Исследователи применили бесплатный инструмент искусственного интеллекта для анализа кода TikTok с целью выявления уязвимостей. Команда смогла объединить найденные недостатки, чтобы продемонстрировать возможность удаленного доступа к камере и фотографиям мобильного телефона.
Этот инцидент наглядно показывает, как модели ИИ могут ускорить процесс поиска брешей, одновременно расширяя возможности преступников для автоматизации атак. В то время как американские лаборатории, такие как Anthropic и OpenAI, ограничивают продвинутые функции безопасности в своих чат-ботах, китайские модели, например от DeepSeek и Z.ai, доступны для бесплатного скачивания и модификации.
Стартап DepthFirst воспользовался этой открытостью, изменив модель GLM от Z.ai и используя ее для поиска ошибок в программном обеспечении. Инструмент обнаружил уязвимости в компоненте с открытым исходным кодом, который используется TikTok.
В видео, проанализированном The Washington Post, сотрудник DepthFirst показал, что комбинация этих уязвимостей позволяла дистанционно получать доступ к камере и галерее смартфона, когда пользователь просматривал приложение.
Компания сообщила о проблеме TikTok, который подтвердил наличие уязвимости и устранил ее. Эксперты по безопасности наблюдают за тем, как ИИ применяется для ускорения операций вторжения, однако те же инструменты могут помочь компаниям находить слабые места до того, как ими воспользуются злоумышленники.
Джон Хултквист, аналитик Google Threat Intelligence Group, отметил, что данная технология способна повысить квалификацию опытных хакеров и снизить порог входа для людей с меньшими техническими знаниями. Компания Unit 42 также зафиксировала использование ИИ инвазивными группами для поиска уязвимостей, выбора потенциальных целей и попыток их эксплуатации.
По мнению Unit 42, бесплатные модели все еще отстают от самых передовых систем кибербезопасности, но они быстро развиваются. Касим Митани, генеральный директор DepthFirst, заявил The Washington Post, что пользователи не должны доверять никакому приложению.
Митани посоветовал регулярно обновлять приложения и ограничивать права доступа, предоставляемые им, особенно в отношении камеры, геолокации и фотографий. Эта рекомендация становится особенно актуальной на фоне растущей способности инструментов ИИ находить ошибки и ускорять атаки. При этом та же технология активно используется командами по обеспечению безопасности для локализации и исправления проблем до того, как их смогут использовать преступники.
