ИИ-агенты за 13 часов нашли уязвимости в пяти гаджетах и отключили индикатор записи веб-камеры

Share to Telegram Share to VK
clock 29 минут назад
ИИ-агенты за 13 часов нашли уязвимости в пяти гаджетах и отключили индикатор записи веб-камеры © Сгенерировано ИИ

Независимый ИБ-исследователь провел аудит безопасности компьютерной периферии с привлечением автономного ИИ-агента на базе модели Claude Opus 5. В материале на schlarp.com отмечается, что автоматизация реверс-инжиниринга прошивок позволила выявить критические дефекты безопасности в контроллерах микрофона, веб-камеры и студийного светильника.

Выявленные уязвимости оборудования

В ходе тестирования исследователю удалось получить полный командный интерпретатор (command shell) в открытом тексте внутри микрофона, реализовать отключение светодиодного индикатора активности веб-камеры во время видеозаписи, а также обнаружить возможность произвольной записи в память умного светильника для любого пользователя локальной сети Wi-Fi.

Периферийные устройства оказались удобной целью для агентного анализа: они представляют собой компактные микроконтроллеры с постоянным подключением к ПК и встроенным механизмом обновления прошивки, что дает нейросетевому агенту возможность итеративного тестирования.

Методология реверс-инжиниринга

Схема работы заключалась в извлечении оригинальной прошивки и утилиты обновления от производителя с их последующей загрузкой в изолированную среду анализа. ИИ-агенту задавались рамки исследования без права изменения состояния подключенного оборудования.

Перед нейросетью ставились задачи по документированию прошивки, реконструированию формата и протокола обновлений, написанию собственных утилит прошивки, а также оценке механизмов защиты, включая контрольные суммы, цифровые подписи и процедуру безопасной загрузки (Secure Boot). Дополнительно проводился статический и динамический анализ доступных интерфейсов протокола для поиска скрытых функций и отладочных режимов.

Затраты ресурсов

В общей сложности исследование пяти устройств заняло около 13 часов чистого времени работы ИИ-модели и потребовало 98 текстовых запросов со стороны оператора в течение двух недель.

Созданные скрипты и документация протестированы на реальном оборудовании. Собранные данные об уязвимостях и векторах атак исследователь направил производителям изученных устройств.

Читайте также: Что вам не расскажет провайдер о приватном облаке


Был ли вам полезен данный материал?


Журнал RUБЕЖ собрал в новом номере мнения участников рынка о ключевых изменениях в сфере пожарной безопасности: как работать проектировщикам после обновления Сводов правил 3, 6, 484, 485, нормативные новации, анализ госзакупок и применение нацрежима.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.