🔒 GPT-4 умеет эксплуатировать большинство уязвимостей
Существующие технологии искусственного интеллекта позволяют хакерам автоматизировать эксплуатацию общедоступных уязвимостей в течение нескольких минут. Очень скоро тщательное патчинг уже не будет опциональным.
🤖 AI агенты, оснащенные GPT-4, могут эксплуатировать большинство общедоступных уязвимостей, влияющих на реальные системы, просто прочитав о них в интернете.
🔍 Ученые из Университета Иллинойса в Урбане-Шампейне (UIUC) провели исследование, в результате которого GPT-4 смогстать пентестером успешно проэксплуатировать 87% уязвимостей.
👩🎓 Однако даже GPT-4 еще предстоит пройти длинный путь, прежде чем он станет идеальным помощником по безопасности. В недавних экспериментах исследователь Хенрик Плейт поручил ChatGPT и Google Vertex AI идентифицировать образцы OSS как вредоносные или безопасные и присвоить им оценки риска.
Обе модели дали ряд ложноположительных и ложноотрицательных результатов.
💡 LLM стремительно развиваются и обучаются, становясь серьезным оружием в руках злоумышленников. Последние новости являются предупреждением о возможных угрозах и призыву к тщательной защите и применению лучших практик безопасности в компаниях. Stay secure and read SecureTechTalks 📚
#gpt4 #threat #exploit
Существующие технологии искусственного интеллекта позволяют хакерам автоматизировать эксплуатацию общедоступных уязвимостей в течение нескольких минут. Очень скоро тщательное патчинг уже не будет опциональным.
🤖 AI агенты, оснащенные GPT-4, могут эксплуатировать большинство общедоступных уязвимостей, влияющих на реальные системы, просто прочитав о них в интернете.
🔍 Ученые из Университета Иллинойса в Урбане-Шампейне (UIUC) провели исследование, в результате которого GPT-4 смог
👩🎓 Однако даже GPT-4 еще предстоит пройти длинный путь, прежде чем он станет идеальным помощником по безопасности. В недавних экспериментах исследователь Хенрик Плейт поручил ChatGPT и Google Vertex AI идентифицировать образцы OSS как вредоносные или безопасные и присвоить им оценки риска.
Обе модели дали ряд ложноположительных и ложноотрицательных результатов.
💡 LLM стремительно развиваются и обучаются, становясь серьезным оружием в руках злоумышленников. Последние новости являются предупреждением о возможных угрозах и призыву к тщательной защите и применению лучших практик безопасности в компаниях. Stay secure and read SecureTechTalks 📚
#gpt4 #threat #exploit
🧨 Kimi K3 нашёл уязвимость в Redis за 27 минут
На этой неделе по соцсетям разлетелась новость про то, как исследователь Чаофань Шоу обнаружил уязвимость в Redis и подготовил рабочий эксплойт. Анализ производился автоматизировано с помощью Kimi K3, роя из 32 AI-агентов и занял всего за 27 минут.
Код эксперимента уже опубликован на GitHub.
Если это подтвердится независимыми исследователями, мы можем стать свидетелями серьёзного скачка в автоматизации vulnerability research.
По словам автора, агентам дали задачу самостоятельно проанализировать исходный код Redis, найти memory corruption-уязвимость и построить рабочий exploit chain.
В опубликованном репозитории представлены PoC для нескольких версий Redis. Один из них позволяет выполнить произвольную команду на сервере через уже аутентифицированное подключение, а для более новой версии предложен ещё один вариант эксплуатации.
🧠 Почему пока рано говорить о "взломе Redis"?
Здесь есть сразу несколько оговорок. Во-первых, одна из найденных проблем уже была известна разработчикам Redis, исправление подготовили ещё до публикации эксперимента.
Во-вторых, второй эксплойт для актуальной версии Redis пока публично не подтверждён командой Redis и не получил официального статуса уязвимости.
И последнее, все цифры (27 минут, 32 агента и степень автономности системы) известны исключительно со слов автора. Полный лог работы агентов и независимое воспроизведение эксперимента не опубликованы.
🔗 GitHub: https://github.com/berabuddies/redis-poc
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #KimiK3 #Redis #VulnerabilityResearch #Exploit #AgenticAI #AppSec #SecureTechTalks
На этой неделе по соцсетям разлетелась новость про то, как исследователь Чаофань Шоу обнаружил уязвимость в Redis и подготовил рабочий эксплойт. Анализ производился автоматизировано с помощью Kimi K3, роя из 32 AI-агентов и занял всего за 27 минут.
Код эксперимента уже опубликован на GitHub.
Если это подтвердится независимыми исследователями, мы можем стать свидетелями серьёзного скачка в автоматизации vulnerability research.
По словам автора, агентам дали задачу самостоятельно проанализировать исходный код Redis, найти memory corruption-уязвимость и построить рабочий exploit chain.
В опубликованном репозитории представлены PoC для нескольких версий Redis. Один из них позволяет выполнить произвольную команду на сервере через уже аутентифицированное подключение, а для более новой версии предложен ещё один вариант эксплуатации.
🧠 Почему пока рано говорить о "взломе Redis"?
Здесь есть сразу несколько оговорок. Во-первых, одна из найденных проблем уже была известна разработчикам Redis, исправление подготовили ещё до публикации эксперимента.
Во-вторых, второй эксплойт для актуальной версии Redis пока публично не подтверждён командой Redis и не получил официального статуса уязвимости.
И последнее, все цифры (27 минут, 32 агента и степень автономности системы) известны исключительно со слов автора. Полный лог работы агентов и независимое воспроизведение эксперимента не опубликованы.
🔗 GitHub: https://github.com/berabuddies/redis-poc
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #KimiK3 #Redis #VulnerabilityResearch #Exploit #AgenticAI #AppSec #SecureTechTalks
❤1👍1🔥1