A ChatGPT és a szoftverhiba-vadászat

[Forrás: Getty Images via Forbes]
Előbb-utóbb meg kellett történnie. Úgy tűnik, hogy a hibavadászok most először használták a ChatGPT-t egy sikeres Pwn2Own- (malware-) alkalmazásban, ezzel segítve a kutatókat abban, hogy eltérítsék az ipari alkalmazásokban használt szoftvereket, és 20 000 dollárt nyerjenek.

 

Tévedés ne essék, a mesterséges intelligencia nem találta meg a sebezhetőséget, nem írt és nem futtatott kódot egy adott hiba kihasználására. A hibajelentő versenyen való sikeres felhasználása azonban az elkövetkező hackelések előhírnöke lehet. A múlt héten a floridai Miamiban megrendezett versenyen a Claroty’s Team82 felkérte a ChatGPT-t, hogy segítsen nekik egy távoli kódfuttatási támadás kifejlesztésében a Softing edgeAggregator Siemens ellen – ez a szoftver az OT (operatív technológia) és az IT közötti kapcsolódási pontot biztosít az ipari alkalmazásokban.

A technikai részletek a Pwn2Own jellegéből adódóan korlátozottak: az emberek biztonsági réseket találnak, bemutatják azokat a színpadon, bizalmasan közlik a fejlesztővel vagy a gyártóval, hogyan csinálták, díjat követelnek, és mindannyian várjuk, hogy a részletek és a javítások végül megjelenjenek, amikor készen állnak.

Annyit lehet tudni, hogy az exploitban részt vevő emberek, Noam Moshe és Uri Katz biztonsági kutatók egy sebezhetőséget azonosítottak egy OPC Unified Architecture (OPC UA) kliensben, feltehetően az edgeAggregator ipari szoftvercsomagban. Az OPC UA egy gép-gép közötti kommunikációs protokoll, amelyet az ipari automatizálásban használnak. A hiba megtalálása után a kutatók felkérték a ChatGPT-t, hogy fejlesszen ki egy OPC UA szerverhez egy backend modult, hogy tesztelhessék a távoli futtatási exploitjukat. Úgy tűnik, erre a modulra alapvetően egy rosszindulatú szerver létrehozásához volt szükség, hogy a duó által talált sebezhetőségen keresztül támadhassák a sebezhető klienst.

„Mivel sok módosítást kellett végrehajtanunk ahhoz, hogy a kihasználási technikánk működjön, sok változtatást kellett végrehajtanunk a meglévő nyílt forráskódú OPC UA projekteken”, mondta Moshe és Katz a The Register-nek. „Mivel nem voltunk tisztában az adott szerver fejlesztő környezetének implementációjával, a ChatGPT-t használtuk a folyamat felgyorsítására, hogy segítsen nekünk a meglévő szerver használatában és módosításában.” A csapat utasításokkal látta el az AI-t, és valóban kellett néhány kör korrekciót és „kisebb” módosítást végezniük, amíg egy működőképes backend szervermodullal álltak elő. De összességében a chatbot hasznos eszközt volt, amellyel időt takarítottak meg, különösen az olyan tudáshiányok pótlásában, mint például a backend-modul megírásának megtanulása, és lehetővé tette, hogy az emberek inkább az exploit megvalósítására koncentrálhassanak.

„Ez olyan, mintha sok körös Google-keresést végeznénk egy adott kódsablon után, majd több körben módosítanánk a kódot a sajátos igényeink alapján, kizárólag azzal, hogy utasítjuk, mit akarunk elérni”, mondták a versenyzők. A zsűri szerint valószínűleg így fogjuk látni, hogy a kiberbűnözők a ChatGPT-t valós támadásokban használják majd ipari rendszerek ellen. Az összetett rendszerek kihasználása kihívást jelent, és gyakran a fenyegető szereplők nem ismerik egy adott célpont minden aspektusát. Az nem várható, hogy mesterséges intelligencia által generált eszközök írnak majd ártalmas kódot, de biztosítják a sikerhez szükséges tudás fontos darabjait.

A ChatGPT használata azonban azt megmutatja, hogy a mesterséges intelligencia hogyan segíthet egy sebezhetőséget kihasználássá alakítani – feltéve, hogy a kutató tudja, hogyan tegye fel a megfelelő kérdéseket, és hogyan hagyja figyelmen kívül a rossz válaszokat.

Az eset annak az őspéldája, hogy az MI nem oldja meg a magas fokú kreativitást követelő feladatot, de hatékonyan segít abban. Ezért szerintünk nem teljesen jogos, hogy nem jár jogdíj az MI-vel segített grafikákért, mert a fenti példához hasonlóan csak magas tudás és tehetség birtokában lehet az MI-t avatottan kezelni a kívánt eredmény eléréséhez. – A szerk.

 

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top