HalliSquating: Eine neue Bedrohung, die erfundene Wörter in ausführbare Handlungen verwandelt

Autor: Veröffentlicht 5 min de lectura 178 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Forscherteam hat zwei typische Fehler von IA-gesteuerten Code-Assistenten - die Tendenz, Wesen und die Fähigkeit, externe Anweisungen ohne ausreichende Überprüfung zu akzeptieren - in einen praktischen Angriffsvektor verwandelt, den seine Autoren HalluSquatting genannt haben. Im Wesentlichen entsteht das Risiko, wenn ein Agent, der in der Lage ist, externe Ressourcen zu suchen, die Phantasie des Modells mit Ausführungsgenehmigungen vermischt: wenn der Assistent "erinnert" oder erfindet einen Repository-Namen oder eine Ergänzung und ein Angreifer registriert diesen Namen und setzt in bösartige Anweisungen, kann der Agent diese Inhalte als legitim zu bringen und auszuführen.

Die Kombination ist, was das Spiel verändert: Es ist keine traditionelle Netzwerkexplosion oder ein schwaches Passwort, sondern die Lieferung einer Textkette, die der Assistent selbst in Aktionen in der Maschine des Benutzers interpretiert und materialisiert. Wie bei klassischen Botnets (Denke von Mirai), wenn ein schädliches Binär- oder Skript installiert und ausgeführt wird, wird diese Maschine Teil eines Netzwerks gesteuert durch den Angreifer; der Unterschied ist, dass hier der Eingabevektor eine legitime Anfrage sein kann: "installiert X," und das "X" wird von der IA erfunden.

HalliSquating: Eine neue Bedrohung, die erfundene Wörter in ausführbare Handlungen verwandelt
Bild generiert mit IA.

Es gibt mehrere Bedingungen, die diesen Angriff lebensfähig machen. Erstens, Modelle sind oft falsch mit neuen oder unbesetzten Ressourcen: Wenn es keine Einheit in ihren Daten gibt, werden die Ausgänge konsistente Konjekte. Zweitens ermöglichen viele Plattformen die Möglichkeit, menschliche Schritte und Berechtigungen zu speichern - "auto-run", "Ski-Berechtigungen", "oyo", etc. - die die Reibung, die benötigt wird, um Anomalien zu erkennen. Drittens, Märkte und Repositories blockieren immer noch nicht systematisch böswillige Namenserholungen; das erleichtert es einem Angreifer, einen "flöteren" Namen zu buchen und mit Social Engineering-Anweisungen oder -Befehlen zu ermöglichen.

Die operativen Auswirkungen sind tiefgreifend. Eine einzelne Textkette kann Plattformbarrieren springen: Sie hängt nicht von dem Betriebssystem des Opfers oder von einer rechtzeitigen Sicherheitslücke im Netzstapel ab; sie hängt von einem Assistenten ab, der auf eine externe Quelle angewiesen ist und die Erlaubnis hat, das zu führen, was er liest. Dies macht jede Organisation, die Agenten mit weiten Berechtigungen ein attraktives Ziel zu sein, und reduziert die Wirksamkeit von traditionellen Verteidigungen wie Firewalls oder Segmentierung, weil die Lieferung durch die Anwendungsschicht (Text) erfolgt und dann von innen abläuft.

Kurzfristig gibt es praktische Maßnahmen, die das Risiko sofort reduzieren: erlauben keine Möglichkeiten, die menschliche Verifikation in Agenten zu unterdrücken, die Code herunterladen und ausführen; jede Installationsempfehlung muss von einer überprüften URL und Integritätsprüfung (Signaturen, Prüfsummen) begleitet werden, bevor sie fortfahren; und behandeln die Namen, die der Assistent ihm als Hypothesen zurückgibt, nicht als Fakten. Darüber hinaus erhöht die Zugabe einer Schicht zur Überprüfung des durch das Mittel zurückgewonnenen Inhalts, bevor es zu einer Ausführungsordnung wird, die Bedienbarriere deutlich.

In der Verantwortungskette gibt es auch Änderungen, die Lieferanten vorantreiben müssen. Die Assistenten müssen den Planer priorisieren, überprüfte Suchanfragen zu tun, bevor sie Aktionen wie "Klon" oder "installieren", und sie müssen die Modelle trainieren, um zu erkennen, wenn sie Namen oder Organisationen extrapolieren und einen menschlichen Scheck zurückgeben, anstatt zu vermuten. Marketplaces und Repositories können Missbrauch mildern, indem sie die Wiederverwendung von Emblematic-Namen unter neuen Konten einschränken, Namen automatisch mit einer hohen Wahrscheinlichkeit "erfindet" durch Modelle und in vernünftigen Fällen sie für das legitime Projekt reservieren oder einen formalen Beschwerde- und Verifikationsmechanismus bereitstellen.

Die Verbesserung der internen Richtlinien und Audits ist ebenfalls relevant: Sicherheits- und Governance-Teams sollten katalogisieren, wann und wie Agenten Befehle ausführen können, Audit-Ausführungsprotokolle durchführen und Anomalien-Erkennung hinzufügen, die Muster im Einklang mit den von Agenten initiierten Einrichtungen suchen. Pentesting-Tests sollten Szenarien mit IA-Agenten, die HalluSquatting simulieren, um die tatsächliche Exposition der Umgebungen zu bewerten.

HalliSquating: Eine neue Bedrohung, die erfundene Wörter in ausführbare Handlungen verwandelt
Bild generiert mit IA.

Es ist wichtig zu verstehen, dass es keinen einzelnen Patch gibt. Dies ist keine isolierte Schwachstelle, die mit einem CVE korrigiert wird; es ist eine Art Interaktion zwischen Modellen, Schnittstellen und Berechtigungen. Die effektive Verteidigung mischt technische Kontrolle (Block-Selbstausführungen, Hauskontrollen), Modelldesign (Kraftverifizierte Suchanfragen) und menschliche Richtlinien (obligatorische Überprüfung für Änderungen, die die Sicherheit oder installierte Software betreffen).

Für diejenigen, die Systeme und Benutzer mit IA-Tools verwalten: bevorzugen interaktive Modi und bitten um Bestätigung, überprüfen Sie manuell die Identität des Autors und den Ursprung jedes Pakets oder Repository, bevor es seine Installation erlaubt, und halten Integritätskontrollen über die Geräte, die heruntergeladen werden. Für Hersteller von Teilnehmern und Inhabern von Marktplätzen ist die Empfehlung mehr strukturell: Verwenden Sie Suche und Überprüfung als obligatorischer Schritt im Installationsfluss und betrachten Sie Vor-Registrierung und Namensblockierung Strategien, die Modelle oft erfinden.

Das Phänomen liegt an der Grenze zwischen automatischer Lernsicherheit und klassischer Sicherheit: Lösungen kommen aus beiden Disziplinen. Ressourcen wie das OWASP-Sprachmodell Risiko- und Minderungsleitfaden bieten einen Rahmen für die Integration von Kontrollen in den Lebenszyklus dieser Werkzeuge https: / / owasp.org / www-project-top-ten-for-large-language-models /, und das historische Beispiel von Botnets wie Mirai erinnert daran, dass eine einzige neue Lieferung Technik genug sein kann, um eine Bedrohung zu skalieren, wenn keine eingehende Verteidigung angewendet wird https: / / en.wikipedia.org / wiki / Mirai _ (Malware). Schließlich erfordert die Minderung von HalliSquatting, dass IA-Produkte aufhören, Namen, die als Wahrheiten erfunden wurden, zu behandeln und dass Organisationen die menschliche Bestätigung und Quellverifikation im Zentrum ersetzen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.