← Retour à toutes les actualités

„Anthropic“ AI modelių įtakos N-dienai (N-day) eksploitų kūrimo greičiui įvertinimas

Ataskaitos autoriai išbandė AI modelių galimybes remdamiesi 18 saugumo pataisų, skirtų „Firefox“ naršyklių (148 ir 149 versijų) „SpiderMonkey“ varikliui. Pažangiausias AI modelis „Claude Mythos Preview“ gebėjo autonomiškai sukurti 8 veikiančius kodo vykdymo eksploitus per 12 valandų.

„Anthropic“ AI modelių įtakos N-dienai (N-day) eksploitų kūrimo greičiui įvertinimas

„Anthropic“ saugumo tyrėjai Vinnie Xiao, Tim Abbott, Nicholas Carlini ir jų kolegos paskelbė išsamią ataskaitą apie ☠️N-dienų eksploitų kūrimo pagreitėjimą naudojant pažangius AI modelius.

Specialistai pastebi ypatingą žinomų N-dienų pažeidžiamumų pavojų. Saugumo pataisos atvėrimas faktiškai tampa atvira instrukcija hakeriams. Zlobašiai lygina seną ir naują kodą, kad atliktų atvirkštinę pataisos inžineriją (reverse engineering). Istoriškai šis procesas reikalavo siauros specializacijos ir užtrukdavo savaites. Dabar įėjimo barjeras tokioms atakoms vykdyti iš esmės sumažėjo.

Ataskaitos autoriai išbandė AI modelių galimybes remdamiesi 18 saugumo pataisų, skirtų „Firefox“ naršyklių (148 ir 149 versijų) „SpiderMonkey“ varikliui. Pažangiausias AI modelis „Claude Mythos Preview“ gebėjo autonomiškai sukurti 8 veikiančius kodo vykdymo eksploitus per 12 valandų. Be to, neuroninis tinklas pirmąsias pažeidžiamumo įrodymo (Proof of Concept, PoC) koncepcijas sugeneravo vos per 12 minučių, o visų 14 sėkmingų koncepcijų parengimui prireikė apie 3 valandų.

Vėliau ekspertai užduotį usunkino ir perėjo prie uždarojo kodo programinės įrangos. Jie paėmė 21 teisių išplėtimo pažeidžiamumą „Windows“ branduolyje iš 2026 m. sausio ir vasario mėnesių. Neuroniniams tinklams buvo pateikti tik pažeidžiami ir užlopyti dvejetainiai failai (binaries) kartu su dekompiliavimo rezultatais be kintamųjų ir struktūrų pavadinimų. AI modelis „Mythos Preview“ sugebėjo parengti 18 veikiančių PoC, sukeliančių „mėlynąjį mirties ekraną“ (BSOD). Programinės įrangos sąsajos (API) užklausų išlaidos šiai užduočiai sudarė apie $2 200.

Toliau sistema bandė sukurti pilnas teisių išplėtimo grandines – nuo žemo lygio vartotojo teisių iki visiškos sistemos kontrolės (SYSTEM). „Mythos Preview“ versija sėkmingai sukūrė 8 skirtingus pilnai funkcionalius eksploitus. Vidutinė vieno tokio įrankio kaina siekė maždaug $2 000, o bendros išlaidos pasiekė $15 700.

Autoriai taip pat atkreipia dėmesį į rezultatų neatitikimą oficialiems rizikos vertinimams. „Microsoft“ korporacija 14 iš šių pažeidžiamumų pažymėjo kaip mažaTikėtinus išnaudoti. Tačiau AI modelis sėkmingai parengė veikiančias pažeidžiamumo įrodymo (PoC) koncepcijas 13-ai iš jų.

Tyrėjai daro išvadą apie radikalų pataisų pritaikomumo lango sutrumpėjimą. Dėl to N-dienų (N-day) sąvoka palaipsniui virsta N-valandų (N-hour) sąvoka. Programinės įrangos kūrėjams teks iš esmės peržiūrėti atnaujinimų pristatymo galutiniams vartotojams greitį. Kaip alternatyvus sprendimas įvardijamas aktyvus perėjimas prie saugių programavimo kalbų, tokių kaip „Rust“, siekiant sistemiškai sumažinti klaidų skaičių dirbant su atmintimi.

Source : Claude.ai — Image : Claude.ai

Vous voulez cela pour votre organisation ?