Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 31 января и 04 февраля 2025.
Новый джейлбрейк ChatGPT обходит ограничения на чувствительные темы
Исследователь ИИ Дэвид Кушмар обнаружил новую уязвимость в ChatGPT, который позволяет пользователю обойти правила безопасности OpenAI при запросе подробных инструкций на чувствительные темы. Получивший название Time Bandit, джейлбрейк может быть использован для того, чтобы заставить ChatGPT предоставлять подробные инструкции по созданию оружия, информации по ядерной тематике и созданию вредоносных программ.
Кушмар обнаружил, что ChatGPT страдает от «временной путаницы», что позволяет вводить большую языковую модель (LLM) в состояние, когда она не знает, находится ли она в прошлом, настоящем или будущем. Это позволило Кушмару обманом заставить ChatGPT делиться подробными инструкциями по обычно закрытым темам.
Time Bandit также опирается на использование так называемой процедурной неоднозначности, которая заключается в задавании LLM вопросов таким образом, чтобы вызвать неопределенность или несоответствие в том, как он интерпретирует, применяет или следует правилам, политике или механизмам безопасности.
Сочетая временную путаницу и процедурную двусмысленность, можно ввести ChatGPT в состояние, когда он думает, что находится в прошлом, но может использовать информацию из будущего. Например, тестируя Time Bandit, исследователи BleepingComputer смогли «обмануть ChatGPT, заставив его предоставить программисту из 1789 года инструкции по созданию полиморфного вредоносного ПО с использованием современных методов и инструментов». Кроме того, тесты, проведенные BleepingComputer и Кушмаром, обманом заставили ChatGPT поделиться секретной информацией по ядерной тематике и созданию оружия.
OpenAI была проинформирована о технике Time Bandit, однако «джейлбрейк все еще работает, только с некоторыми ограничениями», сообщает BleepingComputer.
Google заявляет, что спонсируемые государством хакеры часто используют её ИИ
В новом отчете Google под названием «Недобросовестное использование генеративного ИИ» рассказывается о том, как злоумышленники, зачастую поддерживаемые государством, часто используют большие языковые модели (LLM) ИИ Gemini для совершенствования своих атак.
В целом, согласно отчету, злоумышленники в основном используют ИИ для повышения операционной эффективности и результативности, например, для генерации кода или контента или перевода контента для использования в качестве приманки в кампаниях, а не для создания новых методов или техник для проведения атак.
С этой целью злоумышленники используют Gemini для поддержки всех аспектов процесса атаки, начиная с первоначальной разведки предполагаемых целей, изучения путей атаки, способов использования уязвимостей, помощи в разработке полезной нагрузки, сценариев и методов уклонения.
Google зафиксировали использование услуг Gemini киберпреступными группировками из 20 стран. Больше всего Gemini используют иранские группировки, на долю которых приходится до 75 % всех атак. За ними следуют китайские, северокорейские, а затем российские группы, которые в той или иной степени используют Gemini для своих атак.
Атака Browser Syncjacking может позволить захватить устройство с помощью расширений Chrome
Исследователи описали новую атаку с использованием расширений Chrome, которая может позволить злоумышленнику захватить устройство. Атака, получившая название Browser Syncjacking, является многоступенчатой и может быть осуществлена путем создания нескольких доменов Google Workspace с профилями пользователей, контролируемых агентами угроз, с отключенной многофакторной аутентификацией.
Вредоносное расширение Chrome размещается в Интернет-магазине Chrome Web Store, а затем целевую аудиторию нужно социально подтолкнуть к установке расширения на устройство. Расширению потребуется лишь запросить типичные права на чтение и запись, которые часто запрашивают многие обычные браузерные расширения, поэтому в процессе установки оно, скорее всего, предоставит эти права.
После установки расширение для браузера в фоновом режиме использует OAuth для входа жертвы в один из заранее подготовленных аккаунтов Google Workspace, созданных злоумышленниками. Это связывает аккаунт жертвы с доступом к контролируемому злоумышленниками аккаунту, что позволяет им изменять настройки браузера, например, снижать параметры безопасности. Используя вредоносное расширение Chrome, злоумышленник может отобразить страницу синхронизации аккаунта и изменить ее содержимое, чтобы обманом заставить жертву включить синхронизацию аккаунта. После этого и завершения синхронизации злоумышленник получит доступ к хранящимся в браузере данным, таким как история просмотров, содержимое автозаполнения и сохраненные пароли.
Дальнейшие действия злоумышленника могут привести к повышению привилегий и использованию Chrome Native Messaging API для потенциального выхода из «песочницы» браузера и отправки команд непосредственно в базовую операционную систему для выполнения различных команд. Данное исследование подчеркивает, что браузерные расширения по-прежнему представляют значительную опасность.
TeamViewer исправляет уязвимость повышения привилегий в приложениях для Windows
Компания TeamViewer выпустила обновления для устранения уязвимости, связанной с повышением привилегий высокой степени серьезности, в своих решениях удаленного доступа для Windows.
Уязвимость (CVE-2025-0065 – CVSS score: 7.8) описывается как некорректная нейтрализация разделителей аргументов в компоненте TeamViewer_service.exe. Эксплуатация уязвимости может позволить непривилегированному злоумышленнику с локальным доступом к системе Windows выполнить внедрение аргументов и повысить свои привилегии. «Для использования этой уязвимости злоумышленнику необходим локальный доступ к системе Windows», – говорится в сообщении TeamViewer.
Уязвимость затрагивает TeamViewer Full Client и TeamViewer Host версий 11.x, 12.x, 13.x, 14.x и 15.x и была устранена в версиях 15.62, 14.7.48799, 13.2.36226, 12.0.259319 и 11.0.259318 программного обеспечения.
Хотя компания TeamViewer заявила, что не видела никаких доказательств того, что дефект был использован в реальных условиях, пользователям рекомендуется как можно скорее обновить свои приложения TeamViewer.
WhatsApp утверждает, что профессиональное шпионское ПО Paragon используется против журналистов
WhatsApp, популярное приложение для обмена сообщениями, принадлежащее компании Meta, опубликовало информацию о том, что оно приняло меры по пресечению атак на своих пользователей со стороны лиц, использующих шпионские программы, созданные израильской компанией Paragon Solutions, которая недавно была куплена американской частной инвестиционной компанией AE Industrial Partners. Компания специализируется на продаже «профессиональных» решений для шпионских программ правительствам, разведывательным и правоохранительным органам демократических стран. Ее «решения» включают в себя типичные возможности, предлагаемые ее конкурентами, находящимися под санкциями, такими как Intellexa и NSO group.
Эти шпионские продукты часто используют вредоносные программы «нулевого клика», которые позволяют пользователям шпионских программ компрометировать устройства жертв без необходимости совершать какие-либо действия, не говоря уже о том, чтобы атака была обнаружена. После взлома шпионское ПО может использоваться для слежки за жертвой, а также для подслушивания.
В ходе недавних атак, обнаруженных WhatsApp, около 100 журналистов и других представителей общественности из 24 разных стран, в том числе европейских, получили зараженные PDF-документы, которые не требовали никакого взаимодействия со стороны жертвы, чтобы быть скомпрометированными.
Обнаружив атаку в декабре, WhatsApp выпустила исправление для ее предотвращения и направила компании письмо с просьбой прекратить действия против пользователей WhatsApp.
Google исправляет 47 ошибок в Android, включая активно эксплуатируемую уязвимость ядра нулевого дня
Google выпустила ежемесячный пакет обновлений безопасности для Android. Компания устранила 47 ошибок, включая уязвимость нулевого дня в ядре, которая активно эксплуатируется.
Уязвимость нулевого дня (CVE-2024-53104 – CVSS score: 7.8) представляет собой проблему повышения привилегий в компоненте ядра, известном как драйвер USB Video Class (UVC). Успешная эксплуатация уязвимости может позволить аутентифицированным локальным угрожающим субъектам повысить привилегии в атаках низкой сложности. Google заявила, что ей известно о том, что уязвимость может подвергаться «ограниченной, целенаправленной эксплуатации».
Из оставшихся 46 уязвимостей, исправленных в февральском обновлении Android, только одна оценена как критическая. CVE-2024-45569 (CVSS score: 9.8) – это классическая ошибка проверки длины массива в стеке беспроводной локальной сети Qualcomm, возникающая при обработке кадров управления сетью по воздуху, позволяющая выполнить привилегированный удаленный код или вывести устройство из строя.
Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.
