Підписуйтеся на наш телеграм канал!
Найсильніший штучний інтелект витратив 2 тисячі доларів на злам Google Chrome
Дослідник у галузі кібербезпеки Мохан Педхапаті (Mohan Pedhapati) розповів, як за допомогою моделі штучного інтелекту Anthropic Claude Opus 4.6 написав повний ланцюжок експлойтів для злому движка JavaScript V8 у браузері Google Chrome 138, на якому працює актуальна версія клієнта Discord.
Процес написання ланцюжка експлойтів зайняв тиждень, повідомив дослідник — у процесі було витрачено 2,3 млрд токенів і $2283 за доступ до ШІ-моделі через API; він також доклав власних зусиль, загалом провівши 20 годин у вирішенні завдань щодо усунення тупикових ситуацій. Сума, на яку обійшлося створення схеми злому, видається значною для однієї людини, визнав Мохан Педхапаті; з іншого боку, без сторонньої допомоги людина працювала б над аналогічним проєктом кілька тижнів. Проєкт виявився вигідним і в економічному плані — винагорода від Google і Discord за повідомлення про такий експлойт може скласти близько $15 000. І це тільки легальний ринок — за вразливість нульового дня кіберзлочинці могли б заплатити інші гроші.
Багато сервісів випускають свої додатки на фреймворку Electron, який, у свою чергу, базується на Chrome — так роблять не тільки в Discord, але й, наприклад, у Slack. Ось тільки актуальний код фреймворку на одну версію відстає від браузера, а розробники додатків не завжди оперативно оновлюють залежності, та й користувачі не завжди встановлюють останні версії додатків. Клієнт Discord автор досвіду вибрав тому, що він працює на Chrome 138, тобто відстає від поточної версії браузера на дев’ять основних версій.
Будь-який початківець-програміст, зазначає Мохан Педхапаті, за наявності достатнього терпіння та ключа API для доступу до моделі ШІ здатний зламати неоновлене ПЗ — «це питання часу, а не ймовірності». Більше того, «кожен патч — це, по суті, підказка для експлойта», тому що проєкти з відкритим вихідним кодом розробляються прозоро, тобто виправлення часто виявляються загальнодоступними в коді ще до того, як випускається оновлена версія програми в цілому. Щоб захистити додатки від подібних атак, експерт рекомендує уважніше стежити за залежностями й оперативно вносити зміни, а також випускати патчі безпеки автоматично, щоб програмне забезпечення користувачів не залишалося вразливим, якщо про встановлення оновлення просто забули. Нарешті, проєктам з відкритим вихідним кодом слід дотримуватися обережності під час публікації детальних даних про вразливості.
