AI DeeSeek najprv nadchol svet, teraz ho však znepokojuje. Experti odhalili brutálne bezpečnostné diery.

Umelá inteligencia nadchla a neskôr znepokojila svet. Bezpečnostní experti odhaľujú ďalšie bezpečnostné medzery.

DeepSeek AI
Zdroj: Vosveteit.sk

Umelá inteligencia DeepSeek v posledných týždňoch rozvírila vody sveta informačných technológií. Spočiatku nadchla svojimi schopnosťami, neskôr znepokojila závažnými bezpečnostnými medzerami, ktoré nemožno ignorovať.  

DeepSeek je čínsky AI model, ktorý mal údajne vzniknúť “za babku”. Neskôr ale vyšlo najavo, že náklady na vývoj mohli byť oveľa vyššie, než spoločnosť priznala a že počas trénovania AI modelu si „požičala“ AI model ChatGPT od OpenAI. Teraz bezpečnostní experti z NowSecure odhalili ďalšie závažné bezpečnostné slabiny, tentokrát v iOS verzii DeepSeek aplikácie.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Ďalšie bezpečnostné medzery

Do dnešného dňa si túto aplikáciu stiahlo milióny zariadení, vrátane zariadení podnikateľov alebo vládnych zamestnancov. Na základe toho nasledovali promptné zákazy používania DeepSeek aplikácie v rôznych vládnych a iných sektoroch, kvôli ochrane národnej bezpečnosti.  

deepseek
Zdroj: Vosveteit.sk, deepseek

Analýza bezpečnostných expertov ukázala, že iOS aplikácia DeepSeek posiela citlivé dáta cez internet bez šifrovania. Tým sa dáta stávajú náchylné na útok tretích strán. K tomu aplikácia používa zastarané Triple DES šifrovanie. To opakovane používa inicializačné vektory a používa pevne zakódované šifrovacie kľúče. Tým narúša optimálne bezpečnostné praktiky.  

“Viaceré analytické spoločnosti sa v poslednom období zamerali na zmluvné podmienky a pravidlá ochrany súkromia spoločnosti DeepSeek. Naši experti z NowSecure sa zamerali na iOS verziu aplikácie. Cieľom nášho vyšetrovania bolo nainštalovať, spustiť a sledovať ako v skutočnosti funguje mobilná verzia AI modelu. Chceli sme objaviť prípadné zraniteľnosti, nedostatky ohľadom ochrany súkromia a ďalšie problémy. Našu správu vydávame, pretože zistenia predstavujú okamžité riziko nielen pre užívateľov, ale aj pre spoločnosti a vládne subjekty, ktoré aplikáciu používajú,” vysvetľujú bezpečnostní analytici.  

Ako sme už spomínali, aplikácia DeepSeek posiela nešifrované dáta cez internet. To predstavuje pre užívateľa hrozbu nielen zo strany aktívnych, ale aj pasívnych hackerov. Hacker môže sledovať všetku internetovú premávku a aj tak sa dokáže cez aplikáciu DeepSeek dozvedieť veľa dôležitých informácií o užívateľovi. Zaujímavosťou je, že Apple má vstavané ochranné mechanizmy, ktoré bránia vývojárom implementovať takúto slabinu. V prípade DeepSeek aplikácie bola táto ochrana vypnutá globálne.  

K tomu aplikácia ukladá prihlasovacie meno, heslo a šifrovacie kľúče nezabezpečeným spôsobom. Bezpečnostní analytici dokázali získať prístup k týmto údajom, obzvlášť, keď mali prístup k odomknutému iOS zariadeniu.  

Mimochodom, nejde o prvý prešľap DeepSeeku, kedy sú dáta používateľov ohrozené. Nedávno sme napríklad upozorňovali na to, že DeepSeep nechal milióny dát používateľov prakticky „voľne“ dostupné.

Aplikácia zbiera o užívateľovi množstvo dát 

Aby toho nebolo málo, okrem naozaj slabého zabezpečenia citlivých informácií iOS aplikácia DeepSeek zbiera o užívateľovi celý rad dodatočných dát. Zároveň zvierané dáta umožňujú profilovanie užívateľov. Čo to ale znamená?  

Nie je otázka ako otázka. Ak sa niečo opýtaš umelej inteligencie, môžeš byť buď zvedavý človek, ktorý na niečo zaujímavé natrafil na internete, alebo môžeš byť pracovník veľkej spoločnosti, ktorá momentálne pracuje na dôležitom projekte. Ak si to druhé, potom si pochopiteľne oveľa zaujímavejším cieľom na kyberšpionáž.

spehovanie a sukromie
Zdroj: Pixabay.com, Vosveteit.sk (koláž)

Aplikácia DeepSeek zbiera množstvo užívateľských dát. Experti upozorňujú, že relevantné dáta, ktoré zbierajú milióny aplikácií, sa dá zároveň ľahko zakúpiť na internete a porovnať. Výsledok je ten, že s pomocou týchto dát môžeme jednoducho užívateľa deanonymizovať, teda zistiť presne, kto aplikáciu používa.  

Vyšetrovanie zároveň ukázalo, že užívateľské dáta smerujú na viaceré servery v Číne. Bezpečnostní experti upozorňujú, že momentálne je nesmierne náročné, ak nie nemožné, vyriešiť všetky bezpečnostné medzery aplikácie. Najjednoduchším riešením pre užívateľov je prestať aplikáciu DeepSeek používať, obzvlášť ak pracujú v organizácií, ktorá by mohla byť používaním aplikácie ohrozená.  

Ak sa v práci spoliehaš na umelú inteligenciu, riešením môže byť použitie iného AI modelu alebo inej aplikácie, ktorá podporuje open source model DeepSeek, no má lepšie bezpečnostné praktiky. Napríklad nedávno dostala umelá inteligencia ChatGPT brutálne vylepšenie, ktoré dramaticky zvyšuje schopnosti tohto AI modelu.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať