安全研究人員誘導ChatGPT編寫出危險的數據竊取惡意軟件


自去年推出以來,ChatGPT以其撰寫文章、詩歌、電影劇本等的能力在技術愛好者中引發轟動。該人工智能工具甚至可以生成功能性代碼,隻要給它一個寫得很好、很清晰的提示。雖然大多數開發者會將該功能用於完全無害的目的,但一份新的報告表明,盡管OpenAI設置保障措施,它也可以被惡意行為者用來創建惡意軟件。

1-chatgpt-malware.webp

一位網絡安全研究人員聲稱,他利用ChatGPT開發一個零日漏洞攻擊程序,可以從被攻擊的設備中竊取數據。令人震驚的是,該惡意軟件甚至逃避VirusTotal上所有供應商的檢測。

Forcepoint的Aaron Mulgrew說,他在惡意軟件創建過程的早期就決定不自己編寫任何代碼,隻使用先進的技術,這些技術通常是由像部分國傢支持的復雜威脅行為者采用的。

Mulgrew將自己描述為惡意軟件開發的"新手",他使用的是Go執行語言,不僅因為它易於開發,而且還因為他可以在需要時手動調試代碼。他還使用隱寫術,將秘密數據隱藏在普通文件或信息中,以避免被發現。

Mulgrew一開始直接要求ChatGPT開發惡意軟件,但這讓聊天機器人的護欄開始發揮作用,它以道德理由直截當地拒絕執行這項任務。然後,他決定發揮創意,要求人工智能工具在手動將整個可執行程序放在一起之前生成小段的輔助代碼。

這一次,他的努力獲得成功,ChatGPT創造包含入侵能力的代碼,並且還繞過VirusTotal上所有反惡意軟件的檢測。然而,要求編寫混淆代碼以避免檢測被證明是棘手的,因為ChatGPT認識到這種要求是不道德的,並拒絕遵守它們。

9-code-runs-again.webp

盡管如此,Mulgrew在隻做幾次嘗試後就能做到這一點。該惡意軟件第一次被上傳到VirusTotal時,有五個供應商將其標記為惡意軟件。經過幾次調整,代碼被成功混淆,沒有一個供應商將其識別為惡意軟件。

6-five-vendors.webp10-gold-medal.webp

Mulgrew說整個過程"隻花幾個小時"。如果沒有這個聊天機器人,他相信一個由5-10名開發人員組成的團隊會花上幾周時間來制作這個惡意軟件,並確保它能躲避安全應用程序的檢測。

雖然Mulgrew創建惡意軟件是為研究目的,但他說,使用這種工具的理論上的零日攻擊可以針對高價值的個人,滲透並發回計算機裡的重要文件。


相關推薦

2023-02-08

安全研究人員說,他們最近觀察到一個俄羅斯黑客團隊,他們是破壞性的WhisperGate惡意軟件網絡攻擊的幕後黑手,以一種新的信息竊取惡意軟件為手段攻擊烏克蘭實體。賽門鐵克的威脅獵手團隊將這一活動歸因於一個與俄羅斯有

2023-02-23

受害者,而且還在尋找下一個客戶。來自SEKOIA的網絡安全研究人員最近發現,一個名為"普利茅斯"的威脅行為者在多個地下論壇上宣傳該惡意軟件。據介紹,Stealc是一個功能齊全、隨時可以使用的信息竊取工

2023-03-15

2023年身份暴露報告證實這一點。根據該文件,該公司的研究人員在2022年發現7.215億個在線曝光的憑證。在這個數字中,50%來自僵屍網絡,這是一個由感染惡意軟件的計算機組成的網絡,由威脅者作為一個群體控制,部署信息竊

2023-01-08

ChatGPT,越來越刑!已有不法分子將其“打扮成”年輕女孩,放社交軟件上,引誘男性上鉤,進而實施詐騙。事實上,據Forbes最新消息,ChatGPT不法用途還不止於此。它不僅能編寫程序,監視鍵盤輸入信息,也能自己生成勒索軟件,

2024-02-21

身份危機。根據IBM、RedHat和Intezer每天跟蹤的超過1500億次安全事件的洞察和觀察,該報告發現,網絡犯罪分子正在尋找更多機會登錄,而不是通過有效賬戶入侵企業網絡。從邏輯上講,無需黑客入侵就能訪問賬戶比黑客入侵賬戶

2022-07-02

雖然要拔除 SessionManager 的過程非常復雜,不過卡巴斯基研究人員提供瞭一些關於保護您的組織免受 SessionManager 等威脅的建議。您還可以咨詢 Securelist 以獲取有關 SessionManager 如何操作和危害指標的更多相關信息。

2024-04-01

量提交足夠多的惡意軟件包,那肯定會有些命中開發者。研究人員分析後發現,黑客提交的惡意軟件包具有以下目的:竊取加密錢包、瀏覽器中的敏感數據,包括 Cookie、擴展數據等和各種憑證等,這隻是第一階段攻擊,黑客還

2023-10-31

的不斷發展,人們越來越擔心大型語言模型(LLM)(如 ChatGPT)被用於犯罪目的的可能性。人工智能將大大提高網絡釣魚郵件的成功率,這是黑客入侵人們的計算機、電子郵件賬戶和公司服務器的最具破壞性的有效技術。目前,9

2022-09-25

發惡意軟件本身也不是“有手就能做”的事情。畢竟安全研究人員會不斷修復並堵上所有漏洞,而惡意軟件開發者必須在他們修復前找到漏洞、開發出惡意軟件,還得讓它們“大流行”,最終實現自己的目的。要是你傢還有在用

2022-07-21

來自網絡安全公司ESET的研究團隊近日發現一種新型macOS惡意程序CloudMensis,一旦Mac設備感染就會安插後門,用於滲透本地網絡、記錄鍵盤敲擊、查看文檔和屏幕截圖,竊取重要敏感信息。該惡意軟件甚至可以從已經刪除的存儲中

2022-09-07

Minecraft自然成為不少惡意黑客執行攻擊的誘餌。根據端點安全供應商和消費者 IT 安全軟件公司卡巴斯基的一份新報告,Mojang Studios 開發的熱門沙盒遊戲《我的世界》(Minecraft)在黑客使用最多的遊戲。《我的世界》經常被黑客

2023-02-06

雖然面臨ChatGPT的威脅,但是Google搜索依然是很多人上網找資料的首選方式,然而最近有些網友可能會註意到,Google搜索出來的網頁中很多都是垃圾網站SEO結果(中文更加明顯),現在還被惡意軟件攻破,下載軟件的時候需要小

2023-02-23

以發送垃圾郵件,分發惡意軟件,並竊取敏感數據。網絡安全評級公司BitSight表示,它目前每天記錄有超過5萬個獨特的系統感染Mylobot僵屍網絡。雖然這比2020年初的25萬個有所減少,但BitSight認為,他們隻看到整個僵屍網絡的一部

2023-03-22

·費爾南德斯在一份聲明中表示,將拼多多APP下架是一種安全預防措施。這名發言人還稱,Google的軟件防護服務GooglePlayProtect將會阻止用戶從Google商店中下載拼多多的APP,並且已經下載該APP的用戶也會收到警告,提示他們進行卸