Дапамажыце dev.by 🤍
Падтрымаць

ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа

ШІ-агент стартапа Codewall узламаў платформу рэкрутынгу Jack & Jill, атрымаў поўны доступ да карпаратыўных акаўнтаў і сымітаваў голас Дональда Трампа.

Пакінуць каментарый
ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа

ШІ-агент стартапа Codewall узламаў платформу рэкрутынгу Jack & Jill, атрымаў поўны доступ да карпаратыўных акаўнтаў і сымітаваў голас Дональда Трампа.

Паводле дадзеных Codewall, агент выявіў і звязаў паміж сабой чатыры ўразлівасці ў інфраструктуры Jack & Jill усяго за адну гадзіну. Даследчыкі заявілі, што агент паслядоўна скарыстаўся памылкамі канфігурацыі аўтэнтыфікацыі, адсутнасцю праверкі роляў пры анбордынгу і механізмам аўтаматычнага прывязкі карыстальніка да кампаніі па дамену электроннай пошты.

У выніку тэставы акаўнт атрымаў адміністрацыйныя правы і доступ да ўнутраных дадзеных: спісаў супрацоўнікаў, кантрактаў і інструментаў кіравання вакансіямі. У сукупнасці яны дазволілі правесці атаку з крытычным узроўнем небяспекі CVSS 9,8 і фактычна захапіць уліковыя запісы арганізацыі. Пасля апавяшчэння распрацоўшчыкаў праблемы былі аператыўна прыбраныя.

Платформа Jack & Jill выкарыстоўвае два галасавыя ШІ-асістэнты: «Jack» дапамагае кандыдатам з пошукам працы, а «Jill» — кампаніям з падборам персаналу. Сярод кліентаў сэрвісу, паводле паведамленняў Codewall, значацца тэхналагічныя кампаніі, уключаючы Anthropic, Stripe і Cursor.

Пасля атрымання доступу агент, як сцвярджае Codewall, самастойна вырашыў праверыць галасавую інфраструктуру платформы. Ён згенераваў сінтэтычныя аўдыяпаведамленні і ўступіў у дыялог з галасавым ботам Jack, правёўшы 28 раўндаў зносін — ад звычайных пытанняў кандыдата да спробаў сацыяльнай інжынерыі і джэйлбрэйка.

Ахоўныя механізмы бота ў цэлым спрацавалі, аднак у ходзе эксперыменту ўзніклі паказальныя эпізоды. У прыватнасці, калі агент прадставіўся Дональдам Трампам і заявіў аб «здзелцы па куплі кампаніі за $500 мільёнаў», ШІ-асістэнт звярнуўся да яго як да «пана прэзідэнта».

Раней Codewall ужо паведамляла аб падобным інцыдэнце — узломе ўнутранай ШІ-платформы кансалтынгавай кампаніі McKinsey, што выклікала дыскусію сярод экспертаў аб рэальнай маштабнасці пагроз.

ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
Па тэме
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
Google прыходзіць на дапамогу Пентагону: дзеліцца ШІ-агентамі
Google прыходзіць на дапамогу Пентагону: дзеліцца ШІ-агентамі
Па тэме
Google прыходзіць на дапамогу Пентагону: дзеліцца ШІ-агентамі
ШІ-агент падчас навучання пачаў таемна майніць крыпту
ШІ-агент падчас навучання пачаў таемна майніць крыпту
Па тэме
ШІ-агент падчас навучання пачаў таемна майніць крыпту
Чытайце таксама
Боты абагналі людзей: ШІ стаў галоўнай крыніцай трафіку ў інтэрнэце
Боты абагналі людзей: ШІ стаў галоўнай крыніцай трафіку ў інтэрнэце
Боты абагналі людзей: ШІ стаў галоўнай крыніцай трафіку ў інтэрнэце
Meta кажа, што ЗША патрэбна паўмільёна электрыкаў для патрэб ШІ
Meta кажа, што ЗША патрэбна паўмільёна электрыкаў для патрэб ШІ
Meta кажа, што ЗША патрэбна паўмільёна электрыкаў для патрэб ШІ
Gemini навучыўся пераносіць дадзеныя з ChatGPT і Claude
Gemini навучыўся пераносіць дадзеныя з ChatGPT і Claude
Gemini навучыўся пераносіць дадзеныя з ChatGPT і Claude
Meta прымушае супрацоўнікаў выкарыстоўваць ШІ. Вось якія планкі
Meta прымушае супрацоўнікаў выкарыстоўваць ШІ. Вось якія планкі
Meta прымушае супрацоўнікаў выкарыстоўваць ШІ. Вось якія планкі

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.