Pesquisadores de IA descobrem vulnerabilidade crítica em ferramentas de decodificação de software
Pesquisadores descobriram uma falha de segurança significativa em ferramentas de decodificação de software amplamente utilizadas, apelidadas de HEIF Heist, que poderia expor grandes plataformas de tecnologia e sistemas empresariais a roubo de dados e acesso remoto. A vulnerabilidade permite que os atacantes desencadeiem erros de corrupção de memória, permitindo que roubem dados confidenciais e obtenham privilégios de execução remota de código. A falha foi identificada usando modelos de IA como Anthropic’s Claude e OpenAI’s Codex, com a pesquisa liderada por pesquisadores da Hacktron, Harsh Jaiswal, Mohan SRK, Rahul Maini e Sudhanshu Rajbhar.
A vulnerabilidade explora como as ferramentas de análise de código, como libheif e libde265, processam arquivos de imagem, permitindo que os atacantes contornem as defesas de camada de aplicação, enviando arquivos HEIF, HEIC e AVIF corrompidos maliciosamente. Embora a versão mais recente da libheif tenha sido corrigida, os sistemas sem as últimas atualizações de segurança ainda estão em risco. A OpenAI pagou uma recompensa de $6.500 pela descoberta, que foi relatada em 13 de setembro, com a falha identificada em 25 de julho e corrigida em poucos dias. O ataque, da descoberta ao acesso ao repositório, levou menos de 72 horas.
Os pesquisadores enfatizaram que, embora os caminhos de ataque não sejam fáceis de explorar, uma abordagem orientada por IA pode reduzir significativamente o tempo necessário. Eles notaram que um atacante poderia teoricamente acessar uma ampla gama de serviços, incluindo GitHub, Slack e e-mails, devido à natureza interconectada de Codex e ChatGPT. CyberScoop procurou comentários da OpenAI sobre os resultados.