Google、ウェブ管理ツールにおけるAI利用のゼロデイ脆弱性を特定
Googleの脅威分析グループは、サイバー犯罪者が人気のオープンソースのウェブ管理ツールにおいて、ゼロデイ脆弱性を発見し、それを利用するために人工知能モデルを使用したことを確認しました。ChainCatcherによると、この脆弱性により攻撃者は二要素認証を回避できました。Googleは、これは同社が実世界のシナリオにおいてAIを用いたゼロデイ脆弱性の開発を特定した初めてのケースであると述べています。攻撃者がこの脆弱性を大規模に悪用する前に、Googleは影響を受けたベンダーと協力して問題を修正しました。この脆弱性は論理エラーとして特定され、ソフトウェアが二要素認証を回避できる条件を信頼していたことが原因です。従来のスキャナーがクラッシュや誤ったコードを探すのに対し、AIはソフトウェアの期待される機能を分析し、論理的一貫性の欠如を検出しました。これにより、攻撃者は暗号化を損なうことなくセキュリティチェックをバイパスできました。