Előbb-utóbb meg kellett történnie. Úgy tűnik, hogy a hibavadászok most először használták a ChatGPT-t egy sikeres Pwn2Own- (malware-) alkalmazásban, ezzel segítve a kutatókat abban, hogy eltérítsék az ipari alkalmazásokban használt szoftvereket, és 20 000 dollárt nyerjenek.
Tévedés ne essék, a mesterséges intelligencia nem találta meg a sebezhetőséget, nem írt és nem futtatott kódot egy adott hiba kihasználására. A hibajelentő versenyen való sikeres felhasználása azonban az elkövetkező hackelések előhírnöke lehet. A múlt héten a floridai Miamiban megrendezett versenyen a Claroty’s Team82 felkérte a ChatGPT-t, hogy segítsen nekik egy távoli kódfuttatási támadás kifejlesztésében a Softing edgeAggregator Siemens ellen – ez a szoftver az OT (operatív technológia) és az IT közötti kapcsolódási pontot biztosít az ipari alkalmazásokban.
A technikai részletek a Pwn2Own jellegéből adódóan korlátozottak: az emberek biztonsági réseket találnak, bemutatják azokat a színpadon, bizalmasan közlik a fejlesztővel vagy a gyártóval, hogyan csinálták, díjat követelnek, és mindannyian várjuk, hogy a részletek és a javítások végül megjelenjenek, amikor készen állnak.
Annyit lehet tudni, hogy az exploitban részt vevő emberek, Noam Moshe és Uri Katz biztonsági kutatók egy sebezhetőséget azonosítottak egy OPC Unified Architecture (OPC UA) kliensben, feltehetően az edgeAggregator ipari szoftvercsomagban. Az OPC UA egy gép-gép közötti kommunikációs protokoll, amelyet az ipari automatizálásban használnak. A hiba megtalálása után a kutatók felkérték a ChatGPT-t, hogy fejlesszen ki egy OPC UA szerverhez egy backend modult, hogy tesztelhessék a távoli futtatási exploitjukat. Úgy tűnik, erre a modulra alapvetően egy rosszindulatú szerver létrehozásához volt szükség, hogy a duó által talált sebezhetőségen keresztül támadhassák a sebezhető klienst.
„Mivel sok módosítást kellett végrehajtanunk ahhoz, hogy a kihasználási technikánk működjön, sok változtatást kellett végrehajtanunk a meglévő nyílt forráskódú OPC UA projekteken”, mondta Moshe és Katz a The Register-nek. „Mivel nem voltunk tisztában az adott szerver fejlesztő környezetének implementációjával, a ChatGPT-t használtuk a folyamat felgyorsítására, hogy segítsen nekünk a meglévő szerver használatában és módosításában.” A csapat utasításokkal látta el az AI-t, és valóban kellett néhány kör korrekciót és „kisebb” módosítást végezniük, amíg egy működőképes backend szervermodullal álltak elő. De összességében a chatbot hasznos eszközt volt, amellyel időt takarítottak meg, különösen az olyan tudáshiányok pótlásában, mint például a backend-modul megírásának megtanulása, és lehetővé tette, hogy az emberek inkább az exploit megvalósítására koncentrálhassanak.
„Ez olyan, mintha sok körös Google-keresést végeznénk egy adott kódsablon után, majd több körben módosítanánk a kódot a sajátos igényeink alapján, kizárólag azzal, hogy utasítjuk, mit akarunk elérni”, mondták a versenyzők. A zsűri szerint valószínűleg így fogjuk látni, hogy a kiberbűnözők a ChatGPT-t valós támadásokban használják majd ipari rendszerek ellen. Az összetett rendszerek kihasználása kihívást jelent, és gyakran a fenyegető szereplők nem ismerik egy adott célpont minden aspektusát. Az nem várható, hogy mesterséges intelligencia által generált eszközök írnak majd ártalmas kódot, de biztosítják a sikerhez szükséges tudás fontos darabjait.
A ChatGPT használata azonban azt megmutatja, hogy a mesterséges intelligencia hogyan segíthet egy sebezhetőséget kihasználássá alakítani – feltéve, hogy a kutató tudja, hogyan tegye fel a megfelelő kérdéseket, és hogyan hagyja figyelmen kívül a rossz válaszokat.







