今日大语言模型以闪电般的速度从补丁中构造漏洞利用

1周前 科技 1观看
摘要 如今,由于生成式 AI 模型的加持,从漏洞披露到生成概念验证(PoC)攻击代码的时间现在可能仅需几个小时。Platform Security 及渗透测试公司 ProDefense 的 Matthew Keely 在一个下午内便成功拼凑出

如今,由于生成式 AI 模型的加持,从漏洞披露到生成概念验证(PoC)攻击代码的时间现在可能仅需几个小时。CWE喜好网-记录每日喜好的科技时尚娱乐生活

Platform Security 及渗透测试公司 ProDefense 的 Matthew Keely 在一个下午内便成功拼凑出了针对 Erlang 的 SSH 库(CVE-2025-32433)中的一个关键漏洞的利用代码,尽管他所使用的 AI 得到了额外的帮助——该模型能够利用库中已发布补丁的代码,追踪出哪些漏洞已经被修复并找出利用方法。CWE喜好网-记录每日喜好的科技时尚娱乐生活

受到另一家安全公司 Horizon3.ai 发表的一篇关于构造该 SSH 库漏洞利用代码轻松度的帖子启发,Keely 好奇是否有 AI 模型 —— 在这个案例中是 OpenAI 的 GPT-4 和 Anthropic 的 Claude Sonnet 3.7 —— 可以为他构造利用代码。CWE喜好网-记录每日喜好的科技时尚娱乐生活

Keely 解释道:“事实证明 —— 是的,它确实可以。GPT-4 不仅理解了 CVE 描述,还找出了引入修复的提交记录,对比旧代码后发现差异、锁定漏洞,甚至还编写出了一个 PoC。当代码无法运行时,它还能调试并修正问题。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

这并不是 AI 第一次证明其不仅能发现安全漏洞,还能找到利用它们的方法。Google 的 OSS-Fuzz 项目一直在利用大语言模型(LLMs)协助寻找漏洞,而伊利诺伊大学 Urbana-Champaign 的计算机科学家们也证明了 OpenAI 的 GPT-4 能够通过阅读 CVE 信息来利用漏洞。CWE喜好网-记录每日喜好的科技时尚娱乐生活

然而,仅仅在几个小时内完成这一切,更凸显出当攻击生成流程实现自动化时,防御者可用于响应的时间将变得极其有限。CWE喜好网-记录每日喜好的科技时尚娱乐生活

Keely 指示 GPT-4 生成一段 Python 脚本,用于对比——基本就是计算差异——漏洞版本与补丁后版本中受影响的代码部分,即 Erlang/OPT SSH 服务器中的相关片段。CWE喜好网-记录每日喜好的科技时尚娱乐生活

Keely 告诉 The Register:“如果没有补丁的差异数据,GPT 根本不可能接近编写出一个可行的 PoC。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

“事实上,在给 GPT 提供差异数据之前,它的第一次尝试竟是编写一个模糊测试工具,并对 SSH 服务器进行模糊测试。GPT 的优势在于它能够提供创建实验环境所需的所有构件,包括 Dockerfile、漏洞版本 Erlang SSH 服务器的部署设置以及模糊测试命令。虽然模糊测试可能不会发现这一特定漏洞,但它无疑弥补了攻击者在过去的一些认知差距。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

得到代码差异后,AI 模型生成了一系列变更清单,Keely 随后问道:“嘿,你能告诉我这个漏洞到底是如何产生的吗?”CWE喜好网-记录每日喜好的科技时尚娱乐生活

答案不负所望。CWE喜好网-记录每日喜好的科技时尚娱乐生活

Keely 写道:“GPT 不仅仅是在猜测,它详细解释了漏洞背后的原因,逐步说明了引入对未经认证消息保护的逻辑变化 —— 在此之前这种保护根本不存在。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

随后,AI 模型继续询问 Keely,他是希望获得一个完整的 PoC 客户端、一款类似 Metasploit 的演示,还是一台用于追踪漏洞的已修补 SSH 服务器?CWE喜好网-记录每日喜好的科技时尚娱乐生活

GPT-4 并未完全通过这一考验。它最初生成的 PoC 代码无法运行 —— 这对于任何生成超过短代码片段的 AI 来说都是常见现象。CWE喜好网-记录每日喜好的科技时尚娱乐生活

于是,Keely 尝试了另一位 AI 助手,即基于 Anthropic 的 Claude Sonnet 3.7 的 Cursor,并请其修复无法运行的 PoC。令他惊讶的是,这次竟然成功了。CWE喜好网-记录每日喜好的科技时尚娱乐生活

这一过程过去需要掌握专门的 Erlang 知识和耗费数小时的手动调试。而如今,只需一个下午并用上合适的提示。CWE喜好网-记录每日喜好的科技时尚娱乐生活

Keely 写道:“本来只是对一条推文产生好奇,结果却引发了一场关于 AI 如何改变漏洞研究的深入探索。几年前,这个流程需要掌握专门的 Erlang 知识和花费数小时进行手动调试;而今天,只需一个下午,配合正确的提示即可完成。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

Keely 告诉 The Register,如今威胁的传播速度明显提升。CWE喜好网-记录每日喜好的科技时尚娱乐生活

他说:“问题不仅仅在于发布的漏洞越来越多,它们也被利用得更快,有时在公开后几个小时内就被利用。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

“这一变化还体现在威胁行为者之间协调程度的提升。我们看到相同的漏洞在极短的时间内便在不同的平台、地区和行业中被广泛利用。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

Microsoft 将该漏洞评为低可利用性,但不法分子仅用了 8 天就将其武器化。CWE喜好网-记录每日喜好的科技时尚娱乐生活

详见更多内容CWE喜好网-记录每日喜好的科技时尚娱乐生活

“这种同步化水平过去需要数周时间,而如今只靠一天便能实现。为使情况更具对比性,从 2023 年到 2024 年,公布的 CVE 数量增加了 38%。这不仅仅是数量的增长,更反映出威胁环境变得更迅捷、更复杂。对于防御者来说,这意味着响应窗口缩短,对自动化、韧性以及持续备战的要求不断提升。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

在谈及这对企业防御基础设施意味着什么时,Keely 表示:“核心原则依然不变。如果漏洞属于关键类型,你的基础设施就应具备安全且迅速地进行补丁更新的能力。这是现代 DevOps 的基本要求。”CWE喜好网-记录每日喜好的科技时尚娱乐生活

“AI 带来的变化在于攻击者可以在漏洞披露后迅速生成有效攻击代码。响应时间正在不断缩短。企业应把每一次 CVE 发布都视作利用可能立即开始的情况。你不再有几天甚至几周的反应时间,必须在漏洞详情一经公开时立刻作出响应。” (R)CWE喜好网-记录每日喜好的科技时尚娱乐生活

展开全文
猜你感兴趣
努比亚 Z70 Ultra 手机更多参数曝光,后置 50Mp 35mm 大底主摄

努比亚 Z70 Ultra 手机更多参数

11 月

11-19 62阅读
‌全新宝马2系Gran Coupé国产版明年上市

‌全新宝马2系Gran Coupé国产版

11-19 69阅读
可栗口语完成数百万元天使轮融资

可栗口语完成数百万元天使轮融资

近日,A

11-19 56阅读
大模型公司们创业未半,技术主心骨们却先弃船回大厂了?

大模型公司们创业未半,技术主心骨

图片来源:由无界AI生成2024年下半

11-19 63阅读
这次,李庚希“底裤被扒光”,孙红雷的话,终于有人信了

这次,李庚希“底裤被扒光”

11-19 57阅读
小舍得原著结局是什么?南俪和夏君山的结局好不好?

小舍得原著结局是什么?南俪

《小舍得》是一根据鲁引弓的同名

11-19 58阅读
关晓彤近况臃肿引热议!红发造型太显眼,网友大呼认不出

关晓彤近况臃肿引热议!红发

近日,关晓彤担任金鸡奖开奖嘉宾,在关晓

11-19 60阅读
24岁影后李庚希被喊黑幕!曾被徐静蕾力捧没听倪萍劝告

24岁影后李庚希被喊黑幕!曾

11月16日晚,金鸡奖评选上曝出最大冷门

11-19 66阅读
吐槽黄焖鸡不要点的博主被禁言:自称不是骑手 作品都是段子

吐槽黄焖鸡不要点的博主被

11月19日消息,据

11-19 64阅读
三国群英传3秘籍大全_三国群英传3秘籍代码及使用方法一览

三国群英传3秘籍大全_三国

给大家分享三国群英传3秘籍大全,里面包

11-19 60阅读
帝国时代2高清版秘籍,帝国时代2高清重制版(HD版)秘籍

帝国时代2高清版秘籍,帝国

帝国时代2高清版是最近很多玩家在玩的

11-19 61阅读
原神智慧之神的踪影任务流程|原神智慧之神的踪影攻略

原神智慧之神的踪影任务流

原神智慧之神的踪影是须弥地区魔神主线

11-19 66阅读
功耗低+性能强 双十一AMD锐龙9000处理器省钱游戏套装推荐

功耗低+性能强 双十一AMD

11-19 57阅读
饥荒宠物洞召唤宠物所需物品一览

饥荒宠物洞召唤宠物所需物

宠物洞是饥荒游戏里面的一个特殊场景,在

11-19 64阅读