Американский регулятор оштрафовал робота-юриста

Американский регулятор оштрафовал робота-юриста

Американский регулятор оштрафовал робота-юриста

Федеральная торговая комиссия США (FTC) оштрафовала на 193 тыс. долларов стартап DoNotPay, который оказывал платные юридические услуги с помощью чат-бота.

Поводом для взыскания стали отсутствие в штате компании юристов-людей и то, что она не проводила тесты на соответствие чат-бота необходимым навыкам.

DoNotPay была лишь одной из пяти компаний, которые попали в поле зрения FTC за оказание различных услуг с помощью чат-ботов и генеративного ИИ («Operation AI Comply»).

Однако в отношении четырех других компаний, действия которых в том числе чреваты более серьезными наказаниями, поскольку касались финансового мошенничества, расследования продолжаются.

Согласно официальному сообщению FTC, претензии к DoNotPay связаны с низким качеством услуг, а не только с формальным несоответствием требованиям регулятора.

Особенно серьезные ошибки допускали юридические боты в ходе проверки сайтов малого бизнеса на предмет соответствия требованиям законодательства. При этом цена такой ошибки, как предупредила глава комиссии ведомства Лина Хан, чревата издержками в 125 тыс. долларов.

DoNotPay пошел на досудебное урегулирование. Помимо штрафа в 193 тыс. долларов, оно включает также уведомление клиентов об ограничениях предложений компании и возможных рисках.

«Правоприменительные действия FTC ясно дают понять, что использование искусственного интеллекта не является индульгенцией для соблюдения законов. Пресекая несправедливую или откровенно мошенническую практику на этих рынках, FTC гарантирует, что честные предприятия и новаторы могут получить справедливый шанс, а потребители защищены», — прокомментировала результаты расследований в рамках Operation AI Comply Лина Хан.

Новый сложный Linux-зловред VoidLink нацелен на облака и контейнерные среды

Исследователи из Check Point обнаружили ранее неизвестный модульный инструмент для проведения атак, способный длительно, скрытно и надежно работать в облачных и контейнерных средах на основе Linux.

Анализ показал, что VoidLink, как его называют создатели, — это фреймворк, состоящий из загрузчиков, написанного на Zig импланта, руткитов и десятков плагинов, доступных по умолчанию и привязанных к кастомному API. Аналогичный подход наблюдался у Cobalt Strike.

Гибкая, модульная архитектура позволяет авторам атак по мере надобности расширять и изменять функциональность тулкита, умеющего определять основные облачные сервисы (AWS, Google Cloud, Microsoft Azure, Alibaba, Tencent) и соответствующим образом адаптировать свое поведение, обнаружив запуск в контейнере Docker или поде Kubernetes.

У VoidLink имеются и другие OpSec-механизмы: шифрование неиспользуемого кода, самоудаление при стороннем вмешательстве, сокрытие вредоносной активности с помощью руткитов режима пользователя и ядра.

Обмен вредоноса с C2 может осуществляться по разным каналам. Он поддерживает HTTP/HTTPS, WebSocket, ICMP, DNS-туннелирование, а также умеет составлять зараженные узлы в многосвязные (ячеистые) или p2p-сети.

Возможность добавления к основному коду плагинов, общим числом 37, позволяет оператору выполнять в облаках различные задачи, от разведки и закрепления до горизонтального перемещения по сети (через SSH с помощью украденных ключей) и обхода защиты путем стирания следов непрошеного вторжения.

 

Новый инструмент атаки, об авторстве которого можно косвенно судить по использованию китайского языка в оформлении админ-панелей, активно поддерживается и развивается. Цель его использования пока неясна: реальных заражений не выявлено.

По всей видимости, создатели VoidLink собираются коммерциализировать свой продукт. Предусмотренная возможность кражи учеток Git позволяет использовать новинку против разработчиков софта — с целью хищения конфиденциальных данных либо для проведения атак на цепочки поставок.

RSS: Новости на портале Anti-Malware.ru