AI and coding 5 λεπτά ανάγνωσης

Η Τεχνητή Νοημοσύνη μετατρέπει ενημερώσεις σε exploits σε 30 λεπτά: Τέλος η πολιτική 90 ημερών

Η Τεχνητή Νοημοσύνη μετατρέπει ενημερώσεις σε exploits σε 30 λεπτά: Τέλος η πολιτική 90 ημερών
Η Τεχνητή Νοημοσύνη μετατρέπει ενημερώσεις σε exploits σε 30 λεπτά: Τέλος η πολιτική 90 ημερών (Source: the-decoder.com)

 

Η Τεχνητή Νοημοσύνη μετατρέπει ενημερώσεις σε exploits σε 30 λεπτά: Τέλος η πολιτική 90 ημερών
Η Τεχνητή Νοημοσύνη μετατρέπει ενημερώσεις σε exploits σε 30 λεπτά: Τέλος η πολιτική 90 ημερών (Source: the-decoder.com)

Nano Banana Pro prompted

Βασικά Σημεία

  • Ο ειδικός σε θέματα ασφάλειας, Himanshu Anand, υποστηρίζει ότι τα γλωσσικά μοντέλα τεχνητής νοημοσύνης έχουν καταργήσει την παραδοσιακή διαδικασία αποκάλυψης ευπαθειών των 90 ημερών, καθώς εντοπίζουν σχεδόν ταυτόχρονα τις ίδιες αδυναμίες ασφαλείας.
  • Με τη χρήση εργαλείων τεχνητής νοημοσύνης, οι επιτιθέμενοι μπορούν πλέον να αναστρέψουν τις ενημερώσεις ασφαλείας σε λειτουργικά exploits μέσα σε λίγα λεπτά, εξαλείφοντας τον χρόνο που είχαν προηγουμένως οι προμηθευτές και οι διαχειριστές για να ασφαλίσουν τα συστήματά τους.
  • Ο κ. Anand συνιστά στους προμηθευτές να αντιμετωπίζουν τα κρίσιμα σφάλματα ως άμεσες καταστάσεις έκτακτης ανάγκης, στους ερευνητές να συντομεύουν τα χρονοδιαγράμματα αποκάλυψης και στους διαχειριστές να αναπτύσσουν άμεσα τις ενημερώσεις για να συμβαδίζουν με τις απειλές που υποβοηθούνται από την τεχνητή νοημοσύνη.

Τα γλωσσικά μοντέλα εντοπίζουν κενά ασφαλείας ταχύτερα και μετατρέπουν τις ενημερώσεις σε λειτουργικά exploits μέσα σε λίγα λεπτά. Ένας έμπειρος ερευνητής δηλώνει ότι η καθιερωμένη διαδικασία αποκάλυψης πρέπει να αλλάξει.

Όταν κάποιος ανακαλύπτει μια κρίσιμη ευπάθεια ασφαλείας, η τυπική πρακτική είναι να την αναφέρει στον προμηθευτή και να του δώσει έως και 90 ημέρες για να κυκλοφορήσει μια ενημέρωση πριν τη δημοσιοποιήσει. Αυτό το μοντέλο, το οποίο έγινε δημοφιλές από το Project Zero της Google, βασίζεται σε τέσσερις υποθέσεις που, σύμφωνα με τον ειδικό σε θέματα ασφάλειας Himanshu Anand, δεν ισχύουν πλέον.

  • Πρώτον, ότι το άτομο που βρήκε το σφάλμα είναι πιθανότατα το μόνο που το εντόπισε.
  • Δεύτερον, ότι ακόμα κι αν άλλοι ερευνητές ανακαλύψουν την ίδια αδυναμία, θα χρειαστούν τον δικό τους χρόνο.
  • Τρίτον, ότι ο προμηθευτής έχει ένα άνετο προβάδισμα στην ανάπτυξη της ενημέρωσης.
  • Τέταρτον, ότι μετά την κυκλοφορία μιας ενημέρωσης, οι επιτιθέμενοι εξακολουθούν να χρειάζονται ημέρες ή εβδομάδες για να αναστρέψουν τη μηχανική και να δημιουργήσουν ένα λειτουργικό exploit.

Ο κ. Anand έχει αφιερώσει πάνω από μία δεκαετία στην κυβερνοασφάλεια, εργαζόμενος επί του παρόντος ως Αναλυτής Ασφάλειας Τείχους Προστασίας (Firewall Security Analyst) στην Cloudflare και προηγουμένως στην Symantec. Η ομάδα του, Water Paddlers, ήταν τρεις συνεχόμενες φορές φιναλίστ στον διαγωνισμό hacking DEF CON. Σε μια λεπτομερή ανάρτηση ιστολογίου, παρουσιάζει τρία παραδείγματα από τον πραγματικό κόσμο που καταδεικνύουν πώς τα γλωσσικά μοντέλα τεχνητής νοημοσύνης υπονομεύουν και τις τέσσερις αυτές υποθέσεις.

Έντεκα αναφορές, ένα σφάλμα, έξι εβδομάδες και 30 λεπτά από την ενημέρωση στην εκμετάλλευση

Τον Απρίλιο, ο κ. Anand ανέφερε ένα κρίσιμο κενό σε ένα ηλεκτρονικό κατάστημα που επέτρεπε σε οποιονδήποτε να ολοκληρώσει αγορές με μηδενικό κόστος. Η απάντηση του προμηθευτή αποκάλυψε ότι ο κ. Anand ήταν το ενδέκατο άτομο που είχε αναφέρει το συγκεκριμένο ζήτημα εντός ενός χρονικού διαστήματος έξι εβδομάδων. Ένα μέλος του προσωπικού διαλογής, το οποίο παραθέτει ο κ. Anand, περιγράφει το μοτίβο: Μόλις κάποιος ανακαλύψει ένα κενό χρησιμοποιώντας ένα εργαλείο τεχνητής νοημοσύνης, κύματα σχεδόν πανομοιότυπων αναφορών καταφθάνουν μέσα σε λίγες ημέρες. Το ερώτημα του κ. Anand είναι απλό: αν δέκα έντιμοι ερευνητές βρουν την ίδια αδυναμία, πόσοι την βρίσκουν και παραμένουν σιωπηλοί; Αυτό καταρρίπτει τις υποθέσεις ένα και δύο. Η ευπάθεια δεν είναι αποκλειστική, και οι παράλληλοι εντοπιστές δεν χρειάζονται επιπλέον χρόνο.

Το δεύτερο παράδειγμά του αφορά το React, ένα ευρέως χρησιμοποιούμενο πλαίσιο ανάπτυξης ιστοσελίδων. Μετά την κυκλοφορία αρκετών ενημερώσεων ασφαλείας, ο κ. Anand κατέβασε τη διαφορά του πηγαίου κώδικα (source code diff) και χρησιμοποίησε ένα γλωσσικό μοντέλο για να τον βοηθήσει να δημιουργήσει ένα λειτουργικό exploit. Χρειάστηκαν μόλις 30 λεπτά. Έμπειροι μηχανικοί αντίστροφης μηχανικής χρειάζονταν συνήθως ημέρες για την ίδια εργασία. Αυτό εξαλείφει την υπόθεση τέσσερα. Το χρονικό διάστημα μεταξύ της ενημέρωσης και της εκμετάλλευσης, που κάποτε αποτελούσε δίχτυ ασφαλείας για τους διαχειριστές, έχει ουσιαστικά εξαφανιστεί.

Κενό ασφαλείας του Linux που ανακαλύφθηκε από τεχνητή νοημοσύνη παραβιάζει το εμπάργκο σε ώρες

Η πιο εντυπωσιακή περίπτωση αφορά τον πυρήνα του Linux. Στα τέλη Απριλίου, η ομάδα Xint Code δημοσίευσε μια ευπάθεια που ονομάζεται “Copy Fail,” η οποία ανακαλύφθηκε μέσω μιας σάρωσης τεχνητής νοημοσύνης διάρκειας μίας ώρας. Ένα script 732 bytes παρέχει στους επιτιθέμενους πρόσβαση root σε σχεδόν κάθε διανομή Linux από το 2017 και μετά. Μέσα σε λίγες ημέρες, Ιρανοί παράγοντες απειλών εκμεταλλεύονταν την αδυναμία για να υποκλέψουν διακομιστές για επιθέσεις DDoS.

Μία εβδομάδα αργότερα, ο ερευνητής Hyunwoo Kim αποκάλυψε μια ευπάθεια που ονομάζεται “Dirty Frag.” Ο κ. Kim είχε διαπραγματευτεί ένα πενθήμερο εμπάργκο με τις διανομές Linux, ώστε να μπορέσουν να προετοιμάσουν ενημερώσεις από κοινού. Αυτό το εμπάργκο παραβιάστηκε μέσα σε λίγες ώρες, καθώς ανακαλύφθηκε και δημοσιεύτηκε η ίδια κατηγορία ευπάθειας. Ενώ η πληροφορία κυκλοφορούσε δημόσια, καμία διανομή δεν είχε έτοιμη ενημέρωση. Η ομάδα Defender της Microsoft επιβεβαίωσε την ενεργή εκμετάλλευση εντός 24 ωρών.

Αυτό καταρρίπτει την υπόθεση τρία: οι προμηθευτές δεν έχουν πλέον ένα συντονισμένο προβάδισμα, διότι οι πληροφορίες απλά δεν μπορούν πλέον να περιοριστούν.

Προμηθευτές, ερευνητές και διαχειριστές πρέπει όλοι να δράσουν ταχύτερα

Ο κ. Anand διατυπώνει συγκεκριμένες συστάσεις για τρεις ομάδες. Οι προμηθευτές θα πρέπει να αντιμετωπίζουν τα κρίσιμα σφάλματα ως επείγουσες καταστάσεις P0 και να τα διορθώνουν άμεσα, αντί να τα ενσωματώνουν σε τακτικούς κύκλους ανάπτυξης. Το χρονόμετρο αρχίζει να μετράει τη στιγμή που υποβάλλεται μια αναφορά, όχι στην συνάντηση διαλογής. Οι ερευνητές θα πρέπει να πιέζουν για συντομότερα χρονοδιαγράμματα αποκάλυψης αντί να περιμένουν ευγενικά 90 ημέρες. Όποιος βρίσκει ένα κενό, στατιστικά, δεν είναι πλέον ο μόνος που το γνωρίζει. Και οι διαχειριστές θα πρέπει να αναπτύσσουν τις ενημερώσεις άμεσα, αντί να περιμένουν το επόμενο μηνιαίο παράθυρο συντήρησης.

Οι ομάδες ανάπτυξης, εν τω μεταξύ, θα πρέπει να ενσωματώσουν αμυντικά τα γλωσσικά μοντέλα στις διαδικασίες τους, χρησιμοποιώντας τα για την αυτόματη ανάλυση διαφορών ενημερώσεων (patch diffs), τη συνεχή σάρωση των δικών τους εξαρτήσεων και την επαλήθευση ότι οι αναπτυγμένες ενημερώσεις λειτουργούν πραγματικά. Οι επιτιθέμενοι έχουν ήδη κάνει αυτό το βήμα, γράφει ο κ. Anand. “Right now, the attackers are winning that race.”

Ειδήσεις Τεχνητής Νοημοσύνης Χωρίς Υπερβολές – Επιλεγμένες

Εγγραφείτε στο THE DECODER για ανάγνωση χωρίς διαφημίσεις, ένα εβδομαδιαίο ενημερωτικό δελτίο τεχνητής νοημοσύνης, την αποκλειστική μας έκθεση “AI Radar” έξι φορές τον χρόνο, πλήρη πρόσβαση στο αρχείο και πρόσβαση στην ενότητα σχολίων μας.

Subscribe now

Source: blog.himanshuanand.com