Дапамажыце dev.by 🤍
Падтрымаць

ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа

ШІ-агент стартапа Codewall узламаў платформу рэкрутынгу Jack & Jill, атрымаў поўны доступ да карпаратыўных акаўнтаў і сымітаваў голас Дональда Трампа.

Пакінуць каментарый
ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа

ШІ-агент стартапа Codewall узламаў платформу рэкрутынгу Jack & Jill, атрымаў поўны доступ да карпаратыўных акаўнтаў і сымітаваў голас Дональда Трампа.

Паводле дадзеных Codewall, агент выявіў і звязаў паміж сабой чатыры ўразлівасці ў інфраструктуры Jack & Jill усяго за адну гадзіну. Даследчыкі заявілі, што агент паслядоўна скарыстаўся памылкамі канфігурацыі аўтэнтыфікацыі, адсутнасцю праверкі роляў пры анбордынгу і механізмам аўтаматычнага прывязкі карыстальніка да кампаніі па дамену электроннай пошты.

У выніку тэставы акаўнт атрымаў адміністрацыйныя правы і доступ да ўнутраных дадзеных: спісаў супрацоўнікаў, кантрактаў і інструментаў кіравання вакансіямі. У сукупнасці яны дазволілі правесці атаку з крытычным узроўнем небяспекі CVSS 9,8 і фактычна захапіць уліковыя запісы арганізацыі. Пасля апавяшчэння распрацоўшчыкаў праблемы былі аператыўна прыбраныя.

Платформа Jack & Jill выкарыстоўвае два галасавыя ШІ-асістэнты: «Jack» дапамагае кандыдатам з пошукам працы, а «Jill» — кампаніям з падборам персаналу. Сярод кліентаў сэрвісу, паводле паведамленняў Codewall, значацца тэхналагічныя кампаніі, уключаючы Anthropic, Stripe і Cursor.

Пасля атрымання доступу агент, як сцвярджае Codewall, самастойна вырашыў праверыць галасавую інфраструктуру платформы. Ён згенераваў сінтэтычныя аўдыяпаведамленні і ўступіў у дыялог з галасавым ботам Jack, правёўшы 28 раўндаў зносін — ад звычайных пытанняў кандыдата да спробаў сацыяльнай інжынерыі і джэйлбрэйка.

Ахоўныя механізмы бота ў цэлым спрацавалі, аднак у ходзе эксперыменту ўзніклі паказальныя эпізоды. У прыватнасці, калі агент прадставіўся Дональдам Трампам і заявіў аб «здзелцы па куплі кампаніі за $500 мільёнаў», ШІ-асістэнт звярнуўся да яго як да «пана прэзідэнта».

Раней Codewall ужо паведамляла аб падобным інцыдэнце — узломе ўнутранай ШІ-платформы кансалтынгавай кампаніі McKinsey, што выклікала дыскусію сярод экспертаў аб рэальнай маштабнасці пагроз.

ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
Па тэме
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
Google прыходзіць на дапамогу Пентагону: дзеліцца ШІ-агентамі
Google прыходзіць на дапамогу Пентагону: дзеліцца ШІ-агентамі
Па тэме
Google прыходзіць на дапамогу Пентагону: дзеліцца ШІ-агентамі
ШІ-агент падчас навучання пачаў таемна майніць крыпту
ШІ-агент падчас навучання пачаў таемна майніць крыпту
Па тэме
ШІ-агент падчас навучання пачаў таемна майніць крыпту
Чытайце таксама
Офісны ШІ-агент Anthropic умее красці файлы праз схаваныя каманды
Офісны ШІ-агент Anthropic умее красці файлы праз схаваныя каманды
Офісны ШІ-агент Anthropic умее красці файлы праз схаваныя каманды
У ШІ-агентаў новая напасць: «чарвякі-промпты» заражаюць цэлыя экасістэмы
У ШІ-агентаў новая напасць: «чарвякі-промпты» заражаюць цэлыя экасістэмы
У ШІ-агентаў новая напасць: «чарвякі-промпты» заражаюць цэлыя экасістэмы
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
ШІ-агент узламаў сістэму McKinsey за дзве гадзіны без пароляў
ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа
ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа
ШІ-агент за гадзіну ўзламаў ШІ-рэкрутара і выдаў сябе за Трампа

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.