В популярных наборах эксплоитов обнаружено более 13 уязвимостей

В популярных наборах эксплоитов обнаружено более 13 уязвимостей

Специалисты из TEHTRI-Security провели анализ уязвимостей в популярных средствах автоматизации атак на основе веб-интерфейсов. Исследованию подверглись такие популярные комплексы как Neon, Eleonore, Liberty, Lucky и Yes. Рассматриваемые комплексы автоматизации атак как правило состоят из набора эксплоитов к популярным уязвимостям и веб-интерфейса, облегчающего управление и мониторинг процесса инфицирования скомпрометированных систем.

Обычно, такие комплексы продаются или сдаются в аренду на хакерских форумах, где стоимость может достигать нескольких тысяч долларов США, в зависимости от комплектации и набора функций. Но существует миф, что разработкой таких средств занимаются группы пионеров-хакеров, которые занимаются "завёртыванием" существующих эксплоитов в эргономичный веб-интерфейс. Именно этот миф и попытались изучить исследователи из TEHTRI-Security.

Результат анализа подтвердил наличие множественных уязвимостей в рассматриваемых средствах автоматизации атак. Всего было обнаружено 13 различных уязвимостей, которые позволяли бы получить права администратора системы, произвести инъекцию HTML-кода, выполнить произвольный SQL-запрос. В пакетах эксплоитов NEON и Liberty были обнаружены возможности проведения XSS+XSRF атаки и SQL-инъекции.

Безграмотная система распределения прав доступа к файлам комплекса YES позволяет получить неавторизированный доступ к данным комплекса, а ошибки в его веб-интерфейсе провести XSS+XSRF атаку и выполнить SQL-инъекцию. Комплекс автоматизации атак Lucky оказался более устойчив к рассмотренным выше атакам, однако в нем были обнаружены возможности неавторизированного удаленного управления. Один из популярнейших наборов эксплоитов Eleonore также может похвастаться множественными XSS уязвимостями и возможностью проведения SQL-инъекции. Таким образом, миф о недостаточном образовании разработчиков пакетов эксплоитов с веб-интерфейсом оказался реальностью.

Источник

Экс-сотрудник Google DeepMind считает, что ИИ может уничтожить человечество

Бывший инженер Google DeepMind Билал Чугтай заявил, что искусственный интеллект способен привести к гибели всего человечества, а времени для предотвращения такого сценария может оставаться всё меньше. Чугтай занимался в DeepMind безопасностью продвинутого ИИ, а в июле 2026 года покинул компанию.

В публикации в X он написал, что безопасное развитие технологии ещё возможно, но для этого лабораториям придётся координировать действия и прекратить безумную гонку за всё более мощными системами.

По его мнению, темпы разработки необходимо привести к уровню, с которым способно справиться общество. Возникающие угрозы должны получать оценку и защитные меры раньше, чем успеют превратиться в экстремальный ущерб.

Чугтай стал не первым специалистом, покинувшим крупную ИИ-компанию с подобным предупреждением. Ранее исследователь Anthropic Джейкоб Коксон заявил, что создатели передовых моделей всерьёз допускают гибель человечества уже к концу десятилетия.

Сотрудник Anthropic Эван Хубингер оценил вероятность такого исхода в ближайшие десять лет более чем в 10%. Глава Anthropic Дарио Амодей тем временем призвал снизить темп развития передовых моделей, когда меры безопасности не успевают за возможностями.

Инициативу поддержали Илон Маск и глава OpenAI Сэм Альтман. Речь идёт не о полной остановке разработок, а о внешних проверках, единых стандартах и контролируемой скорости движения.

Президент США Дональд Трамп занял противоположную позицию, назвав призывы к регулированию ИИ мистификацией. В итоге отрасль получила редкий консенсус: крупнейшие разработчики впервые заговорили о торможении, а политика уже требует не мешать давить на газ. Reuters фиксирует спор, в котором цена ошибки слегка выше квартальной выручки.

RSS: Новости на портале Anti-Malware.ru