Cercetătorul în domeniul securității cibernetice Mohan Pedhapati a spus, folosind modelul de inteligență artificială Anthropic Claude Opus 4.6, a scris o întreagă succesiune de exploate pentru a sparge motorul JavaScript V8 din browserul Google Chrome 138, pe care funcționează clientul actual Discord.

Procesul de scriere a succesiunii de exploate a durat o săptămână, a declarat cercetătorul — în acest proces au fost consumate 2,3 miliarde de token-uri și $2283 pentru accesul la modelul AI prin API; el a depus și eforturi proprii, petrecând în total 20 de ore pentru a rezolva problemele de blocaj. Suma cheltuită pentru crearea schemei de hack pare considerabilă pentru o persoană, a recunoscut Mohan Pedhapati; pe de altă parte, fără ajutor extern, o persoană ar fi lucrat la un proiect similar timp de câteva săptămâni. Proiectul s-a dovedit a fi rentabil și din punct de vedere economic — recompensa de la Google și Discord pentru raportarea unui astfel de exploit ar putea fi de aproximativ $15,000. Iar aceasta este doar piața legală — pentru o vulnerabilitate zero-day, infractorii cibernetici ar fi fost dispuși să plătească o sumă și mai mare.
Multe servicii își lansează aplicațiile pe framework-ul Electron, care se bazează la rândul său pe Chrome — nu doar în Discord, ci și, de exemplu, în Slack. Totuși, codul actual al framework-ului este cu o versiune în urmă față de browser, iar dezvoltatorii de aplicații nu actualizează întotdeauna rapid dependențele, iar utilizatorii nu instalează întotdeauna cele mai recente versiuni ale aplicațiilor. Clientul Discord a fost ales de către expert pentru că funcționează pe Chrome 138, adică este cu nouă versiuni majorare în urmă față de versiunea actuală a browser-ului.
Orice programator începător, după cum indică Mohan Pedhapati, cu suficientă răbdare și o cheie API pentru accesul la modelul AI, poate sparge software-ul neactualizat — „este o chestiune de timp, nu de probabilitate”. Mai mult, „fiecare patch este, în esență, un indiciu pentru un exploit”, deoarece proiectele cu sursă deschisă sunt dezvoltate transparent, ceea ce înseamnă că corecțiile devin adesea publice în cod cu mult înainte ca o versiune actualizată a programului să fie lansată. Pentru a proteja aplicațiile de astfel de atacuri, expertul recomandă o atenție sporită asupra dependențelor și implementarea rapidă a modificărilor, precum și lansarea automată a patch-urilor de securitate, astfel încât software-ul utilizatorului să nu rămână vulnerabil dacă actualizarea este pur și simplu uitată. În cele din urmă, proiectele cu sursă deschisă ar trebui să fie prudente în privința publicării detaliilor despre vulnerabilități.
Sursa:
Sursa: 3dnews.ru
