Chati-bot Anthropic Claude Opus kirjutas Google Chrome'i jaoks eksploidani vaid 2283 dollari eest

KĂŒberjulgeoleku uurija Mohan Pedhapati rÀÀkis, kuidas tehisintellekti mudeli Anthropic Claude Opus 4.6 abil kirjutati tĂ€ielik eksploitide ahel JavaScripti V8 mootorile, mis töötab Google Chrome 138 brauseris, millega on seotud aktiivne Discordi klient.

Chati-bot Anthropic Claude Opus kirjutas Google Chrome'i jaoks eksploidani vaid 2283 dollari eest

Eksploitide ahela kirjutamine kestis nĂ€dal, teatas uurija — protsessi kĂ€igus kulus 2,3 miljardit tokenit ja 2283 dollarit juurdepÀÀsu eest tehisintellekti mudelile lĂ€bi API; ta pani ka oma panuse, kulutades kokku 20 tundi takistuste lahendamisele. Summa, mille eest hĂ€kkimisskeem loodi, tundub ĂŒksikul inimesele mĂ€rkimisvÀÀrne, tunnustas Mohan Pedhapati; teisest kĂŒljest, ilma vĂ€lise abita, töötaks inimene sarnase projekti kallal mitu nĂ€dalat. Projekt oli ka rahaliselt kasumlik — Google'ilt ja Discordilt saadud hĂŒvitis sellise eksploiidi teatamise eest vĂ”ib ulatuda umbes 15 000 dollarini. Ja see on vaid seaduslik turg — null-pĂ€eva haavatavuse eest oleksid kĂŒbertöönikud valmis maksma muid summasid.

Paljud teenused lĂ€htestavad oma rakendused Electroni raamistiku alusel, mis omakorda pĂ”hineb Chrome'il — nii tehakse mitte ainult Discordis, vaid nĂ€iteks ka Slackis. Kuid raamistiku praegune kood jÀÀb ĂŒhe versiooni vĂ”rra taga brauserist ning rakenduste arendajad ei uuenda sĂ”ltuvusi alati kiiresti, ja ka kasutajad ei paigalda alati viimaseid rakenduste versioone. Discordi klient, mille valis uurija, töötab Chrome 138 peal, mis tĂ€hendab, et see jÀÀb praegusest brauseri versioonist maha ĂŒheksa peamise versiooni vĂ”rra.

Iga algaja programmeerija, mĂ€rkis Mohan Pedhapati, on piisava kannatlikkuse ja API vĂ”tmega suuteline hĂ€kkima ajakohastamata tarkvara — "see on aja kĂŒsimus, mitte tĂ”enĂ€osus". Veelgi enam, "iga plaastriga antakse pĂ”himĂ”tteliselt vihje ekspluateerimisele", kuna avatud lĂ€htekoodiga projektid arendatakse lĂ€bipaistvalt, st parandused on sageli kergesti kĂ€ttesaadavad koodis juba enne, kui uuendatud versioon ĂŒldse vĂ€lja antakse. Selleks, et kaitsta rakendusi selliste rĂŒnnakute eest, soovitab ekspert hoolikalt jĂ€lgida sĂ”ltuvusi ja kiiresti teha muudatusi, samuti vabastada turvapaigad automaatselt, et kasutaja tarkvara ei jÀÀks haavatavaks, kui uuendust lihtsalt unustatakse paigaldada. LĂ”puks peaksid avatud lĂ€htekoodiga projektid olema ettevaatlikud, kui avaldavad ĂŒksikasjalikke andmeid haavatavuste kohta.

Allikas:


Allikas: 3dnews.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster