🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

ИИ-агент за час взломал ИИ-рекрутера и выдал себя за Трампа

ИИ-агент стартапа Codewall взломал платформу рекрутинга Jack & Jill, получил полный доступ к корпоративным аккаунтам и сымитировал голос Дональда Трампа.

Оставить комментарий
ИИ-агент за час взломал ИИ-рекрутера и выдал себя за Трампа

ИИ-агент стартапа Codewall взломал платформу рекрутинга Jack & Jill, получил полный доступ к корпоративным аккаунтам и сымитировал голос Дональда Трампа.

По данным Codewall, агент обнаружил и связал между собой четыре уязвимости в инфраструктуре Jack & Jill всего за один час. Исследователи заявили, что агент последовательно воспользовался ошибками конфигурации аутентификации, отсутствием проверки ролей при онбординге и механизмом автоматического привязки пользователя к компании по домену электронной почты.

В результате тестовый аккаунт получил административные права и доступ к внутренним данным: спискам сотрудников, контрактам и инструментам управления вакансиями. В совокупности они позволили провести атаку с критическим уровнем опасности CVSS 9,8 и фактически захватить учетные записи организации. После уведомления разработчиков проблемы были оперативно устранены.

Платформа Jack & Jill использует два голосовых ИИ-ассистента: «Jack» помогает кандидатам с поиском работы, а «Jill» — компаниям с подбором персонала. Среди клиентов сервиса, по сообщениям Codewall, значатся технологические компании, включая Anthropic, Stripe и Cursor.

После получения доступа агент, как заявляет Codewall, самостоятельно решил проверить голосовую инфраструктуру платформы. Он сгенерировал синтетические аудиосообщения и вступил в диалог с голосовым ботом Jack, проведя 28 раундов общения — от обычных вопросов кандидата до попыток социальной инженерии и джейлбрейка.

Защитные механизмы бота в целом сработали, однако в ходе эксперимента возникли показательные эпизоды. В частности, когда агент представился Дональдом Трампом и заявил о «сделке по покупке компании за $500 миллионов», ИИ-ассистент обратился к нему как к «господину президенту».

Ранее Codewall уже сообщала о похожем инциденте — взломе внутренней ИИ-платформы консалтинговой компании McKinsey, что вызвало дискуссию среди экспертов о реальной масштабности угроз.

ИИ-агент взломал систему McKinsey за два часа без паролей
ИИ-агент взломал систему McKinsey за два часа без паролей
По теме
ИИ-агент взломал систему McKinsey за два часа без паролей
Google идёт на помощь Пентагону: делится ИИ-агентами
Google идёт на помощь Пентагону: делится ИИ-агентами
По теме
Google идёт на помощь Пентагону: делится ИИ-агентами
ИИ-агент во время обучения начал тайно майнить крипту
ИИ-агент во время обучения начал тайно майнить крипту
По теме
ИИ-агент во время обучения начал тайно майнить крипту
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Студенты уже начали менять специальности из-за ИИ, половина — задумывались
Студенты уже начали менять специальности из-за ИИ, половина — задумывались
Студенты уже начали менять специальности из-за ИИ, половина — задумывались
Главная ошибка CEO в работе с ИИ — мнение эксперта
Главная ошибка CEO в работе с ИИ — мнение эксперта
Главная ошибка CEO в работе с ИИ — мнение эксперта
«Это не карьерная лестница, а стена»: топ LinkedIn о будущем карьеры в эпоху ИИ
«Это не карьерная лестница, а стена»: топ LinkedIn о будущем карьеры в эпоху ИИ
«Это не карьерная лестница, а стена»: топ LinkedIn о будущем карьеры в эпоху ИИ
Slack обновили по-крупному — более 30 новых ИИ-функций
Slack обновили по-крупному — более 30 новых ИИ-функций
Slack обновили по-крупному — более 30 новых ИИ-функций
1 комментарий

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.