
Dirbtinio intelekto sistemos ilgą laiką buvo traktuojamos kaip uždarytos juodosios dėžės, ypač tokiose srityse kaip veido atpažinimas ir autonominis vairavimas. Nauji tyrimai rodo, kad apsauga nėra tokia tvirta, kaip manoma.
KAIST vadovaujama komanda rodo, kad dirbtinio intelekto sistemas galima apgręžti nuotoliniu būdu, naudojant išmetamuosius teršalus, kurie nutekėja normaliai veikiant, be tiesioginio įsibrovimo. Vietoj to, požiūris klauso.
Naudodami nedidelę anteną, mokslininkai užfiksavo silpnus elektromagnetinius GPU pėdsakus ir perkūrė sistemos sukūrimą. Tai skamba kaip apiplėšimo triukas, tačiau rezultatai pasitvirtina, o pasekmės saugumui – iš karto.
Kaip veikia šoninis kanalas
Sistema, vadinama „ModelSpy“, renka elektromagnetinę išvestį, pagamintą, kai GPU apdoroja AI darbo krūvius. Šie pėdsakai yra subtilūs, tačiau jie atitinka modelius, susijusius su architektūros išdėstymu.
Analizuodama tuos modelius, komanda nustatė pagrindines detales, įskaitant sluoksnių nustatymus ir parametrų pasirinkimą. Bandymai parodė, kad pagrindines struktūras galima identifikuoti iki 97,6 procento tikslumu.
Dėl sąrankos tai kelia nerimą. Antena telpa į krepšį ir jai nereikia fizinės prieigos. Jis veikė net šešių metrų atstumu, net per sienas, naudojant kelis GPU tipus. Pats skaičiavimas tampa šalutiniu kanalu, atskleidžiančiu sistemos dizainą be tradicinio pažeidimo.
Kodėl tai keičia AI saugumą
Tai perkelia AI saugumą į mažiau pažįstamą teritoriją. Dauguma apsaugos priemonių yra nukreiptos į programinės įrangos išnaudojimą arba prieigą prie tinklo. „ModelSpy“ taikosi į fizinius skaičiavimo šalutinius produktus.
Net izoliuotos sistemos gali nutekėti jautrią informaciją, jei aparatinės įrangos emisija nėra kontroliuojama. Įmonėms ši architektūra dažnai yra pagrindinė intelektinė nuosavybė, o tai paverčia tiesiogine verslo rizika.

Šis darbas apibūdinamas kaip kibernetinis fizinis iššūkis, kai DI dabar apima ir skaitmenines apsaugos priemones, ir supančią aplinką, o tai pakelia kartelę, ką iš tikrųjų reiškia apsauga.
Kaip dabar atrodo gynyba
Komanda taip pat apibūdino būdus, kaip sumažinti riziką, įskaitant elektromagnetinio triukšmo pridėjimą ir skaičiavimų reguliavimą, kad modelius būtų sunkiau interpretuoti.
Tie pataisymai rodo platesnį pakeitimą. Norint apsaugoti dirbtinį intelektą, gali prireikti koreguoti aparatūros lygį, o ne tik programinės įrangos naujinimus, o tai apsunkina diegimą pramonės šakose, kurios jau yra įtrauktos į esamas sistemas.
Tyrimas pelnė pripažinimą didelėje saugumo konferencijoje, parodydamas, kaip rimtai į šią grėsmę žiūrima. Kitas eksponavimas gali apimti ne įsilaužimą, o tiesiog stebėjimą, ką sistemos netyčia atskleidžia.




