🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

ИИ-агент за час взломал ИИ-рекрутера и выдал себя за Трампа

ИИ-агент стартапа Codewall взломал платформу рекрутинга Jack & Jill, получил полный доступ к корпоративным аккаунтам и сымитировал голос Дональда Трампа.

Оставить комментарий
ИИ-агент за час взломал ИИ-рекрутера и выдал себя за Трампа

ИИ-агент стартапа Codewall взломал платформу рекрутинга Jack & Jill, получил полный доступ к корпоративным аккаунтам и сымитировал голос Дональда Трампа.

По данным Codewall, агент обнаружил и связал между собой четыре уязвимости в инфраструктуре Jack & Jill всего за один час. Исследователи заявили, что агент последовательно воспользовался ошибками конфигурации аутентификации, отсутствием проверки ролей при онбординге и механизмом автоматического привязки пользователя к компании по домену электронной почты.

В результате тестовый аккаунт получил административные права и доступ к внутренним данным: спискам сотрудников, контрактам и инструментам управления вакансиями. В совокупности они позволили провести атаку с критическим уровнем опасности CVSS 9,8 и фактически захватить учетные записи организации. После уведомления разработчиков проблемы были оперативно устранены.

Платформа Jack & Jill использует два голосовых ИИ-ассистента: «Jack» помогает кандидатам с поиском работы, а «Jill» — компаниям с подбором персонала. Среди клиентов сервиса, по сообщениям Codewall, значатся технологические компании, включая Anthropic, Stripe и Cursor.

После получения доступа агент, как заявляет Codewall, самостоятельно решил проверить голосовую инфраструктуру платформы. Он сгенерировал синтетические аудиосообщения и вступил в диалог с голосовым ботом Jack, проведя 28 раундов общения — от обычных вопросов кандидата до попыток социальной инженерии и джейлбрейка.

Защитные механизмы бота в целом сработали, однако в ходе эксперимента возникли показательные эпизоды. В частности, когда агент представился Дональдом Трампом и заявил о «сделке по покупке компании за $500 миллионов», ИИ-ассистент обратился к нему как к «господину президенту».

Ранее Codewall уже сообщала о похожем инциденте — взломе внутренней ИИ-платформы консалтинговой компании McKinsey, что вызвало дискуссию среди экспертов о реальной масштабности угроз.

ИИ-агент взломал систему McKinsey за два часа без паролей
ИИ-агент взломал систему McKinsey за два часа без паролей
По теме
ИИ-агент взломал систему McKinsey за два часа без паролей
Google идёт на помощь Пентагону: делится ИИ-агентами
Google идёт на помощь Пентагону: делится ИИ-агентами
По теме
Google идёт на помощь Пентагону: делится ИИ-агентами
ИИ-агент во время обучения начал тайно майнить крипту
ИИ-агент во время обучения начал тайно майнить крипту
По теме
ИИ-агент во время обучения начал тайно майнить крипту
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Китайская компания ищет ИИ-инженера на $1,5 млн в месяц. Вот что нужно делать
Китайская компания ищет ИИ-инженера на $1,5 млн в месяц. Вот что нужно делать
Китайская компания ищет ИИ-инженера на $1,5 млн в месяц. Вот что нужно делать
ИИ-агенты всё чаще выходят из-под контроля: число сбоев выросло в разы
ИИ-агенты всё чаще выходят из-под контроля: число сбоев выросло в разы
ИИ-агенты всё чаще выходят из-под контроля: число сбоев выросло в разы
Почти половину дата-центров в США не могут достроить в срок
Почти половину дата-центров в США не могут достроить в срок
Почти половину дата-центров в США не могут достроить в срок
«Это безумие»: ИИ помог построить бизнес на $1,8 млрд с двумя сотрудниками
«Это безумие»: ИИ помог построить бизнес на $1,8 млрд с двумя сотрудниками
«Это безумие»: ИИ помог построить бизнес на $1,8 млрд с двумя сотрудниками

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.