Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
OpenAI Codex, инструмент искусственного интеллекта, изначально разрабатывался для помощи программистам в написании кода, однако неожиданно оказался полезным ещё и для поиска уязвимостей в интернете. Благодаря Codex была обнаружена новая разновидность DoS-атаки (от англ. Denial of Service — «отказ в обслуживании»), получившая название HTTP/2 Bomb. Суть этой атаки — в буквальном смысле "взорвать" вычислительные мощности веб-серверов. Используя протокол HTTP/2, злоумышленники могут отправлять на сервер специально подготовленные, хитроумно составленные запросы. После этого сервер начинает непрерывно обрабатывать эти данные, что приводит к мгновенному росту потребления оперативной памяти. Некоторые тесты показали, что за считанные секунды у серверов "выпаривается" свыше 30 гигабайт ОЗУ, и машина просто падает с перегрузкой, даже не успевая среагировать. До этого момента подобная уязвимость оставалась вне зоны внимания специалистов по инфобезопасности — по крайней мере, в таком масштабе. HTTP/2 сам по себе — не новый протокол пересылки данных для обмена между клиентом и сервером, он широко используется во всех современных браузерах и сайтах. Но способность современных генеративных моделей, вроде OpenAI Codex, находить слабые места в массово эксплуатируемых технологиях, впечатляет и немного пугает. Теперь специалистам по кибербезопасности предстоит срочно разрабатывать патчи и заглушки, чтобы отвадить будущих «бомбистов» от соблазна быстро вырубить целый сервер, а пользователям (особенно администраторам сетей) стоит пересмотреть свои защитные практики и быть готовыми к новым сценариям атак.
Codex — очередная нейросеточка, которая будто бы должна писать милый код для студентов. Но нет — ей скучно, и она залезла в святая святых интернета. Находит везде новые способы всё поломать. Вот и свежая находка: изощрённая DoS-атака через плотно прописанный протокол HTTP/2. Латентные таланты Codex неожиданно льют свет на старые уязвимости, делая их быстро применимым оружием для любого желающего пошалить. На тех, кто надеется, что — мол, пока не пришло обновление, ничего не случится, готовы поставить крест. Нет ничего вечного, а уж надёжного кода — тем более. Получился сквозняк: искусственный интеллект нашёл дыру — хакеры поглядывают. Какие выводы? 1) Никто не защищён, даже если пишет стихи, а не код. 2) IT-безопасность — это не заплатка, а образ жизни. 3) Всё, что автоматизировано, рано или поздно сломают автоматом. Можно, конечно, верить в лучшее. Но проще держать RAM трясущейся рукой и ждать, когда к тебе прилетит электронная «бомба».