Изследователят в областта на киберсигурността Мохан Педхапати (Mohan Pedhapati) разказа, как с помощта на модела на изкуствения интелект Anthropic Claude Opus 4.6 е написал пълна верига от експлойти за хакване на JavaScript V8 в браузъра Google Chrome 138, на който работи актуалният клиент на Discord.

Процесът на написване на веригата от експлойти е отнел една седмица, съобщи изследователят — в процеса са били изразходвани 2,3 млрд токена и $2283 за достъп до AI модела чрез API; той също е положил собствени усилия, като е прекарал общо 20 часа в решаване на проблеми за преодоляване на задънени улици. Сумата, в която е струвало създаването на схемата за хакване, се явява значителна за един човек, призна Мохан Педхапати; от друга страна, без външна помощ, човек би работил по подобен проект няколко седмици. Проектът е изглеждал икономически изгоден — наградата от Google и Discord за съобщаване за такъв експлойти може да възлиза на около $15 000. И това е само легалният пазар — за нулевата уязвимост киберпрестъпниците биха могли да платят значително повече.
Много услуги пускат своите приложения на фреймуърка Electron, който, от своя страна, се основава на Chrome — не само в Discord, но и, например, в Slack. Проблемът е, че актуалният код на фреймуърка изостава с една версия от браузъра, а разработчиците на приложения не винаги бързо обновяват зависимостите, и потребителите не винаги инсталират последните версии на приложенията. Клиентът на Discord, изbrан от експерта, е избран, защото работи на Chrome 138, тоест изостава от текущата версия на браузъра с девет основни версии.
Все начинающие программисты, указывает Мохан Педхапати, при наличии достаточного терпения и ключа API для доступа к ИИ-модели могут взломать необновлённое ПО — «это вопрос времени, а не вероятности». Более того, «каждый патч — это, по сути, подсказка для эксплойта», поскольку проекты с открытым исходным кодом разрабатываются прозрачно, и исправления часто оказываются общедоступными в коде ещё до выхода обновлённой версии программы. Чтобы защитить приложения от подобных атак, эксперт рекомендует внимательно следить за зависимостями и оперативно вносить изменения, а также выпускать патчи безопасности автоматически, чтобы пользовательское ПО не оставалось уязвимым, если обновление установить просто забыли. Наконец, проектам с открытым исходным кодом следует соблюдать осторожность при публикации подробных данных об уязвимостях.
Източник:
Източник: 3dnews.ru
