Investigador en ciberseguridad Mohan Pedhapati contó, cómo utilizando el modelo de inteligencia artificial Anthropic Claude Opus 4.6 escribió una cadena completa de exploits para hackear el motor JavaScript V8 en el navegador Google Chrome 138, en el que se ejecuta el cliente actual de Discord.

El proceso de escribir la cadena de exploits tomó una semana, informó el investigador; durante el proceso se gastaron 2.3 mil millones de tokens y $2283 por acceso al modelo de IA a través de la API; también dedicó esfuerzos propios, pasando un total de 20 horas resolviendo problemas de bloqueos. La cantidad gastada para crear el esquema de hackeo parece significativa para una sola persona, reconoció Mohan Pedhapati; por otro lado, sin ayuda externa, una persona habría trabajado en un proyecto similar durante varias semanas. El proyecto resultó ser rentable también desde un punto de vista económico: la recompensa de Google y Discord por informar sobre dicho exploit podría ser de alrededor de $15,000. Y esto es solo en el mercado legal: los ciberdelincuentes podrían haber pagado más por una vulnerabilidad de día cero.
Muchos servicios lanzan sus aplicaciones sobre el marco Electron, que a su vez se basa en Chrome; esto lo hacen no solo en Discord, sino también, por ejemplo, en Slack. Sin embargo, el código actual del marco se encuentra una versión por detrás del navegador, y los desarrolladores de aplicaciones no siempre actualizan las dependencias a tiempo, y los usuarios no siempre instalan las versiones más recientes de las aplicaciones. El cliente de Discord fue elegido por el investigador porque funciona en Chrome 138, es decir, está rezagado con respecto a la versión actual del navegador en nueve versiones principales.
Cualquier programador principiante, señala Mohan Pedhapati, con suficiente paciencia y una clave API para acceder al modelo de IA puede romper software no actualizado — "es una cuestión de tiempo, no de probabilidad". Además, "cada parche es, en esencia, una pista para un exploit", ya que los proyectos de código abierto se desarrollan de manera transparente, lo que significa que las correcciones a menudo se hacen públicas en el código antes de que se lance la nueva versión del programa en su totalidad. Para proteger las aplicaciones contra tales ataques, el experto recomienda prestar más atención a las dependencias y realizar cambios de manera oportuna, así como liberar parches de seguridad automáticamente, para que el software del usuario no permanezca vulnerable si se olvida de instalar la actualización. Finalmente, los proyectos de código abierto deben tener cuidado al publicar detalles sobre vulnerabilidades.
Fuente:
Fuente: 3dnews.ru
