Chercheur en cybersécurité Mohan Pedhapati qu'une fois, il avait accidentellement supprimé certains fichiers système en modifiant le thème Ubuntu Yaru. De plus, il n'avait pas de sauvegardes en raison d'une erreur dans les expressions régulières. Selon ses dires, un système d'exploitation immuable aurait pu éviter ces problèmes., a utilisé le modèle d'intelligence artificielle Anthropic Claude Opus 4.6 pour écrire une chaîne complète d'exploits afin de pirater le moteur JavaScript V8 dans le navigateur Google Chrome 138, sur lequel fonctionne le client Discord actuel.

Le processus d'écriture de la chaîne d'exploits a pris une semaine, a déclaré le chercheur — durant cette période, 2,3 milliards de jetons ont été consommés et $2283 ont été dépensés pour accéder au modèle d'IA via l'API ; il a également investi ses propres efforts, passant un total de 20 heures à résoudre des problèmes de blocage. Le montant investi pour créer le schéma de piratage semble considérable pour une personne seule, a reconnu Mohan Pedhapati ; d'un autre côté, sans assistance extérieure, une personne travaillerait sur un projet similaire pendant plusieurs semaines. Le projet s'est également avéré rentable d'un point de vue économique — la récompense de Google et Discord pour un tel exploit pourrait atteindre environ $15 000. Et c'est juste le marché légal — les cybercriminels pourraient payer beaucoup plus pour une vulnérabilité zero-day.
De nombreux services lancent leurs applications sur le framework Electron, qui est lui-même basé sur Chrome — ce que fait non seulement Discord, mais aussi, par exemple, Slack. Cependant, le code actuel du framework a un retard d'une version par rapport au navigateur, et les développeurs d'applications ne mettent pas toujours à jour leurs dépendances rapidement, et les utilisateurs ne mettent pas toujours à jour les dernières versions des applications. Le client Discord a été choisi par l'expert car il fonctionne sur Chrome 138, c'est-à-dire qu'il est en retard de neuf versions majeures par rapport à la version actuelle du navigateur.
Tout développeur débutant, selon Mohan Pedhapati, capable de faire preuve de patience et de disposer d'une clé API pour accéder à un modèle d'IA, peut exploiter un logiciel non mis à jour - « c'est une question de temps, et non de probabilité ». De plus, « chaque patch est en gros un indice pour un exploit », car les projets open source sont développés de manière transparente, c'est-à-dire que les corrections sont souvent accessibles au public dans le code avant même qu'une nouvelle version globale du programme ne soit publiée. Pour protéger les applications de ce type d'attaques, l'expert recommande de surveiller attentivement les dépendances et d'apporter rapidement des modifications, ainsi que de publier automatiquement des patches de sécurité, afin que le logiciel utilisateur ne reste pas vulnérable si la mise à jour est simplement oubliée. Enfin, les projets open source doivent faire preuve de prudence lorsqu'ils publient des informations détaillées sur les vulnérabilités.
Source :
Source : 3dnews.ru
