要聞列表駭客利用 AI 構建了繞過雙重身份驗證的 Zero-Day Exploit:Google
Decrypt2026-05-11 18:49:10

駭客利用 AI 構建了繞過雙重身份驗證的 Zero-Day Exploit:Google

ORIGINALHackers Used AI to Build a Zero-Day Exploit That Bypasses Two-Factor Authentication: Google
AI 影響分析Grok 分析中...
📄完整原文· 由 trafilatura 自動擷取Gemini 翻譯5434 字
簡要重點 - Google 的 Threat Intelligence Group 證實,網路犯罪份子利用 AI 開發出針對一款熱門開源網頁管理工具的零日漏洞利用程式。 - Google 表示,這是該公司首次在實際攻擊中發現 AI 輔助開發的零日漏洞。 - Google 已與受影響的廠商合作,在該攻擊行動大規模擴散前修補了漏洞,但表示與中國和北韓相關的威脅行為者也正積極運用 AI 進行漏洞研究與漏洞利用開發。 根據 Google 的 Threat Intelligence Group,網路犯罪份子使用 AI 模型在一款熱門的開源網頁管理工具中發現並武器化了一個零日漏洞。 在週一發布的報告中,Google 表示該漏洞讓攻擊者得以繞過雙重驗證(two-factor authentication),並警告攻擊者原本正在準備一場大規模的漏洞利用行動,所幸該公司介入阻止。這是 Google 首次證實在實際攻擊中出現 AI 輔助的零日漏洞開發。 「隨著 AI 模型的編碼能力日益進步,我們持續觀察到對手越來越常將這些工具視為專家級的戰力倍增器,用於漏洞研究與漏洞利用開發,包括零日漏洞,」Google 寫道。「雖然這些工具有助於防禦端的研究,卻也降低了對手對應用程式進行逆向工程,以及開發精密 AI 生成漏洞利用程式的門檻。」 這份報告問世之際,研究人員與各國政府均警告,AI 模型正透過協助駭客尋找漏洞、生成惡意程式並自動化漏洞利用開發,加速網路攻擊的進程。 「儘管前沿 LLM 在處理複雜的企業授權邏輯時仍有困難,但它們在進行情境推理方面的能力不斷提升,能有效讀懂開發者的意圖,將 2FA 的執行邏輯與其硬編碼例外條件中的矛盾相互對照,」報告指出。「這種能力可使模型揭露那些在傳統掃描器看來功能正常、但從安全角度而言已在策略上失效的潛伏邏輯錯誤。」 根據 Google,這群身分未公開的攻擊者利用 AI 找出了一個邏輯漏洞——軟體信任了一個會繞過其雙重驗證防護的條件。與傳統掃描器搜尋失效程式碼或當機情況不同,AI 分析了軟體預期的運作方式,並偵測出其中的矛盾,使攻擊者能在不破解加密本身的情況下繞過安全檢查。 「AI 驅動的編碼已加速對手建構基礎設施套件與多型惡意程式(polymorphic malware)的速度,」Google 寫道。「這些 AI 賦能的開發週期有助於規避防禦,包括建立混淆網路,並將 AI 生成的誘餌邏輯整合進惡意程式中,我們已將此類惡意程式與疑似 Russia-nexus 的威脅行為者相關聯。」 該報告指出,來自中國與北韓的威脅行為者正利用 AI 尋找軟體弱點,而俄羅斯團體則用它來隱藏其惡意程式。 「這些行為者已採用精密手法進行 AI 強化的漏洞發掘與利用,從以人格驅動的越獄嘗試,到整合專門化、高保真度的安全資料集,以強化其漏洞發掘與利用流程,」Google 寫道。 雖然 Google 的報告旨在警示 AI 驅動網路攻擊日益升高的風險,但部分研究人員認為這種恐懼被過度誇大。一項由 Cambridge University 主導、針對逾 90,000 篇網路犯罪論壇貼文進行的獨立研究發現,大多數犯罪份子使用 AI 是為了垃圾訊息與網路釣魚,而非用 vibe coding 打造精密的網路攻擊。 「越獄版 LLM(Dark AI)作為教學者的角色也被誇大了,因為在入門過程中,次文化與社會學習的重要性十分顯著——新手所重視的,是學習駭客與網路犯罪技能時所涉及的社交連結與社群認同,這份重視程度不亞於知識本身,」該研究指出。「因此,我們的初步結果顯示,即便是哀嘆 Vibercriminal 興起,恐怕都高估了目前實際造成的衝擊程度。」 然而,儘管 Cambridge 有上述發現,Threat Intelligence Group 的報告問世之際,Google 同時也面臨與 AI 驅動工具相關的安全疑慮。今年四月,該公司修補了其 Antigravity AI 編碼平台中的一個提示注入(prompt injection)漏洞;研究人員指出,該漏洞可能讓攻擊者透過操控的提示在開發者的機器上執行命令。 「儘管我們不認為 Gemini 曾被使用,但根據這些漏洞利用程式的結構與內容,我們高度確信該行為者很可能借助了 AI 模型來協助發掘並武器化此漏洞,」Google 研究人員寫道。 今年稍早,Anthropic 限制了對其 Claude Mythos 模型的存取權限,因為測試顯示該模型能夠識別出數以千計先前未知的軟體漏洞。這些發現也加深了外界的疑慮:AI 模型正在重塑網路安全,讓防禦者與攻擊者雙方都能更快找到漏洞。 「隨著這些能力進入更多防禦者手中,許多其他團隊如今也經歷著我們當初首次看清這些發現時所感受到的眩暈,」Mozilla 在四月的一篇部落格文章中寫道。「對於一個防護嚴密的目標而言,光是其中一個這樣的漏洞,在 2025 年就足以拉響紅色警報;而一次出現這麼多個,會讓你不禁停下來思考,要跟上這樣的速度是否還有可能。」
資料狀態✓ 已擷取全文閱讀原文(Decrypt)
🔍歷史類似事件· 關鍵字 + 標的比對6 則
💡 目前用關鍵字 + 標的比對(MVP)· 之後會升級為 embedding 語意搜尋
原始資訊
ID:2564e9accd
來源:Decrypt
發佈:2026-05-11 18:49:10
分類:一般 · 導出分類 neutral
標的:未指定
社群投票:+0 /0 · ⭐ 0 重要 · 💬 0 留言