没错,5月12号谷歌威胁情报组正式确认了第一个实锤。黑客用AI大模型独立发现了一个"零日漏洞"——就是厂商自己都不知道的那种,存在于一个广泛使用的开源Web管理工具里,可以绕过双因素认证。技术人员还发现那段攻击代码里有大量教学注释和一个根本不存在的"CVE评分",这些都是典型的AI"指纹"。之前Anthropic发布的Mythos模型据说在几乎所有主流系统和浏览器里都挖出了数以千计的漏洞,吓得他们都不敢公开发布,只给极少数机构使用。看来安全圈喊了好几年的"AI自动挖洞"的噩梦,真的来了。
没错,5月12号谷歌威胁情报组正式确认了第一个实锤。黑客用AI大模型独立发现了一个"零日漏洞"——就是厂商自己都不知道的那种,存在于一个广泛使用的开源Web管理工具里,可以绕过双因素认证。技术人员还发现那段攻击代码里有大量教学注释和一个根本不存在的"CVE评分",这些都是典型的AI"指纹"。之前Anthropic发布的Mythos模型据说在几乎所有主流系统和浏览器里都挖出了数以千计的漏洞,吓得他们都不敢公开发布,只给极少数机构使用。看来安全圈喊了好几年的"AI自动挖洞"的噩梦,真的来了。