Як Claude допоміг хакеру безкоштовно отримати VIP-квитки на фестивалі у США
Коли корпорації розповідають про абсолютну безпеку штучного інтелекту, ми просто чекаємо, поки хтось зламає систему. Цього разу Claude став найкращим безкоштовним гостем на вечірці, довівши, що цифрова безпека гігантів тримається на чесному слові.
Дослідник безпеки Ієн Керролл звернув увагу на платформу Front Gate Tickets, яка належить розважальному гіганту Live Nation і продає квитки на такі мегапопулярні фестивалі, як Lollapalooza та Bonnaroo. Він помітив ознаки SQL-ін'єкції, але шлях йому перегородив суворий мережевий екран, який блокував усі стандартні спроби зламу.
Замість того, щоб годинами шукати обхідні шляхи вручну, він звернувся до нейромережі Claude. Штучний інтелект не підвів і написав хитрий вкладений SQL-запит, який легко прослизнув повз захист — сам дослідник потім зізнався, що не одразу зрозумів, як саме працює написаний машиною код.
Завдяки цьому обходу дослідник отримав доступ рівня суперадміністратора до всієї системи. Він просто надіслав запит на скидання пароля адміна і забрав код підтвердження прямо з бази даних на бекенді, оскільки двофакторної автентифікації на сайті не виявилося взагалі.
З такими привілеями він міг одним кліком виписати собі безкоштовний VIP-квиток вартістю до 4000 доларів, що він і продемонстрував, додавши найдорожчий пропуск на Bonnaroo до кошика, хоча й не став завершувати замовлення через ризик кримінального переслідування. Уразливість також відкривала доступ до персональних даних мільйонів клієнтів, включаючи імена, пошти та фізичні адреси.
Компанія закрила діру протягом доби після репорту, проте спробувала применшити масштаб катастрофи, заявивши, що злам стосувався лише внутрішнього API для сканування квитків, а не публічного сайту. Дослідник із цим категорично не згоден, адже він увійшов до системи через звичайну публічну сторінку авторизації.
Хоча компанія Anthropic поспішила виправдатися, що такий фокус вдався лише через спеціальний розширений доступ дослідника до моделі, інцидент наочно демонструє швидкість розвитку кіберзброї на базі AI. Коли монополісти з мільярдними оборотами не здатні налаштувати двофакторну автентифікацію для головних адмінок, сподіватися на етичні обмеження нейромереж стає дедалі смішніше.
Джерело: WIRED
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.