Главные тренды и открытия Black Hat: от «злых двойников» ИИ до атак нулевого клика
Ежегодно исследователи безопасности и «белые» хакеры съезжаются в Лас-Вегас на конференцию Black Hat, чтобы поделиться открытиями и предупредить о новых угрозах в технологиях, которыми мы пользуемся ежедневно. Мероприятие открывается трехдневным курсом обучения по кибербезопасности: участников ждут симуляции реагирования на утечки данных, буткемп для руководителей корпоративной безопасности и практические занятия по созданию вредоносных расширений для браузеров (исключительно в исследовательских целях). Затем начинаются основные брифинги, где обсуждают неизвестные ранее уязвимости, тактики защиты и результаты свежих исследований.
Команда PCMag будет работать непосредственно из Вегаса, чтобы посетить самые критические, пугающие или просто забавные сессии. Мы будем освещать события недели на специальной странице Black Hat — рекомендуем добавить её в закладки. А пока предлагаем ознакомиться с ключевыми событиями, которые мы ждем больше всего.
Одним из главных трендов Black Hat в этом году стал разворот индустрии кибербезопасности против ИИ. В большинстве описаний брифингов, посвященных нейросетям и LLM, к технологии относятся с осторожностью: докладчики делают акцент на том, как ИИ может быть использован злоумышленниками для эксплуатации уязвимостей.
Отношение к ИИ на конференции менялось годами. Программа брифингов 2023 года разительно отличается от актуальной повестки. «Канарейкой в угольной шахте» стала презентация о создании так называемого «злого цифрового двойника». Я посетил эту дискуссию в 2023 году, а затем и последующий брифинг в 2025-м под названием «Злой цифровой двойник, часть 2: первые 30 месяцев психологического манипулирования людьми с помощью ИИ».
В обеих презентациях эксперты настаивали, что генеративный ИИ очень быстро сотрет грань между реальностью и искусственностью. Спустя годы, в эпоху повсеместного распространения NSFW-генераторов изображений и видео, стало ясно, что они были правы.
Тревожные детали о сторонних приложениях для родительского контроля раскроют Вангелис Стикас, технический директор Kumio, и Фелипе Сольдерини, старший пентестер из Lares. Исследователи утверждают, что 39 внешне разных приложений отправляют данные на один и тот же сервер в Китае.
Масштабы проблемы поражают: обнаружены десятки уязвимостей, которые могут позволить хакерам прослушивать все устройства в сети мониторинга. По словам Стикаса и Сольдерини, злоумышленник может даже активировать трансляцию с камер и микрофонов.
Сегодня камеры повсюду, и многие из них объединены в сети видеонаблюдения. Презумпция анонимности мертва? По мнению одного исследователя, обычный кусок ткани может стать идеальной защитой от систем распознавания лиц.
Билл Свеаринген утверждает, что создал шарф, способный обмануть ИИ. Он напечатал на ткани узор, который вызывает сбои в работе алгоритмов распознавания. В этом году основатель SecKC продемонстрирует работу своего изобретения и представит результаты исследования данной технологии.
Команда безопасности Roblox обсудит защиту конфиденциальности в огромных масштабах. С аудиторией более 111 миллионов активных пользователей в день, почти половина из которых — несовершеннолетние, платформа сталкивается с серьезными вызовами. Предложенное решение, судя по всему, даст пользователям больше контроля над удалением персональных данных. Однако такие меры могут оказаться недостаточными, учитывая постоянные утечки, угрозы безопасности детей и слабые механизмы защиты. Более того, политика Roblox по умолчанию предусматривает бессрочное хранение многих данных даже после удаления аккаунта. Предстоит узнать, запланировал ли Roblox более радикальные изменения.
Проект Zero от Google обнаружил цепочку эксплойтов в Android — атаку нулевого клика (zero-click), которая позволяет скомпрометировать устройство без какого-либо взаимодействия с пользователем. Подобные атаки уже встречались в WhatsApp и TikTok, однако этот эксплойт подсвечивает уязвимости в Android, затрагивающие всех производителей смартфонов. В презентации Project Zero расскажут, как эксплойт был обнаружен на устройствах Pixel и как другие вендоры могут защитить свои устройства.
Лоран Джованнони, ведущий инженер Filigran, представит ScamBuster — программу для «бейтинга» мошенников, призванную тратить их время и ресурсы впустую. Система работает так: ИИ выбирает определенный образ (например, растерянного туриста или пожилого человека) и ведет с мошенником переписку. В ходе 60-дневного тестирования команда обнаружила, что разные типы злоумышленников по-разному реагируют на персонажей. Сценарий системы не фиксирован: алгоритм обучения определяет, какие образы работают лучше против конкретных видов мошенничества, и быстро меняет стратегию.
Для тех, кто хотел бы попробовать себя в хакинге, но последний раз писал код в 2006-м, есть отличное предложение. Гарет Хейз из PortSwigger обучит участников техникам атаки на электронные почтовые ящики, используя только CSS.
Наконец, компания Adaptive Security совместно с BattleBots добавит экшена в дискуссии об ИИ, устроив сражения гуманоидных роботов прямо в выставочном зале. Каждый бот будет представлять определенный аргумент в споре об использовании ИИ, а посетители смогут взять управление на себя, чтобы защитить свою точку зрения в бою.
Программа Black Hat, как всегда, переполнена интригующими демонстрациями и дискуссиями. Следите за нами — мы осветим самые значимые открытия года на нашей странице Black Hat, в рассылке SecurityWatch и в социальных сетях. После завершения конференции мы опубликуем обзор самых запоминающихся сессий. Оставайтесь с нами в одну из самых захватывающих недель в мире кибербезопасности.

Добавить комментарий