Русская версия The Next Web

Безопасность Данные и безопасность Наука

Уязвимость в ПО криминалистических лабораторий позволила ИИ переписать ДНК-доказательства за 45 минут и без каких-либо следов.

Уязвимость в ПО криминалистических лабораторий позволила ИИ переписать ДНК-доказательства за 45 минут и без каких-либо следов.

В программном обеспечении, которое большинство американских криминалистических лабораторий используют для анализа ДНК-доказательств, содержалась уязвимость. Она позволяла злоумышленнику с соответствующим уровнем доступа незаметно переписывать результаты, не оставляя практически никаких следов. ИИ значительно упростил проведение такой атаки. Компания Thermo Fisher Scientific уже выпустила патч, однако он защищает только те файлы, которые будут созданы после установки исправления.

Проблема затрагивает несколько инструментов Applied Biosystems, которые преобразуют образец ДНК в цифровой файл. В бюллетене по безопасности компании указано, что злоумышленник мог изменить файлы .fsa и .hid, создаваемые этими аппаратами, до того, как их загрузит аналитическое программное обеспечение. Это сработает только в том случае, если предварительно удастся обойти средства защиты лаборатории. Уязвимость получила идентификатор CVE-2026-17583 и высокую оценку степени опасности — 8.2 балла.

Больше всего поражает то, насколько мало навыков теперь для этого требуется. Нейтан Адамс (Nathan Adams), инженер из компании Forensic Bioinformatics, написал свой первый рабочий скрипт с помощью модели Claude от Anthropic примерно за 45 минут. Он рассказал изданию The Wall Street Journal, как быстро продвигалась работа. Его код объединил ДНК-профили двух людей в один файл. Документ выглядел так, будто к нему не прикасались с 2015 года, и не вызвал никаких подозрений у программного обеспечения, на которое полагаются многие лаборатории.

Масштаб проблемы вызывает тревогу у судебных экспертов. Исследователи полагают, что уязвимость присутствовала в таких файлах с 1995 года. Таким образом, под угрозой оказались примерно 30 лет судебных разбирательств, сообщает The Hacker News. Специалисты также заявляют, что не нашли способа определить, подвергался ли изменению какой-либо из старых файлов. Уязвимость затрагивает цифровые записи, а не физические образцы ДНК.

Что исправляет патч, а что остается без изменений

Решением от Thermo Fisher стали цифровые подрасти. Пять поддерживаемых линеек продуктов получили обновления, позволяющие лабораториям проверять целостность файлов. Три старые линейки, срок поддержки которых уже истек, не получат ничего. Для лабораторий, у которых нет возможности обновиться, компания предлагает базовые меры предосторожности: контроль цепочки сохранности доказательств, зашифрованное хранение, принцип наименьших привилегий и ограниченный сетевой доступ.

Вся сложность заключается в формулировках. Новые подписи помогают защитить данные «на будущее». В бюллетене не уточняется, смогут ли лаборатории проверять файлы, созданные до установки обновления. Таким образом, исправление проводит черту под будущими доказательствами, оставляя прошлые годы непроверяемыми. В Thermo Fisher заявляют, что пока не выявили ни одного случая эксплуатации этой уязвимости.

Бумажный след пока невелик. По состоянию на 3 августа у этого идентификатора не было записи в национальной базе данных уязвимостей. Он также не фигурировал в американском каталоге активно используемых злоумышленниками багов. Нейтан Адамс и двое его коллег обнаружили проблему и сообщили о ней в CISA — Агентство кибербезопасности и защиты инфраструктуры США.

Почему это важно

Для реализации подобной атаки требуется реальный доступ. Злоумышленнику необходимо проникнуть на серверы лаборатории (локально или удаленно) и понимать принципы проведения ДНК-тестирования. Это указывает на причастность инсайдеров или злоумышленников, проникших в систему, а не случайных хакеров из интернета. Беспокойство вызывает не масштаб, а сама природа доказательств.

ДНК — это улика, которой присяжные доверяют больше всего. Цифровой файл, который кто-то может незаметно переписать, ставит под сомнение это доверие. Данная ситуация укладывается в общую тенденцию. Искусственный интеллект сделал <предумышленное> взломы более быстрыми и дешевыми, всё глубже проникая в сферу уголовного правосудия. Образцы в морозильной камере в безопасности. А вот файлы, которые читает суд, теперь будут защищены подписью — и только начиная с сегодняшнего дня.