谷歌首次发现并阻止了一个零日 AI 漏洞,该漏洞可绕过双因素身份验证

谷歌首次发现并阻止了一个零日 AI 漏洞,该漏洞可绕过双因素身份验证

28 hardware

谷歌发现了一个零日漏洞,利用人工智能创建

*事实概述*

周三,Google 威胁情报组(GTIG)首次识别并阻止了一种新的零日漏洞。该漏洞的作者是通过人工智能生成,而非手工编写。攻击目标是对开源系统管理工具的双因素身份验证(2FA)进行大规模干预。如何识别 AI 迹象:Python 代码中出现了“签名”——伪造的 CVSS 分数、典型的“教学”格式化以及大型语言模型(LLM)特有的模式。漏洞原因:逻辑错误,开发者假设系统中的某个组件始终安全,却未进行验证。通过这一未经检查的环节,攻击者绕过了 2FA。受攻击对象:Google 未公开具体应用。Gemini 的角色:研究人员表示 Gemini 模型并未用于创建该漏洞。预防措施:在漏洞变得大规模之前已被阻止。

GTIG 还注意到的其他事项
1. 新的攻击方法
攻击者不仅使用 AI 创建恶意代码,还利用 AI 系统自身的基础设施进行“规避”。

2. 角色欺骗
黑客以安全专家身份提出请求,诱使模型表现出与限制不符的行为。

3. 大型数据库加载
模型内部加载完整的漏洞目录,然后使用 OpenClaw 工具在受控环境中调试恶意程序,再进行真实部署。

结论
谷歌通过对代码的细致分析和识别机器学习“签名”,成功发现并消除了由 AI 创建的漏洞。这凸显了持续检查应用逻辑的重要性,并意识到攻击者可能将 AI 用作创建攻击或规避自身防御机制的工具。

评论 (0)

分享你的想法——请保持礼貌并围绕主题。

暂无评论。留下评论,分享你的观点!

要发表评论,请先登录。

登录后发表评论