Штучний інтелект завантажує віруси, аналізуючи офіційні файли компаній

Дослідники з кібербезпеки виявили новий вектор атак: автономні ШІ-агенти виконують інструкції з офіційних файлів llms.txt, розміщених на сайтах компаній зі списку Fortune 500, і самостійно встановлюють шкідливе програмне забезпечення.

Штучний інтелект завантажує віруси, аналізуючи офіційні файли компаній 6

Файл llms.txt — це новий стандарт (аналог robots.txt), який компанії додають на свої сайти, щоб надати штучному інтелекту машиночитаний короткий опис продукту, API та інструкції зі встановлення необхідних пакетів. Проте через неуважність розробників такі файли містять сотні помилок та посилань на неіснуючі ресурси, пише Cybernews.

У чому полягає суть вразливості:

ШІ-асистенти, які допомагають писати код або інтегрувати продукти, сприймають вміст llms.txt як безапеляційні інструкції. Якщо там написано “встановити певний пакет”, ШІ виконує цю команду без додаткових перевірок.

Дослідники проаналізували понад 8 500 файлів llms.txt і знайшли більше ніж 237 неіснуючих або незареєстрованих пакетів у системах PyPI, npm, RubyGems тощо. Хакерам достатньо зареєструвати пакет із такою назвою та додати туди шкідливий код.

Ізраїльські фахівці з безпеки зареєстрували кілька подібних фіктивних пакетів з мінімальним кодом для збору статистики. Уже через 4 хвилини після цього сервер однієї з гігантських корпорацій зі списку Fortune 500 автоматично завантажив та виконав їхній код.

Крім того, дослідники вже зафіксували реальну зловмисну кампанію. Наприклад, у файлі сервісу аутентифікації Clerk містилася вказівка запустити команду `clerk-next-fix-auth-protection`. Оскільки такого офіційного пакета не існувало, хакери зареєстрували його самі, створивши загрозу для всіх розробників, які покладалися на підказки ШІ. Наразі компанія вже виправила цю помилку.

Експерти застерігають: межа між простим текстом та виконуваним кодом остаточно зникла. Будь-яка інформація на сайті тепер є безпосередньою вказівкою до дії для штучного інтелекту, що створює принципово новий масштабний вектор кібератак.

Штучний інтелект завантажує віруси, аналізуючи офіційні файли компаній 7

Штучний інтелект завантажує віруси, аналізуючи офіційні файли компаній 8

Штучний інтелект завантажує віруси, аналізуючи офіційні файли компаній 9

Штучний інтелект завантажує віруси, аналізуючи офіційні файли компаній 10

Джерело: www.ukrinform.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *