Автономен AI откри критични дупки в Bing
Дискусията за изкуствения интелект в киберсигурността обикновено се води около това какво биха направили нападателите. Един случай от миналата седмица показва другата посока и е по-конкретен от повечето прогнози. Дупките са намерени от машина, а не от изследовател.

Какво е намерено
На 23 юли компанията XBOW публикува механиката на три критични уязвимости в услуги на Microsoft, всяка оценена с 9.8 по скалата CVSS. Две от тях са в обработката на изображения в Bing.
Атаката е издържана в простотата си. Подава се SVG файл с размер един пиксел, чието съдържание кара сървъра да изпълни команда. При първата уязвимост файлът се качва през публичното търсене по изображение. При втората изобщо не се качва: файлът се публикува на произволен адрес, а на търсачката се подава линк към него, след което обхождащият робот сам го изтегля в същата обработваща верига.
Командата се е изпълнявала със системни права върху производствените сървъри за обработка на изображения. Microsoft е отстранил проблемите още преди публикуването на подробностите и посочва, че не се изисква действие от потребителите.
Защо автономен AI в тази роля има значение
Находките идват от автономен AI, а не от човек. Според отразяването това е поставило XBOW в първата десетка на класацията за уязвимости на Microsoft и е първият случай на изкуствен интелект там.
Наблюдаваме нещо, което си струва да се отбележи. Уязвимостите не са екзотични. Обработката на качен файл от външен източник е класически рисков момент и е описана в учебниците. Разликата е в мащаба на търсенето: система, която проверява неуморно хиляди варианти, намира онова, което човек би пропуснал поради умора или предположение.
Какво следва от това за останалите
Ако Вашата организация приема файлове от потребители и ги обработва автоматично, случаят е пряко приложим. Струва си да се провери какво точно прави обработващият инструмент със съдържанието на файла и дали позволява изпълнение на вградени команди.
Заключение
Полезната част от новината не е, че Bing е имал дупки, а че намирането им вече не изисква изследователски екип. Същата способност е достъпна и за двете страни, което измества въпроса от „ще ни намерят ли слабостите" към „кой ще стигне пръв".
Помагаме на български организации да оценяват реалните рискове при обработка на потребителско съдържание, без да превръщат сигурността в спирачка. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при системи, които приемат и обработват качени от потребители файлове. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари