Исследователи из компании по безопасности Calif разработали с помощью искусственного интеллекта инструмент, который способен проникать в мобильные телефоны без необходимости клика пользователя по ссылкам или файлам. Эта система была создана менее чем за неделю.
Атака, получившая название WeWorm, использовала уязвимость, которая позволяла захватывать учетные записи и распространяться среди контактов. Специалисты, опрошенные изданием The New York Times, предупредили, что в течение нескольких часов могли быть затронуты сотни миллионов устройств.
Угроза использует метод, известный как zero-click. В отличие от фишинга, который требует открытия ссылки или файла, данная атака не нуждается во взаимодействии пользователя. Согласно информации от Calif, достаточно просто принять входящий звонок или позволить ему прозвучать, чтобы обеспечить проникновение.
Для предотвращения атаки необходимо отклонить звонок через несколько секунд после первого сигнала. После получения контроля над учетной записью злоумышленник может читать и отправлять сообщения, совершать звонки и управлять профилем. При определенных условиях доступ может привести к полной компрометации телефона.
Червь эксплуатировал механизм предоставления дополнительной привилегии приложения для номеров, сохраненных как друзья. Как только контакт становился скомпрометированным, это доверительное отношение помогало угрозе достигать других номеров в списке контактов.
Характеристики быстрого распространения
Атака обладала рядом характеристик, способствующих ее быстрому распространению. Vinh Nguyen, бывший ведущий специалист по данным Агентства национальной безопасности США (NSA), классифицировал этот червь как одну из самых тревожных угроз, которую он анализировал. Он заявил, что «сотни миллионов устройств» могут быть поражены всего за несколько часов.
Компания Calif сообщила, что объединила модели ИИ с открытым исходным кодом с передовыми системами, разработанными в Соединенных Штатах. Однако компания не раскрыла, какие именно модели были использованы.
Этот случай привлекает внимание тем, как быстро технология может помочь в обнаружении и использовании уязвимостей. Тем не менее, ИИ не выполнил всю работу самостоятельно; исследователи интегрировали возможности моделей с человеческим опытом.
Дополнительная информация
Во время встречи с другими лидерами в области ИИ Сэм Альтман, генеральный директор OpenAI, заявил: «Некоторые вещи пойдут очень плохо с кибербезопасностью, если некоторые люди не будут действовать с большой срочностью».
Уязвимость была исправлена после того, как Calif связалась с компанией, ответственной за затронутое приложение. Компания заявила, что не видит оснований полагать, что уязвимость поставила под угрозу безопасность или затронула пользователей, и также сообщила, что обновление приложения не требуется.
Тай Дуонг, генеральный директор Calif, объяснил, что потребовалось отслеживать процесс для превращения уязвимости в червя. Этот инцидент демонстрирует, как сочетание ИИ и специализированных знаний может ускорить превращение уязвимости в широкомасштабную угрозу.
