Código HTML do Conteúdo

Post: Vencedores do AI Cyber Challenge revelados no relatório de segurança cibernética de US$ 4 milhões da DARPA


<div> <div> <p>Intelig&ecirc;ncia Against Invaders</p> <p>2025-08-09 08:45</p> </p></div> </p></div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-42a16e3e-2746-4a18-b2b4-cde4b10e77cb"> <p>Ap&oacute;s dois anos de competi&ccedil;&atilde;o, os vencedores do AI Cybersecurity Challenge (AIxCC) foram revelados no evento de hackers DEFCON 33 em 9 de agosto.</p> <p>A equipe de Atlanta foi revelada como a equipe vencedora. O grupo &eacute; uma colabora&ccedil;&atilde;o poderosa de especialistas do Instituto de Tecnologia da Ge&oacute;rgia (Georgia Tech), Samsung Research, Instituto Avan&ccedil;ado de Ci&ecirc;ncia e Tecnologia da Coreia e da Universidade de Ci&ecirc;ncia e Tecnologia de Pohang. Eles ganharam um pr&ecirc;mio de US $ 4 milh&otilde;es.</p> <p>A Trail of Bits, uma empresa de seguran&ccedil;a cibern&eacute;tica com sede em Nova York especializada em pesquisa de seguran&ccedil;a de ponta, ficou em segundo lugar, garantindo um pr&ecirc;mio de US$ 3 milh&otilde;es no AI Cyber Challenge de alto risco.</p> <p>A terceira equipe com melhor desempenho foi a Theori, um grupo de pesquisadores de IA e profissionais de seguran&ccedil;a dos EUA e da Coreia do Sul, completando o p&oacute;dio na vitrine competitiva da Ag&ecirc;ncia de Projetos de Pesquisa Avan&ccedil;ada de Defesa (DARPA), com um pr&ecirc;mio de US$ 1,5 milh&atilde;o.</p> <p>Os tr&ecirc;s sistemas de racioc&iacute;nio cibern&eacute;tico desenvolvidos pelo trio fazem parte de um conjunto de quatro modelos que foram abertos e j&aacute; est&atilde;o dispon&iacute;veis para uso de todos.</p> <p>&ldquo;Os outros tr&ecirc;s modelos ser&atilde;o disponibilizados nas pr&oacute;ximas semanas&rdquo;, disse o diretor da DARPA, Stephen Winchell, durante a sess&atilde;o de an&uacute;ncio no DEFCON 33.</p> </div> <div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-ad8b7629-3078-4b49-86db-00cc23285f69"> <h2><strong>AIxCC: dois anos em constru&ccedil;&atilde;o</strong></h2> <p>Anunciado <a href="https://www.infosecurity-magazine.com/news/darpa-challenges-ai-pros/" target="_blank">na Black Hat 2023 por Perri Adams</a>, gerente de programa da DARPA, o AIxCC foi uma competi&ccedil;&atilde;o para cientistas da computa&ccedil;&atilde;o, especialistas em IA, desenvolvedores de software e outros especialistas em seguran&ccedil;a cibern&eacute;tica para criar uma nova gera&ccedil;&atilde;o de ferramentas de seguran&ccedil;a cibern&eacute;tica baseadas em IA para proteger a infraestrutura cr&iacute;tica dos EUA e os servi&ccedil;os governamentais.</p> <p>Especificamente, a DARPA e a Ag&ecirc;ncia de Projetos de Pesquisa Avan&ccedil;ada para a Sa&uacute;de (ARPA-H), outra ag&ecirc;ncia do governo dos EUA, financiaram este projeto para explorar se a IA pode ajudar a encontrar e corrigir vulnerabilidades de software de forma mais eficaz e inaugurar um futuro em que os ataques podem ser interrompidos t&atilde;o r&aacute;pido quanto s&atilde;o detectados.</p> <p>Os sete finalistas (Team Atlanta, Trail of Bits, Theori, All You Need IS A Fuzzing Brain, Shellphish, 42-b3yond-6ug e Lacrosse) foram <a href="https://www.infosecurity-magazine.com/news/darpa-awards-14m-seven-teams-ai-1/" target="_blank">anunciado no DEFCON 32</a> em agosto de 2024 e receberam US$ 2 milh&otilde;es cada.</p> <p>Os gigantes da tecnologia Google, Microsoft, Anthropic e OpenAI apoiaram coletivamente a competi&ccedil;&atilde;o com mais de US$ 1 milh&atilde;o cada em cr&eacute;ditos de modelo de IA, garantindo que as equipes tivessem o poder de fogo computacional necess&aacute;rio para enfrentar os desafios cr&iacute;ticos de seguran&ccedil;a da infraestrutura.</p> <p>Falando antes do an&uacute;ncio dos vencedores, Jim O&rsquo;Neill, vice-secret&aacute;rio do Departamento de Sa&uacute;de e Servi&ccedil;os Humanos dos EUA (HHS), disse que a DARPA e a ARPA-H injetar&atilde;o US$ 1,4 milh&atilde;o adicionais al&eacute;m dos US$ 29,5 milh&otilde;es planejados para pr&ecirc;mios em dinheiro.</p> </div> <div data-edit-folder-name="text" data-index="4" data-layout-id="2" id="layout-806038ca-669b-48a2-8bcb-a5100621aff9"> <p>Durante uma coletiva de imprensa p&oacute;s-an&uacute;ncio, Andrew Carney, gerente de programa do AIxCC, revelou que o financiamento adicional apoiar&aacute; os finalistas no refinamento de suas ferramentas para implanta&ccedil;&atilde;o no mundo real.</p> <p>A distribui&ccedil;&atilde;o desses fundos adicionais ocorrer&aacute; em incrementos faseados, sujeito &agrave;s equipes vencedoras demonstrarem a ado&ccedil;&atilde;o mensur&aacute;vel de suas ferramentas pelas principais organiza&ccedil;&otilde;es de infraestrutura.</p> <h2><strong>Abordagens alimentadas por IA corrigem falhas mais rapidamente por US$ 152 por corre&ccedil;&atilde;o</strong></h2> <p>Durante a fase final do AIxCC, realizada no ano passado, as equipes participantes foram obrigadas a implantar seus sistemas em um ambiente controlado e simulado, deliberadamente semeado com falhas introduzidas pelos organizadores da competi&ccedil;&atilde;o.</p> <p>As sete equipes finalistas descobriram 54 das 70 vulnerabilidades sint&eacute;ticas intencionalmente incorporadas ao desafio, representando uma taxa de detec&ccedil;&atilde;o de 77%.</p> <p>Esta &eacute; uma melhoria significativa em compara&ccedil;&atilde;o com a rodada semifinal do ano passado, durante a qual as equipes descobriram apenas 37% das vulnerabilidades conhecidas. </p> <p>Eles foram capazes de corrigir 43 desses 54.</p> <p>As sete equipes finalistas tamb&eacute;m detectaram 18 falhas do mundo real anteriormente desconhecidas que n&atilde;o foram plantadas pelos organizadores e corrigiram 11 delas.</p> <p>Essas descobertas de dia zero destacam a capacidade dos modelos de identificar pontos fracos cr&iacute;ticos al&eacute;m dos ambientes de teste controlados.</p> <p>&ldquo;Estamos agora no processo de divulga&ccedil;&atilde;o [these real-world zero-day vulnerabilities] aos mantenedores&rdquo;, disse Carney no palco.</p> <p>Velocidade e efici&ecirc;ncia eram pontos fortes definidores. Em m&eacute;dia, os sistemas de IA corrigiram vulnerabilidades em apenas 45 minutos, uma melhoria dram&aacute;tica em rela&ccedil;&atilde;o aos processos manuais tradicionais.</p> <p>Jennifer Roberts, diretora de sistemas resilientes da ARPA-H, disse &agrave; imprensa que essas capacidades s&atilde;o <a href="https://www.infosecurity-magazine.com/news/darpas-ai-cyber-challenge-heats-up/" target="_blank">particularmente importante no setor da sa&uacute;de</a>, em que s&atilde;o necess&aacute;rios, em m&eacute;dia, 491 dias para corrigir uma vulnerabilidade, em compara&ccedil;&atilde;o com 60 a 90 dias noutros setores.</p> <p>Al&eacute;m disso, o custo unit&aacute;rio para a conclus&atilde;o da tarefa no A concorr&ecirc;ncia foi quantificada em US$ 152, demonstrando uma vantagem de custo acentuada sobre os gastos tradicionais com for&ccedil;a de trabalho humana.</p> <p>&ldquo;Este &eacute; o novo piso &ndash; vai melhorar rapidamente. &ldquo;Para nos tornarmos mais seguros, precisamos tornar todos mais seguros. Este &eacute; o caminho&rdquo;, disse Carney.</p> <p>Winchell acrescentou: &ldquo;Estamos vivendo em um mundo agora que tem andaimes digitais antigos que est&atilde;o segurando tudo. Muitas das bases de c&oacute;digo, muitas linguagens, muitas das maneiras como fazemos neg&oacute;cios e tudo o que constru&iacute;mos em cima disso incorreram em enormes d&iacute;vidas t&eacute;cnicas ao longo dos anos.&rdquo;</p> <h2><strong>Pr&ecirc;mio em dinheiro alimenta futuras pesquisas de seguran&ccedil;a de IA para as principais equipes</strong></h2> <p>A equipe vencedora, Team Atlanta, alcan&ccedil;ou sucesso em v&aacute;rias competi&ccedil;&otilde;es de hackers e confer&ecirc;ncias acad&ecirc;micas. Para AIxCC, eles usaram principalmente m&eacute;todos tradicionais de descoberta de vulnerabilidades (por exemplo, an&aacute;lise din&acirc;mica, an&aacute;lise est&aacute;tica, fuzzing) com os modelos de linguagem grande (LLMs) da OpenAI, como o4-mini, GPT-4o e o3.</p> <p>Eles lideraram todas as categorias, exceto uma, e descobriram as vulnerabilidades mais reais das sete equipes.</p> <p>Questionado sobre o que sua equipe faria com o dinheiro, Taesoo Kim, o principal l&iacute;der da equipe e professor da Georgia Tech, disse que concordou em oferecer uma grande parte do pr&ecirc;mio em dinheiro ao instituto para ajudar a apoiar futuros desenvolvimentos na pesquisa de vulnerabilidades alimentada por IA.</p> <p>A vencedora da medalha de prata, Trail of Bits, &eacute; uma pequena empresa composta por 10 engenheiros com profunda experi&ecirc;ncia no desenvolvimento de novas ferramentas de seguran&ccedil;a de software, incluindo seu pr&oacute;prio sistema de racioc&iacute;nio cibern&eacute;tico, Buttercup.</p> <p>Um de seus parceiros mais not&aacute;veis &eacute; o Reino Unido <a href="https://www.infosecurity-magazine.com/news/uk-ai-safety-institute-rebrands/" target="_blank">Instituto de Seguran&ccedil;a de IA</a>.</p> <p>Para AIxCC, Trail of Bits combinou Buttercup e m&eacute;todos tradicionais de descoberta de vulnerabilidades com LLMs como Claude Sonnet 4, GPT-4.1 e GPT-4.1 mini da Anthropic. Suas conquistas incluem o maior n&uacute;mero de categorias de vulnerabilidade exclusivas, tamb&eacute;m conhecidas como Fraquezas Comuns e Categorias de Enumera&ccedil;&atilde;o (CWEs).</p> <p>O terceiro vencedor, Theori, tem uma longa hist&oacute;ria de vit&oacute;rias em competi&ccedil;&otilde;es de seguran&ccedil;a, incluindo oito vit&oacute;rias nas finais de captura da bandeira da DEFCON.</p> </div> </div>