Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1nytimes+1thehackernews+1Պալո Ալտոյում գտնվող անվտանգության փոքր ընկերության հետազոտողները օգտագործել են արհեստական բանականություն՝ ստեղծելու համակարգչային որդ, որն ունակ է գրավել WeChat Tencent Holdings Limited հաշիվները ինչպես iPhone-ների, այնպես էլ Android սարքերի վրա՝ առանց զոհերի կողմից զանգին պատասխանելու, հղում սեղմելու կամ որևէ այլ գործողություն կատարելու անհրաժեշտության: Գործիքը, որը թիմը հավաքել է մոտ մեկ շաբաթում, ընդգծում է, թե ինչպես է AI-ն արագացնում հզոր կիբերհարձակումների մշակման ժամանակացույցը:
WeWorm անվանումը ստացած որդը, ըստ The Hacker News-ի, օգտագործում է WeChat-ի VoIP ստեկի հիշողության կոռուպցիայի խոցելիությունը: Հարձակվողը զանգահարում է թիրախին WeChat-ի միջոցով. եթե ստացողը պահպանված կոնտակտ է, ապա հեռախոսի բավականաչափ երկար զանգելը հանգեցնում է վտանգման: Զանգին պատասխանելը չի կանգնեցնում այն: Զանգը մի քանի վայրկյանի ընթացքում մերժելը օգնում է, սակայն հարձակվողը կարող է պարզապես կրկին փորձել ավելի ուշ:thehackernews+1
WeChat-ի հաշիվը գրավելուց հետո հարձակվողը կարող է կարդալ և ուղարկել հաղորդագրություններ, կատարել զանգեր և ներկայանալ որպես զոհ, այնուհետև օգտագործել այդ անձի կոնտակտների ցանկը՝ որդը հետագայում տարածելու համար: Ցուցադրության ժամանակ Android հեռախոսը զանգահարել է iPhone-ին և գրավել նրա WeChat հաշիվը, մինչ հեռախոսը դեռ զանգում էր. վտանգված iPhone-ն այնուհետև զանգահարել է մեկ այլ Android սարքի և կատարել նույնը: Calif-ը՝ հետազոտության հետևում կանգնած անվտանգության ընկերությունը, նշել է, որ որդը կարող է ժամերի ընթացքում հասնել հարյուրավոր միլիոնավոր սարքերի:ithinkdiff+3
Calif-ը հայտնել է, որ օգտագործել է AI-ն՝ հիմքում ընկած սխալը գտնելու և առաջին աշխատող շահագործումը մոտ երկու օրում գրելու համար. ամբողջական որդի կառուցումը տևել է ևս մեկ շաբաթ: Ընկերությունն օգտագործել է բաց կոդով և ԱՄՆ-ում հիմնված առաջատար AI մոդելների համադրություն, սակայն հրաժարվել է նշել, թե որոնք: Թայ Դունգը՝ Calif-ի գործադիր տնօրենը և Google-ի անվտանգության նախկին հետազոտողը, սխալը անվանել է «բացառիկ» և ասել, որ դրա պարզությունն ու հզորությունը հաքերների համար կլինեն «երազանքի իրականացում», հայտնում է The New York Times-ը:nytimes+2
Այս բացահայտումը հաջորդում է Տորոնտոյի համալսարանի հետազոտողների հունիսյան զեկույցին, որը ցույց է տվել, որ հանրությանը հասանելի AI մոդելները կարող են սնուցել որդեր, որոնք հարմարվում են սարքերի միջև տարածվելիս, ինչը վկայում է AI-ով ապահովված հարձակողական անվտանգության հետազոտությունների ավելի լայն միտման մասին:utoronto
Calif-ը հուլիսին հայտնել է խոցելիության մասին Tencent-ին և նշում է, որ սխալը շահագործող իրական հարձակումներ չեն գրանցվել: Tencent-ը օգոստոսի վերջին թողարկել է WeChat-ի թարմացված տարբերակները Android-ի և iOS-ի համար, և Calif-ը օգոստոսի 28-ին հաստատել է, որ շահագործումը նաև արգելափակվել է սերվերային մակարդակում, ինչը նշանակում է, որ օգտատերերը պաշտպանվելու համար թարմացում տեղադրելու կարիք չեն ունեցել: Tencent-ը սխալի վերաբերյալ պաշտոնական անվտանգության ծանուցում չի հրապարակել: Calif-ը հետազոտությունը հրապարակայնորեն բացահայտելուց առաջ տեղեկացրել է նաև Սպիտակ տան պաշտոնյաներին:ithinkdiff+1