Ne, ChatGPT še ni zmagal na tekmovanju v zvezi z varnostnimi hrošči ...

Ne, ChatGPT še ni zmagal na tekmovanju v zvezi z varnostnimi hrošči ...

No, ChatGPT hasn't won a security bug contest … yet PlatoBlockchain Data Intelligence. Vertical Search. Ai.

Prej ali slej se je moralo zgoditi. Zdi se, da so lovci na hrošče prvič doslej uporabili ChatGPT v uspešnem izkoriščanju Pwn2Own, s čimer so raziskovalcem pomagali ugrabiti programsko opremo, ki se uporablja v industrijskih aplikacijah, in osvojiti 20,000 $.

Da bo jasno: umetna inteligenca ni našla ranljivosti niti napisala in zagnala kode za izkoriščanje določene napake. Toda njegova uspešna uporaba v tekmovanju za poročanje o napakah bi lahko bila napoved prihodnjih vdorov.

"To ni interpretacija Rosetta Stone," je povedal Dustin Childs, vodja ozaveščanja o grožnjah pri Trend Micro's Zero Day Initiative (ZDI). Register

»To je prvi korak k nečemu več. Mislimo, da umetna inteligenca ni prihodnost hekanja, vsekakor pa bi se lahko spremenila v odličnega pomočnika, ko raziskovalec naleti na del kode, ki ga ne pozna, ali obrambo, ki je ni pričakoval.« 

Na tekmovanju prejšnji teden v Miamiju na Floridi, Clarotyjeva ekipa82 je zaprosil ChatGPT, naj jim pomaga razviti napad z izvajanjem kode na daljavo proti Softing edgeAggregator Siemens – programski opremi, ki zagotavlja povezljivost na vmesniku med OT (operativno tehnologijo) in IT v industrijskih aplikacijah.  

Tehnične podrobnosti so omejene zaradi narave Pwn2Own: ljudje najdejo varnostne luknje, jih demonstrirajo na odru, zasebno razkrijejo, kako so to storili razvijalcu ali prodajalcu, zahtevajo nagrado in vsi čakamo, da se razkrijejo podrobnosti in popravki. na koncu, ko bo pripravljen.

Medtem lahko rečemo naslednje: človeka, ki sodelujeta pri izkoriščanju, varnostna raziskovalca Noam Moshe in Uri Katz, sta odkrila ranljivost v odjemalcu OPC Unified Architecture (OPC UA), verjetno znotraj industrijske programske opreme edgeAggregator. OPC UA je komunikacijski protokol stroj-stroj, ki se uporablja v industrijski avtomatizaciji.

Po odkritju hrošča so raziskovalci prosili ChatGPT, naj razvije zaledni modul za strežnik OPC UA, da preizkusi njihovo izkoriščanje oddaljenega izvajanja. Zdi se, da je bil ta modul potreben za izdelavo zlonamernega strežnika za napad na ranljivega odjemalca prek ranljivosti, ki jo je našel dvojec.

»Ker smo morali narediti veliko sprememb, da je naša tehnika izkoriščanja delovala, smo morali narediti veliko sprememb v obstoječih odprtokodnih projektih OPC UA,« sta povedala Moshe in Katz. Register.

»Ker nismo bili seznanjeni s specifično implementacijo strežniškega SDK-ja, smo uporabili ChatGPT, da pospešimo postopek tako, da nam pomaga pri uporabi in spreminjanju obstoječega strežnika.«

Ekipa je AI priskrbela navodila in je morala opraviti nekaj popravkov in "manjših" sprememb, dokler ni prišla do delujočega modula zalednega strežnika, so priznali.

Toda na splošno so nam povedali, da je chatbot zagotovil uporabno orodje, ki jim je prihranilo čas, zlasti v smislu zapolnjevanja vrzeli v znanju, kot je učenje pisanja zalednega modula in omogočanje ljudem, da se bolj osredotočijo na izvajanje izkoriščanja.

"ChatGPT ima sposobnost, da je odlično orodje za pospešitev procesa kodiranja," je dejal dvojec in dodal, da je povečal njihovo učinkovitost.  

»To je tako, kot če bi opravili več krogov iskanja v Googlu za določeno predlogo kode, nato pa dodali več krogov sprememb kode na podlagi naših posebnih potreb, izključno tako, da bi ji dali navodila, kaj želimo doseči,« sta povedala Moshe in Katz.

Po mnenju Childsa bomo tako verjetno videli kibernetske kriminalce, ki uporabljajo ChatGPT v resničnih napadih na industrijske sisteme. 

"Izkoriščanje kompleksnih sistemov je izziv in akterji groženj pogosto niso seznanjeni z vsemi vidiki določene tarče," je dejal. Childs je dodal, da ne pričakuje, da bo videl orodja, ustvarjena z umetno inteligenco, pisati podvige, "ampak zagotoviti tisti zadnji kos sestavljanke, ki je potreben za uspeh."

In ni zaskrbljen, da bi AI prevzel Pwn2Own. Vsaj še ne.

"To je še precej daleč," je dejal Childs. »Vendar pa uporaba ChatGPT tukaj kaže, kako lahko AI pomaga spremeniti ranljivost v izkoriščanje – pod pogojem, da raziskovalec ve, kako postaviti prava vprašanja in zanemariti napačne odgovore. To je zanimiv razvoj v zgodovini tekmovanja in veselimo se, da bomo videli, kam nas lahko pripelje.” ®

Časovni žig:

Več od Register