JADEPUFFER: Az első zsarolóvírus-támadás, amelyet teljes egészében egy AI ágens hajtott végre
A Sysdig biztonsági cég nyilvánosságra hozta az első dokumentált esetet, amelyben egy teljes zsarolási műveletet végponttól végpontig egy nagy nyelvi modell (LLM) irányított. A JADEPUFFER névre keresztelt fenyegetés egy Langflow sérülékenységet (CVE-2025-3248) kihasználva szerzett kezdeti hozzáférést, majd egy autonóm AI ágens végezte el az összes további lépést: felderítés, hitelesítőadat-lopás, oldalirányú mozgás, jogosultságemelés és adattitkosítás.
A JADEPUFFER-t különösen riasztóvá teszi az adaptív autonómiája. Az AI ágens több mint 600 összehangolt payload segítségével hajtotta végre a teljes betörési láncot, végül 1342 Nacos szolgáltatáskonfigurációs elemet titkosított, majd törölte az eredetiket. Egy dokumentált esetben mindössze 31 másodperc alatt jutott el egy sikertelen bejelentkezési kísérlettől a működő megoldásig. A dekódolt payload-ok tele vannak természetes nyelven írt kommentárokkal, amelyek minden egyes lépés mögötti logikát magyarázzák — beleértve a célpontok megtérülés szerinti rangsorolását.
„A zsarolóvírusok üzemeltetéséhez szükséges tudásküszöb lezuhant arra a szintre, amennyibe egy ágens futtatása kerül" — figyelmeztetnek a Sysdig kutatói. Ha a támadók lopott hitelesítő adatokkal táplálják az LLM-et (ez az úgynevezett LLMjacking), a költség gyakorlatilag nullára csökken. A biztonsági csapatoknak arra kell számítaniuk, hogy az ilyen kampányok száma az ágens-eszközök fejlődésével meredeken emelkedni fog.
Források: Sysdig, Forbes, BleepingComputer
Az ENSZ csúcstalálkozó figyelmeztet: „A tudomány nem tudja garantálni, hogy az MI nem okoz katasztrofális károkat"
Kormányok, technológiai cégek, akadémikusok és civil szervezetek képviselői gyűltek össze Genfben július 6–7-én az ENSZ Globális Párbeszéd az MI Szabályozásáról című kétnapos csúcstalálkozón, hogy megvitassák, hogyan lehet szabályozni egy olyan technológiát, amely gyorsabban fejlődik, mint az azt korlátok közé szorítani hivatott jogszabályok.
A csúcstalálkozó legmegdöbbentőbb pillanatát Yoshua Bengio, az ENSZ MI Tudományos Testületének társelnöke szolgáltatta, aki arra figyelmeztetett: „A tudomány jelenleg nem tudja garantálni, hogy a képességek növekedésével az MI nem fog katasztrofális károkat okozni." A Nobel-díjas újságíró, Maria Ressa társelnök demokratikus szempontból fogalmazta meg a téteket: „Ha nem tudod megkülönböztetni a tényt a fikciótól, nem lehet demokráciád."
A tárgyalások három fő kérdés köré szerveződtek: az információs integritás az MI által generált tartalmak korában, a fejlett MI-infrastruktúrával rendelkező és az alapvető internetkapcsolattal is küzdő nemzetek közötti növekvő digitális szakadék, valamint az MI-rendszerek autoriter célú felhasználásának lehetősége. Egriselda López salvadori nagykövet érzékletesen rávilágított az egyenlőtlenségre: egyes országok csúcstechnológiával rendelkeznek, míg mások még a megbízható internetet sem tudják biztosítani.
Forrás: UN News
Amerikai szabályozási hullám: Illinois MI-biztonsági törvényt fogadott el, az FTC a kimenet-manipulációt veszi célba
Az Egyesült Államokban július első hetében két jelentős MI-szabályozási lépés történt, amelyek jelzik az átmenetet az általános elvektől a végrehajtható szabályok felé.
Az Illinois-i MI Biztonsági Intézkedésekről Szóló Törvény
Július 6-án JB Pritzker kormányzó aláírta az Artificial Intelligence Safety Measures Act-et, amivel Illinois Kalifornia és New York után az egyik első amerikai állam lett, amely átfogó MI-biztonsági követelményeket vezetett be. A törvény előírja, hogy a modellfejlesztők tegyenek közzé a katasztrofális kockázatokat kezelő biztonsági keretrendszert, jelentsék a biztonsági incidenseket 72 órán belül (azonnali kockázat esetén 24 órán belül), és vessenek alá magukat független, harmadik fél által végzett biztonsági auditnak, amelyet pénzügyi összeférhetetlenségtől mentes szakértők végeznek.
Az FTC MI-pontossági irányelve
Július 1-jén a Federal Trade Commission (FTC) politikai állásfoglalás-tervezetet tett közzé az MI-rendszerek „pontosságának elnyomásáról". Az FTC szerint az MI-cégek hallgatólagosan megígérték a fogyasztóknak, hogy rendszereik a lehető legjobb és legpontosabb kimenetet állítják elő — és ennek titkos torzítása nyilvánosságra nem hozott ideológiai célok érdekében sértheti az FTC Act 5. szakaszát. Az ügynökség olyan kutatásokra hivatkozott, amelyek szerint a fogyasztók az MI-kimenetek több mint 90%-át független ellenőrzés nélkül elfogadják. A nyilvános véleményezés július 31-ig tart.
2026. július 1-jéig az amerikai tagállamok összesen 109 MI-törvényt és 28 adatközpont-törvényt fogadtak el — az átfogó szövetségi jogszabály hiányában egyre gyorsuló ütemben épül ki a tagállami szabályozási mozaik.
Források: FTC, MyStateline
A Mistral kiadta a Leanstral 1.5-öt: open-source formális verifikáció, amely valódi hibákat talál
A Mistral AI július 2-án kiadta a Leanstral 1.5-öt, egy nyílt súlyú modellt a Lean 4 tételbizonyítóhoz, amelyet formális szoftver-verifikációra terveztek. Az Apache 2.0 licenc alatt elérhető, 119 milliárd paraméteres modell (amelyből mindössze 6 milliárd aktív) jelentős lépés afelé, hogy a matematikailag szigorú kódellenőrzés a hétköznapi fejlesztők számára is elérhető legyen.
A benchmark eredmények lenyűgözőek: a Leanstral 1.5 100%-ot ér el a miniF2F-en mind a validációs, mind a tesztkészleten, megold 587-et a PutnamBench 672 feladatából, és a legjobbak közé tartozik az absztrakt algebrai benchmarkokon (87% a FATE-H-n, 34% a FATE-X-en). Mindezt nagyjából 4 dollárért feladatonként teszi, szemben a rivális megoldások becsült 300 dollár feletti költségével.
Az akadémiai benchmarkokon túl a Leanstral gyakorlati értékét is bizonyította: öt korábban ismeretlen hibát fedezett fel 57 tesztelt repository-ban, köztük egy integer overflow sérülékenységet a varinteger könyvtár zigzag-dekódoló függvényében — pont az a fajta szélsőérték-hiba, amelyet a hagyományos tesztelés rendre elszalaszt. Az egyik bemutatóban a modell egy AVL-fa implementáció O(log n) időkomplexitását igazolta formálisan, strukturális indukcióval, 2,7 millió tokenen át, 22 bizonyítási finomítási ciklus során.
A modell a béta időszak alatt ingyenesen elérhető a Mistral Labs API-n keresztül, a tervezett kivezetés dátuma 2026. szeptember 30.
Forrás: Mistral AI
Az NVIDIA és az SK hynix 2030-ig szóló MI-memóriapartnerséget kötött
Az NVIDIA és az SK hynix többéves technológiai partnerséget jelentett be a következő generációs MI-infrastruktúrához készülő memóriák közös fejlesztésére. A megállapodás értelmében az SK hynix az NVIDIA adatközponti és MI-gyorsító ütemtervének elsődleges memóriapartnere lesz, és az együttműködés kiterjed a Vera Rubin AI szuperszámítógépekre, a Vera CPU-kra, az RTX Spark-alapú PC-kre és a Jetson Thor robotikai számítástechnikai platformokra.
A partnerség túlmutat az egyszerű beszállítói megállapodásokon. Az SK hynix tervei szerint integrálja az NVIDIA szoftvereszközeit — köztük a CUDA-X-et, a PhysicsNeMo-t és az Omniverse-t —, hogy felgyorsítsa a félvezetőtervezést, szimuláljon gyártási folyamatokat, és digitális ikreket fejlesszen az autonóm gyárműködéshez. Az együttműködés célja az új memóriatermékek piacra jutási idejének csökkentése, miközben kezeli a globális „MI-gyárépítés" hosszú fejlesztési ciklusait és ellátási igényeit.
Az üzlet jól mutatja, hogy az MI-infrastruktúra vált a meghatározó versenytereppé, ahol a memória-sávszélesség és az energiahatékonyság a nagy modellek üzembe helyezésének kritikus szűk keresztmetszeteiként emelkedik ki.
Forrás: NVIDIA Newsroom