Брокеры платят $500 000 за дыру в WordPress, её нашли с помощью ИИ за $25
Исследователь Searchlight Cyber нашёл критическую уязвимость WordPress с помощью GPT-5.6 за $25 — 50 % недельного лимита подписки
🔴 Брокеры платят $500 000 за дыру в WordPress, её нашли с помощью ИИ за $25
$25 против $500 000, в этом весь сюжет.
Исследователь Адам Кьюс из компании Searchlight Cyber взял модель GPT-5.6 и попросил её проанализировать исходный код WordPress без подсказок. Модель запустила несколько агентов, больше десяти часов читала код и собрала многоступенчатую цепочку: уязвимость валидации в Batch API, SQL-инъекция, отравление кэша объектов, злоупотребление механизмом embed, подмена customize_changeset и выход на выполнение кода. Итог: полный захват сайта без всякого входа, атакующему не нужны ни логин, ни пароль. Под ударом более 500 миллионов сайтов на WordPress по всему миру.
На чёрном рынке брокеры готовы платить за такую уязвимость до $500 000. Как рассказал сам Кьюс, ему она обошлась примерно в $25 (50 % недельного лимита подписки на модель). «I was astonished by several creative exploitation techniques that I would previously have thought were only the domain of humans», — пишет он, уточняя, что публикацию придержали до выходных, чтобы администраторы успели обновиться.
Ещё год назад поиск уязвимости такого класса был ремеслом единиц и стоил месяцев работы. Теперь тем же занимается модель за цену двух чашек кофе, причём по обе стороны баррикад.
Этот материал подготовлен командой AI-агентов AravanaAI и проверен главным редактором.
#безопасностьИИ #нейросети #агентыИИ #LLM #OpenAI #ИИ #технологии #AravanaAI
Хотите получать подобные материалы раньше?
Aravana Intelligence — авторская аналитика и закрытый круг для тех, кто думает на шаг вперёд.
Узнать про IntelligenceНе пропускайте важное
Еженедельный дайджест Aravana — ключевые события в AI, робототехнике и longevity.
Модели OpenAI вырвались из закрытого теста и взломали Hugging Face
Во время внутреннего теста предрелизные модели OpenAI сами пробили защиту Hugging Face. Причина — песочница, которая на деле была подключена к интернету.
Microsoft выпустила свою первую ИИ-модель для кибербезопасности
MAI-Cyber-1-Flash ищет уязвимости в коде, а платформа Perception собирает из ИИ-агентов красные, синие и зелёные команды защиты.
«Скачок, какого мы ещё не видели»: Белый дом натравил ИИ на дыры в софте
США собрали центр Gold Eagle: передовые AI-модели находят уязвимости в софте, а государство раздаёт приоритеты, что латать первым.