Заголовки

Исследователь создал цепочку эксплойтов для взлома Chrome 138 с помощью ИИ

Исследователь кибербезопасности Мохан Педхапати продемонстрировал, как с помощью искусственного интеллекта Anthropic Claude Opus 4.6 ему удалось написать полную цепочку эксплойтов для взлома JavaScript-движка V8 в браузере Google Chrome версии 138. Эта версия используется в актуальном клиенте Discord.
На создание эксплойтов ушла неделя работы, в ходе которой было израсходовано 2,3 миллиарда токенов и затрачено $2283 за доступ к ИИ через API. Сам исследователь также вложил около 20 часов в решение сложных задач и устранение тупиков. Несмотря на значительные затраты, проект оказался более быстрым, чем самостоятельная разработка — на нее потребовались бы недели.
Кроме того, успех может привести к финансовому вознаграждению: Google и Discord могут выплатить до $15 000 за сообщение о такой уязвимости. При этом на черном рынке подобные эксплойты стоят еще дороже.
Многие популярные приложения, включая Discord и Slack, разработаны на фреймворке Electron, который базируется на Chromium. Однако версии браузера в этих приложениях часто отстают: Discord использует Chrome 138, что на девять версий ниже последнего релиза. Это увеличивает риски безопасности.
Педхапати предупреждает, что любой разработчик с достаточным терпением и доступом к API ИИ способен взломать устаревшее ПО — это лишь вопрос времени. Также каждый патч безопасности служит подсказкой для создания новых эксплойтов, поскольку открытый исходный код позволяет изучать исправления до выхода обновлений.
Для защиты от подобных атак эксперт рекомендует внимательно следить за обновлениями зависимостей, быстро выпускать патчи и автоматизировать обновления, чтобы пользователи не оставались уязвимыми из-за забытых апдейтов. Также важно быть осторожными при публикации подробной информации об уязвимостях в открытом доступе.