumnjivih događaja, a alati za samostalno otkrivanje i odgovor obvezni su na srednjoj i naprednoj razini. Pregled svega stoji na stranici o trinaest mjera.
Ono što se iz ovog rada isplati zapamtiti nije strah nego promjena mjere. Dok se pitanje glasilo koliko je napadač vješt, obrana se mogla oslanjati na to da vještih nema mnogo. Kad vještinu preuzme program koji se preuzme s mreže, ostaje pitanje koliko brzo ustanova primijeti da se u njezinoj mreži nešto raspituje. Kako se to postavlja, opisano je uz uslugu obrane od prijetnji uz umjetnu inteligenciju, a cijeli tekst Live Sciencea dostupan je na njihovim stranicama.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

