Уязвимость системы голосования: ИИ восстановил порядок бюллетеней

· Безопасность
Спустя почти четыре года после раскрытия уязвимости эксперт с помощью ИИ-агента заново использовал её, чтобы проанализировать поведение избирателей на праймериз в Джорджии — не прикасаясь к оборудованию для голосования.

cover.svg

Брюс Шнайер описал, как старая уязвимость в системе голосования обрела новую жизнь благодаря инструментам искусственного интеллекта. Речь идёт о дефекте, позволяющем восстановить порядок, в котором были поданы бюллетени. Впервые об этом сообщили почти четыре года назад, однако проблема так и не была устранена: сканеры, которых она касается, по-прежнему используются в 21 штате США.

Шнайер продемонстрировал работоспособность метода на майских праймериз 2026 года в Джорджии — одном из этих штатов. Итогом стал анализ поведения избирателей, полученный, по его собственным словам, без единого сомнительного действия. Он не прикасался к машинам для голосования, не взламывал сеть, не изучал исходный код и не получал доступа ни к чему закрытому.

Только публичные данные

Весь "взлом" свёлся к тому, что Шнайер направил кодирующего ИИ-агента к исходной научной работе с описанием уязвимости, а затем передал ему два набора данных, упомянутых в этой статье. Первый — список избирателей, голосовавших досрочно, по каждому округу. Второй — файл CVR (cast-vote record), то есть запись каждого бюллетеня и сделанного в нём выбора. Имён и других идентифицирующих сведений в CVR нет.

Парадокс в том, что именно открытость этих данных и создаёт проблему. Файл CVR предоставляется по запросу совершенно намеренно: публичная запись на уровне отдельных бюллетеней — это то, что позволяет независимо проверять итоги выборов. Прозрачность, задуманная как гарантия честности подсчёта, в сочетании с уязвимостью сканеров и общедоступным списком досрочно проголосовавших оборачивается возможностью связать конкретные бюллетени с поведением избирателей.

Что изменил ИИ

Показательно здесь не столько само существование дефекта, известного уже несколько лет, сколько лёгкость его эксплуатации. Раньше подобный анализ требовал специальной подготовки и усилий. Теперь достаточно указать ИИ-агенту на описание уязвимости и снабдить его открытыми данными — остальное он делает сам. Технически сложная атака превращается в рутинную задачу, доступную любому, у кого есть доступ к публичным файлам и современному инструменту для написания кода.

Этот сюжет перекликается с более широкой темой, которую поднимает Шнайер: ИИ-агенты меняют не природу уязвимостей, а порог, за которым ими можно воспользоваться. То, что годами оставалось теоретической проблемой из академической статьи, стало практическим инструментом анализа реальных выборов.


Источник: Schneier on Security

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.