谷歌威胁情报小组表示,它发现了一个零日漏洞,该漏洞可能在发现和武器化过程中使用了人工智能。
- Google 的报告将 AI 与针对当今流行管理工具的零日 2FA 绕过联系起来。
- 该漏洞首先需要有效的凭据,但随后为攻击者消除了第二个身份验证障碍。
- 随着人工智能代理、钱包和连接器吸引在线网络钓鱼尝试,加密货币用户面临更大的风险。
该漏洞针对一种流行的开源、基于 Web 的系统管理工具,允许攻击者在获得有效的登录详细信息后绕过双因素身份验证。
该组织表示它与受影响的供应商合作披露了该缺陷并停止了计划中的大规模利用活动。 Google 没有透露该工具、供应商或该操作背后的威胁行为者的名称。
首先利用所需的有效凭据
该缺陷本身并没有为攻击者提供完全访问权限。谷歌表示,绕过需要有效的用户凭据,攻击者才能跳过第二个登录步骤。这个细节很重要,因为双因素身份验证通常可以保护加密帐户、交易所登录、开发人员仪表板和钱包链接服务。
谷歌表示,该弱点来自逻辑错误,而不是内存损坏或输入处理不良等常见的编码错误。该公司将其描述为高级语义缺陷,其中硬编码的信任假设与该工具的 2FA 检查相冲突。
此外,谷歌表示“高度确信”攻击者可能使用人工智能模型来支持漏洞的发现和武器化。该公司表示,该漏洞利用脚本包括教育评论、幻觉的 CVSS 分数以及通常与大型语言模型输出相关的干净 Python 格式。
该公司还表示,不相信此次行动中使用了 Gemini。其报告指出,中国和朝鲜相关参与者对人工智能辅助的漏洞研究表现出了兴趣,包括基于提示的安全测试和对已知缺陷的大规模分析。
加密货币安全风险扩大
这一警告加剧了人们对加密安全领域人工智能工具日益增长的担忧。单独的报告跟踪与 OpenClaw 相关的网络钓鱼,攻击者使用克隆网站和恶意钱包提示来瞄准开发人员并耗尽加密钱包。
其他安全报道也警告,人工智能代理在处理外部内容、连接到第三方工具或在没有足够的人类批准的情况下采取行动时可能会产生新的弱点。当代理可以访问钱包、私人文件、浏览器数据或帐户凭据时,这些风险会更加严重。
谷歌表示,威胁行为者还在测试人工智能的恶意软件支持、防御规避、信息操作和对人工智能系统的访问。它将 PROMPTFLUX、HONESTCUE 和 CANFAIL 等恶意软件家族列为使用 LLM 进行混淆或诱骗代码的工具示例。
