Badacz w dziedzinie cyberbezpieczeństwa Mohan Pedhapati opowiedział, jak przy pomocy modelu sztucznej inteligencji Anthropic Claude Opus 4.6 napisał pełen zestaw exploitów do zhakowania silnika JavaScript V8 w przeglądarce Google Chrome 138, na której działa aktualny klient Discord.

Proces pisania zestawu exploitów zajął tydzień, poinformował badacz — w tym czasie zużyto 2,3 miliarda tokenów i 2283 dolary za dostęp do modelu AI przez API; dodał również własny wkład, spędzając łącznie 20 godzin na rozwiązywaniu problemów. Koszt stworzenia schematu włamania wydaje się spory dla jednej osoby, przyznał Mohan Pedhapati; z drugiej strony, bez pomocy zewnętrznej, osoba pracowałaby nad podobnym projektem przez kilka tygodni. Projekt okazał się również opłacalny z ekonomicznego punktu widzenia — nagroda od Google i Discord za zgłoszenie takiego exploita może wynosić około 15 000 dolarów. I to tylko na legalnym rynku — hakerzy mogliby zapłacić inne sumy za lukę zero-day.
Wiele serwisów wydaje swoje aplikacje na frameworku Electron, który bazuje na Chrome — tak robią nie tylko w Discord, ale także na przykład w Slack. Tylko aktualny kod frameworka jest o jedną wersję opóźniony w stosunku do przeglądarki, a deweloperzy aplikacji nie zawsze aktualizują zależności na czas, i użytkownicy nie zawsze instalują najnowsze wersje aplikacji. Klient Discord badacza wybrał, ponieważ działa na Chrome 138, co oznacza, że jest opóźniony o dziewięć głównych wersji względem aktualnej wersji przeglądarki.
Każdy początkujący programista, zwraca uwagę Mohan Pedhapati, przy wystarczającej cierpliwości i kluczu API do modelu AI, jest w stanie złamać nieaktualne oprogramowanie — „to kwestia czasu, a nie prawdopodobieństwa”. Co więcej, „każda łata to w zasadzie podpowiedź dla exploitów”, ponieważ projekty open source są rozwijane w sposób przejrzysty, co oznacza, że poprawki często stają się publicznie dostępne w kodzie jeszcze przed wydaniem zaktualizowanej wersji programu. Aby chronić aplikacje przed takimi atakami, ekspert zaleca staranne śledzenie zależności, bieżące wprowadzanie zmian oraz automatyczne wydawanie poprawek bezpieczeństwa, aby oprogramowanie użytkowe nie pozostawało podatne, gdy aktualizacje zostaną po prostu zapomniane. W końcu projekty open source powinny zachować ostrożność przy publikowaniu szczegółowych informacji o podatnościach.
Źródło:
Źródło: 3dnews.ru
