AI 污染漏洞赏金平台与虚假漏洞报告

发布时间:2025年5月8日    来源:szf
AI 污染漏洞赏金平台与虚假漏洞报告

快速阅读: 据《网络安全新闻》称,漏洞赏金计划面临AI生成的虚假漏洞报告(AI垃圾)挑战,浪费维护人员时间且有时获赏金。这些报告技术性强但虚构,尤其影响缺乏安全专家的组织。开源项目curl遇类似案例,专家呼吁加强识别能力。

漏洞赏金计划曾因鼓励独立研究人员报告现实世界中的漏洞而受到赞誉,但现在正面临着来自人工智能生成的虚假漏洞报告的重大挑战。这些被称为“AI垃圾”的伪造提交正在越来越多地浪费维护人员的时间,更令人担忧的是,有时甚至获得实际的金钱奖励。这一现象代表了一个日益增长的趋势,即恶意行为者利用大型语言模型(LLMs)生成听起来技术性但完全虚构的安全报告。这些由AI生成的报告构成了一种特殊威胁,因为它们在初看起来往往显得合法,尤其是对没有专职安全专家的组织而言。这些报告通常包括技术术语、引用安全概念以及甚至建议补丁——都是为了通过初步筛选过程。然而,经过主题专家的仔细检查,这些报告很快就会暴露其欺诈本质,因为它们描述了无法重现的漏洞并引用了不存在的功能。

Socket.dev的研究人员已将这一趋势识别为对开源项目和资源不足的组织特别具有问题性,这些组织缺乏内部专业知识来正确评估技术安全报告。许多组织发现自己处于两难境地:投入时间和资源彻底调查每份报告,或者简单支付赏金以避免潜在的安全风险和负面宣传。最近一个高调案例涉及curl项目,该项目通过HackerOne收到了一份欺诈性漏洞报告。该报告被标记为H1#3125832,curl团队在发现它引用了不存在的功能并包含未经验证的补丁建议后,将其标记为AI生成的垃圾。据称,与@evilginx账户相关的攻击者已对其他组织使用了类似策略,在某些情况下成功获得了漏洞赏金。安全研究员Harry Sintonen指出,curl作为一个高度技术性的开源项目,拥有深厚的专业知识,立即识破了骗局。“攻击者严重误判了形势,”Sintonen表示,“curl能从很远的地方嗅出AI垃圾。”

AI垃圾漏洞报告剖析
当更仔细地查看这些伪造的报告时,几个明显的特征浮现出来。这些报告通常通过引用听起来合理的功能或方法来保持技术合法性的假象,而这些功能或方法实际上在代码库中并不存在。例如,在curl案例中,报告引用了一个名为“ngtcp2_http3_handle_priority_frame”的不存在函数。当被质疑时,攻击者会通过声称问题存在于特定的旧版本或新版本中来转移话题,通常引用编造的提交哈希值以进一步欺骗。这些报告故意对重现步骤保持模糊,使维护人员无法验证所声称的漏洞。它们常常结合合法的安全概念与虚构的实现细节,创造出一种看似合理的叙述,直到接受专家审查为止。这种方法专门针对漏洞赏金分类系统的弱点,其中有限的资源可能阻止对每个提交进行彻底调查。

Python软件基金会驻场安全开发人员Seth Larson确认,开源维护人员的时间越来越多地被审查此类AI生成的漏洞报告所消耗。“问题是,在LLM时代,这些报告乍一看可能看起来是合法的,因此需要时间来反驳,”Larson解释道,强调了这一现象如何加剧本已有限的开源安全生态系统资源的压力。

(以上内容均由Ai生成)

你可能还想读

本周科技大事件:谷歌发布Pixel 10,Gamescom揭晓重磅游戏

本周科技大事件:谷歌发布Pixel 10,Gamescom揭晓重磅游戏

快速阅读: 谷歌推出Pixel 10手机及Pixel Watch 4,新增卫星紧急通讯、可更换电池和屏幕、抬手通话等功能,屏幕亮度达3000尼特,还将与斯蒂芬·库里合作推出AI健康和健身教练服务。 谷歌本周在“由谷歌制造”活动中推出了Pix […]

发布时间:2025年8月23日
SK海力士凭借HBM激增首次超越三星,领跑全球内存市场

SK海力士凭借HBM激增首次超越三星,领跑全球内存市场

快速阅读: 据《《韩国先驱报》》称,7月20日,SK海力士首登全球内存芯片市场榜首,受益于AI产品和HBM芯片领先地位。其季度利润达9.2万亿韩元,远超三星。 据韩联社报道,7月20日,韩国京畿道伊川,SK海力士首次登上全球内存芯片市场榜首 […]

发布时间:2025年8月1日
STAN 从谷歌、万代南梦宫和其他公司筹集了 850 万美元

STAN 从谷歌、万代南梦宫和其他公司筹集了 850 万美元

快速阅读: 据《印度教业务线》称,STAN获850万美元融资,由万代南梦宫等机构投资。计划拓展印度市场,加强AI功能与创作者工具。平台用户超2500万,专注移动端社交游戏。 记者获悉,8月1日,社交游戏平台STAN宣布完成850万美元的新一 […]

发布时间:2025年8月1日
“这改变了一切”:谷歌的人工智能模式迫使品牌重新考虑搜索策略

“这改变了一切”:谷歌的人工智能模式迫使品牌重新考虑搜索策略

快速阅读: 据《营销周》称,谷歌推出AI搜索模式,减少外部链接,提升对话式回答。品牌需调整策略,重视内容质量与品牌权威。此变化影响营销方式,竞争加剧。 据谷歌官方消息,7月29日,谷歌在英国推出了基于人工智能的搜索功能AI模式,此前该功能已 […]

发布时间:2025年8月1日
在 Android 上用更智能的应用程序替换 Google Assistant

在 Android 上用更智能的应用程序替换 Google Assistant

快速阅读: 据《电话竞技场》称,据报道,用户可从Google Play下载Meta AI应用,安装后需检查版本是否为230.0.0.36.164或更高。操作方法:进入设置,选择应用,查看Meta AI信息页底部的版本号。 据媒体报道,用户现 […]

发布时间:2025年8月1日
Xero 的英国董事总经理回击人工智能正在抢走会计工作的说法

Xero 的英国董事总经理回击人工智能正在抢走会计工作的说法

快速阅读: 据《UKTN(英国科技新闻)》称,英国科技媒体UKTN报道,Xero英国总经理凯特·海沃德表示,会计行业无需过度担忧AI自动化。尽管四大事务所裁员,但Xero仍持续投资AI技术,提升效率与服务质量。 据英国科技新闻网站UKTN报 […]

发布时间:2025年8月1日
Reddit 计划在搜索引擎市场大力推动人工智能与谷歌竞争:报告

Reddit 计划在搜索引擎市场大力推动人工智能与谷歌竞争:报告

快速阅读: 据《商业标准》称,Reddit CEO表示,公司正将平台转型为搜索引擎,整合AI功能,提升用户体验。Reddit Answers用户已超600万,计划全球推广。 据《The Verge》报道,7月11日,Reddit首席执行官史 […]

发布时间:2025年8月1日
Meta 超出预期,为“个人超级智能”做准备

Meta 超出预期,为“个人超级智能”做准备

快速阅读: 据《RCR无线》称,Meta二季度营收475.2亿美元,净利润183亿美元。CEO扎克伯格称将打造个人超级智能,但数据中心扩容遇挑战。公司计划2025年支出达1140-1180亿美元。 据媒体报道,7月25日,美国加州,社交媒体 […]

发布时间:2025年8月1日