Chatbot Anthropic Claude Opus kirjutas Google Chrome'i jaoks eksploitatsiooni hinnaga $2283

KĂŒberturvalisuse uurija Mohan Pedhapati rÀÀkis, kuidas kunstliku intelligentsi mudeli Anthropic Claude Opus 4.6 abil kirjutas ta tĂ€ieliku eksploitide ahela Google Chrome'i 138-s, mis toetab praegust Discordi klienti.

Chatbot Anthropic Claude Opus kirjutas Google Chrome'i jaoks eksploitatsiooni hinnaga $2283

Eksploitide ahela kirjutamine vĂ”ttis nĂ€dala, teatas uurija — protsessi kĂ€igus kulus 2,3 miljardit tokenit ja $2283 juurdepÀÀsuks AI-mudelile API kaudu; ta kulutas ka 20 tundi oma jĂ”udude rakendamiseks, et lahendada tĂ”rkeolukordi. Raha, mis kulus hĂ€kkimise skeemi loomisele, tundub ĂŒhe inimese jaoks mĂ€rkimisvÀÀrne, tunnistab Mohan Pedhapati; teisalt, ilma vĂ€lise abita töötaks inimene sarnase projektiga mitu nĂ€dalat. Projekt osutus kasumlikuks ka majanduslikus plaanis — Google'i ja Discordi preemia sellise eksploiidi teavitamise eest vĂ”ib ulatuda umbes $15 000. Ja see on ainult legaalne turg — null-pĂ€eva haavatavuse eest oleks kĂŒberkurjategijad vĂ”inud maksta palju rohkem.

Paljud teenused vĂ€ljastavad oma rakendused Electron-i raamistiku pĂ”hjal, mis omakorda pĂ”hineb Chromel — niimoodi teevad mitte ainult Discord, vaid nĂ€iteks ka Slack. Ainult et raamistiku praegune kood jÀÀb ĂŒhe versiooni vĂ”rra brauserist maha, ja rakenduste arendajad ei uuenda sĂ”ltuvusi alati kiiresti, ka kasutajad ei installi alati kĂ”ige viimasemaid versioone. Discordi klient, mille autor valis, töötab Chrome 138 peal, mis tĂ€hendab, et see jÀÀb praegusest brauseri versioonist maha ĂŒheksa suure versiooni vĂ”rra.

Iga algaja programmeerija, mĂ€rkis Mohan Pedhapati, suudab piisava kannatlikkuse ja API vĂ”tmega, et pÀÀseda AI-mudelile, hĂ€kkida uuendamata tarkvara — 'see on ajakĂŒsimus, mitte tĂ”enĂ€osus'. Veelgi enam, 'iga plaastrite vĂ€rskendus on sisuliselt vihje eksploitile', kuna avatud lĂ€htekoodiga projektid arendatakse lĂ€bipaistvalt, mistĂ”ttu parandused on sageli avalikult koodis enne, kui uuendatud versioon tervikuna vĂ€lja antakse. Et kaitsta rakendusi selliste rĂŒnnakute eest, soovitab ekspert jĂ€lgida sĂ”ltuvusi hoolikamalt ja kiiresti teha muudatusi, samuti vĂ€lja anda turvaplikaid automaatselt, et kasutaja tarkvara ei jÀÀks haavatavaks, kui vĂ€rskendust lihtsalt unustatakse installida. LĂ”puks peaksid avatud lĂ€htekoodiga projektid olema ettevaatlikud haavatavuste detailide avaldamisel.

Allikas:


Allikas: 3dnews.ru
Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster