Vissza a Hírekhez
BiztonságAI Understanding eligazítás

Biztonsági kutatók a mesterséges intelligencia által vezérelt felgyorsulásról számolnak be a sebezhetőség felfedezésében és kiaknázásában

Egy 30 biztonsági kutatócég körében végzett felmérés kimutatta, hogy az AI-eszközök drasztikusan csökkentik a nulladik napi hibák feltárásához szükséges időt, miközben a támadási vektorokat az AI-ügynökök manipulálása és a token-költségvetések gazdasági kimerítése felé tolják el.

4 min readRead the linked source
Source-provided image accompanying Security researchers report AI-driven acceleration of vulnerability discovery and exploitation
Forrás hivatkozásForrás rögzített
Kiadó
calcalistech.com
Forrás link
calcalistech.comhttps://www.calcalistech.com/ctechnews/article/r1gg52vtfg
Forrás típusa
Hivatkozott forrás – az elsődleges forrás állapota nincs megállapítva.
KontextusÉrtsd meg ezt 60 másodperc alatt

Kezdje itt

Kulcsfogalmak

MCP (Model Context Protocol)
Nyílt protokoll, amely lehetővé teszi, hogy az AI-alkalmazások szabványos módon kapcsolódjanak külső eszközökhöz, adatforrásokhoz és kontextusszolgáltatókhoz.
Nagy nyelvű modell (LLM)
Hatalmas szövegkorpusokra kiképzett nyelvi modell szöveg generálására és elemzésére.
Gyors injekció
Egy támadási minta, amelyben rosszindulatú utasításokat illesztenek be a modell bemeneteibe vagy a letöltött tartalomba.
Teszteld magadAI ügynökök kvíz

Mi történt

A Calcalistech által 30 izraeli biztonsági kutatási szakember részvételével végzett felmérés azt mutatja, hogy a mesterséges intelligencia jelentősen csökkenti a kifinomult kibertámadások belépési korlátait. A kutatók arról számoltak be, hogy a nemzetállami szereplőktől korábban hónapokig tartó erőfeszítéseket igénylő feladatok – mint például a funkcionális Proof of Concept (PoC) kizsákmányolások kifejlesztése – most napok alatt elvégezhetők. Az eredmények rávilágítanak a fenyegetési környezetben bekövetkezett eltolódásra, ahol a mesterséges intelligencia a sebezhetőségek felderítésének automatizálására, a megbízható mesterségesintelligencia-ügynökök manipulálására és gazdasági támadások végrehajtására szolgál a vállalati AI token költségvetésének kimerítésével.

A felmérés rávilágít arra, hogy a kereskedelmi mesterségesintelligencia-eszközök összesűrítették a biztonsági kutatások idővonalait, lehetővé téve az egyes kutatók számára, hogy feltárják a nulladik napi hibákat olyan nagy platformokon, mint a Zoom, a Google Cloud és a Microsoft Copilot. A szakértők ezt az elmozdulást a 2013-as „AFL fuzzing pillanathoz” hasonlítják, megjegyezve, hogy bár a mesterséges intelligencia hatékonyan találja meg az alacsonyan csüngő gyümölcsöt, továbbra is hajlamos a hallucinációkra és a kontextus elvesztésére, ami folyamatos emberi felügyeletet tesz szükségessé.

A kutatás jelentős része a hitelesítő adatokon alapuló támadásokról a megbízható mesterségesintelligencia-ügynökök manipulálására irányul. A közvetett azonnali befecskendezést kihasználva a támadók befolyásolhatják az ügynököket, hogy adathalászatot folytassanak a felhasználók számára, vagy kiszivárogjanak bizalmas adatokat anélkül, hogy hagyományos jelszavakra lenne szükségük. Számos cég számolt be az ilyen felvásárlások sikeres demonstrációjáról megosztott dokumentumokon és e-maileken keresztül.

A jelentés egy újszerű támadási vektort azonosít: az SOC-k elleni gazdasági hadviselést. Az automatizált biztonsági rendszerek zajjal való elárasztásával a támadók szükségtelen adatok feldolgozására kényszerítik az alapul szolgáló mesterséges intelligencia modelleket, ami hatékonyan kimeríti a vállalat token költségvetését, és potenciálisan a rendszer meghibásodását vagy túlzottan költséges működését okozhatja.

A válaszadók hangsúlyozták, hogy az elszigetelt sebezhetőség súlyossági pontszámai egyre inkább elavultak. Ehelyett a „támadási lánc” elemzését szorgalmazzák, ahol a többszörös, alacsony súlyosságú hibás konfigurációt egyetlen, veszélyes útnak tekintik az adminisztratív kompromisszumhoz.

Forrás részletei: calcalistech.com ↗

Miért számít

A fejlett támadási képességek demokratizálódása azt jelenti, hogy a kereskedelmi szoftverek sebezhetőségeit soha nem látott gyorsasággal azonosítják és használják ki. Azáltal, hogy a hangsúlyt a hagyományos hitelesítő adatok ellopásáról az AI-ügynökök manipulálására és a harmadik féltől származó függőségek kihasználására helyezik, a támadók megkerülik a hagyományos peremvédelmet. Ezenkívül a „gazdasági hadviselés” megjelenése – amikor az ellenfelek zajjal árasztják el a biztonsági rendszereket, hogy kimerítsék a mesterséges intelligencia token költségvetését – új működési kockázatot jelent az automatizált biztonsági műveleti központokra (SOC) támaszkodó vállalatok számára. Ezek a fejlemények arra utalnak, hogy a hagyományos sebezhetőség súlyossági mérőszámai, például a CVE-pontszámok, már nem elégségesek a valós kockázatok felméréséhez, mivel a támadók egyre gyakrabban kapcsolják össze a kisebb, nem kritikus hibákat a rendszer teljes kompromittálása érdekében.

Az eredmények a biztonsági peremterület alapvető változását hangsúlyozzák. Ahogy a vállalatok AI-ügynököket integrálnak munkafolyamataikba, a „megbízható ügynök” elsődleges célponttá válik. Ha egy ügynököt feltörnek, hídként működhet a belső rendszerek felé, és kevésbé hatékonyak a hagyományos végpont-észlelési és válaszadási (EDR) eszközök.

Az AI-vezérelt támadások gazdasági hatásai új dimenziót vezetnek be a kiberbiztonságban. A vállalatoknak most potenciális sebezhetőségként kell elszámolniuk a mesterséges intelligencia érvelésének költségeit, mivel a támadók felfegyverezhetik az LLM-alapú biztonsági eszközök költségszerkezetét, hogy megzavarják a műveleteket.

A harmadik féltől származó mesterséges intelligencia-függőségek, például a böngészőbővítmények és az MCP-kiszolgálók olyan kockázatot jelentenek az ellátási láncban, amelyet jelenleg alulfigyelnek. A felmérés azt sugallja, hogy az iparág jelenleg a gyors elfogadás szakaszában van, amely meghaladja a szükséges biztonsági ellenőrzések fejlesztését.

Interactive Mechanism

Interaktív mechanizmus: Hogyan működik valójában

Fedezze fel interaktívan a fejlesztés mögött meghúzódó technológiát.

Thinking Budget (Test-Time Tokens):1,024 tokens
Complex Accuracy79%Math & Code Logic
Latency3.2sTime to first full output
Inference Cost$0.0092Per query estimated
Reasoning StyleStep VerificationInternal chain depth
Active Thinking Trace:
1Deconstruct user problem into formal constraints
2Propose candidate hypotheses & step-by-step calculation
3Self-correction: Backtrack and refute subtle edge cases
4Exhaustive consistency check & final output synthesis
Core takeaway: Test-time compute fundamentally changes AI economics. Instead of only scaling during pre-training, giving reasoning models more tokens at inference time allows them to systematically solve PhD-level STEM problems.
Interaktív koncepció ellenőrzése+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Mit nézzünk ezután

A biztonsági szakembereket egyre inkább aggasztják a mesterséges intelligencia infrastruktúrájának gyors elterjedése miatt kialakuló „vakfoltok”, beleértve az olyan nyílt forráskódú eszközöket, mint a Ollama és a Model Context Protocol (MCP) hidak. Amint ezek a függőségek beépülnek a vállalati munkafolyamatokba, egyre növekvő ellátási lánc kockázatot jelentenek, amely jelenleg hiányzik a megbízható felügyeletről. Az iparág várhatóan a kontextus szerinti kockázatértékelési modellek felé fog elmozdulni, amelyek figyelembe veszik a hálózat elérhetőségét és a támadási láncokat, ahelyett, hogy elszigetelt sebezhetőségi pontszámokra hagyatkoznának. A megfigyelőknek figyelemmel kell kísérniük, hogy a vállalatok elkezdenek-e szigorúbb irányítást bevezetni az AI-ügynök-engedélyek és a harmadik féltől származó beépülő modulok ökoszisztémái felett, hogy csökkentsék a közvetett azonnali bejuttatás és a jogosulatlan adatszivárgás kockázatát.

Figyelje meg a változást abban, hogy a biztonsági csapatok hogyan rangsorolják a sebezhetőségeket. A CVE-központú modellektől a kontextuális, hálózattudatos kockázatértékelés felé való elmozdulás valószínűleg általános gyakorlattá válik az érett biztonsági szervezetek számára.

Kövesse nyomon a kifejezetten az AI-ügynök engedélyeinek auditálására és a közvetett azonnali befecskendezési kísérletek észlelésére tervezett biztonsági eszközök fejlesztését, mivel ezeket jelenleg a vállalati védelmi verem jelentős hiányosságaiként azonosítják.

Figyelje meg, hogyan kezelik a szervezetek a nyílt forráskódú AI-infrastruktúrához kapcsolódó „vakfoltokat”. Előfordulhat, hogy az iparág a meglévő szoftver-ellátási lánc biztonsági szabványokhoz hasonló, szigorúbb átvilágítási folyamatok iránti kényszert fog érezni az AI-bővítmények és függőségek tekintetében.

Kapcsolódó útmutatók és vetélkedők

AI ügynökökMI-etikaAz AI modellek magyarázataTesztelje, amit tud – próbáljon ki egy ingyenes AI-kvíztKeressen egy AI kifejezést a szószedetünkbenKövesse az AI szabályozáskövetőt
Ezt hasznosnak találta?