นักวิจัยด้านความปลอดภัยที่ Searchlight Cyber ได้แสดงให้เห็นว่าโมเดลการเข้ารหัส GPT-5.6 ของ OpenAI สามารถเปิดเผยช่องโหว่ร้ายแรงในการเรียกใช้โค้ดจากระยะไกลใน WordPress ได้ในราคาประมาณ 25 เหรียญสหรัฐฯ ในราคา API ซึ่งเป็นการค้นพบที่ตกผลึกความกังวลที่เพิ่มขึ้นเกี่ยวกับวิธีที่เครื่องมือ AI ระดับแนวหน้าสามารถใช้เป็นอาวุธเพื่อค้นหาข้อบกพร่องที่สามารถใช้ประโยชน์ได้ในราคาเพียงเศษเสี้ยวของมูลค่าตลาดมืด
การวิจัยที่เผยแพร่บนเว็บไซต์ของ Searchlight Cyber แสดงให้เห็นว่านักวิจัยเพียงคนเดียวที่ติดตั้ง GPT-5.6 Sol Ultra และโค้ดเบส WordPress ที่มีช่องโหว่โดยจงใจ สามารถระบุเครือข่ายที่เป็นผู้นำตั้งแต่การเข้าถึงการตรวจสอบสิทธิ์ล่วงหน้าไปจนถึงการเรียกใช้โค้ดจากระยะไกล ผลลัพธ์กลายเป็นศูนย์กลางของการถกเถียงกันเรื่องศักยภาพด้านความปลอดภัยที่น่ารังเกียจของโมเดลภาษาขนาดใหญ่ ซึ่งมีการติดตามหัวข้อใน การพัฒนา AI ล่าสุด
การค้นพบมูลค่า 25 ดอลลาร์ในตลาด 500,000 ดอลลาร์
พาดหัวของการวิจัยคือเศรษฐศาสตร์สิ้นเชิง นายหน้าหาประโยชน์ซึ่งเป็นตัวกลางที่ซื้อช่องโหว่และขายต่อให้กับรัฐบาลและผู้ซื้อเอกชนจะจ่ายเงินสูงถึง 500,000 ดอลลาร์สำหรับข้อบกพร่องการเรียกใช้โค้ดจากระยะไกลของ WordPress ที่เชื่อถือได้ ตาม Searchlight Cyber WordPress ขับเคลื่อนประมาณ 40 เปอร์เซ็นต์ของเว็บไซต์ทั้งหมด ทำให้ข้อผิดพลาด RCE หลักมีคุณค่าอย่างยิ่ง
เมื่อเทียบกับเกณฑ์มาตรฐานนั้น นักวิจัยใช้เงินประมาณ 25 ดอลลาร์ไปกับการเรียก API GPT-5.6 เพื่อค้นหาข้อบกพร่องที่กำลังถูกจับกุม งานนี้ไม่จำเป็นต้องใช้ทีมงานขนาดใหญ่ โครงสร้างพื้นฐานแบบคลุมเครือเฉพาะทาง หรือการตรวจสอบด้วยตนเองหลายสัปดาห์ แต่อาศัยการกำกับโมเดลการเขียนโค้ดที่มีความสามารถเพื่อให้เหตุผลเกี่ยวกับซอร์สโค้ดของ WordPress จากหลักการแรกๆ
นักวิจัยได้เปิดตัวเครื่องมือตรวจสอบฟรี wp2Shell.com เพื่อให้ผู้ดูแลระบบสามารถระบุได้ว่าอินสแตนซ์ WordPress ของตนได้รับผลกระทบหรือไม่ พวกเขากล่าวว่าพวกเขาระงับรายละเอียดการตีพิมพ์ฉบับเต็มเพื่อให้กองหลังมีเวลาตอบสนอง
นางแบบพบตำหนิได้อย่างไร
หัวใจของการค้นพบนี้คือระบบ hook ของ WordPress ซึ่งเป็นกลไกที่ทำให้แพลตฟอร์มมีระบบนิเวศปลั๊กอินขนาดมหึมา Hooks ที่มีชื่ออย่างเช่น `wp_enqueue_scripts` หรือ `publish_post` อนุญาตให้ปลั๊กอินแนบพฤติกรรมที่กำหนดเองไปเกือบทุกขั้นตอนของวงจรการใช้งาน WordPress พวกมันแบ่งออกเป็นการกระทำซึ่งทำให้เกิดผลข้างเคียง และตัวกรองซึ่งแก้ไขข้อมูลในขณะที่มันผ่านไป
ความยืดหยุ่นนั้นยังเป็นพื้นผิวการโจมตีที่แผ่กว้างอีกด้วย งานที่นักวิจัยตั้งไว้คือการค้นหาลูกโซ่ที่อนุญาตให้มีการเรียกใช้โค้ดจากระยะไกลจากจุดเริ่มต้นที่ไม่ได้รับการรับรองความถูกต้อง โดยความสำเร็จถูกกำหนดให้เป็นความสามารถในการอ่านไฟล์ที่ได้รับการป้องกันจากระบบไฟล์ของเซิร์ฟเวอร์
GPT-5.6 Sol Ultra ซึ่งเป็นโมเดลการเข้ารหัสที่เน้นการใช้เหตุผลของ OpenAI ทำงานผ่านการวิเคราะห์โดยตรวจสอบว่าข้อมูลไหลผ่าน hooks ของ WordPress และเข้าสู่การดำเนินการที่อาจเป็นอันตรายได้อย่างไร จุดแข็งของแบบจำลองไม่ได้อยู่ที่การค้นหารูปแบบแบบสุ่มสี่สุ่มห้า แต่ในการให้เหตุผลเกี่ยวกับการโต้ตอบระหว่างส่วนประกอบต่างๆ ซึ่งเป็นความสามารถที่ได้รับการปรับปรุงอย่างเห็นได้ชัดด้วยการเปิดตัวโมเดลที่เน้นการใช้เหตุผลล่าสุด
นักวิจัยวางกรอบการฝึกรอบพื้นที่เก็บข้อมูลที่มีสำเนา WordPress ที่มีช่องโหว่ การตั้งค่าที่คล้ายกับความท้าทายในการจับภาพ ซึ่งความสำเร็จหมายถึงการแยกไฟล์แฟล็ก แต่พวกเขาย้ำว่าระดับช่องโหว่นั้นเป็นของจริง และส่งผลกระทบต่อการใช้งานจริงที่ใช้ MySQL ซึ่งเป็นฐานข้อมูลที่อยู่เบื้องหลังไซต์ WordPress ที่ใช้งานอยู่ส่วนใหญ่
ภาวะที่กลืนไม่เข้าคายไม่ออกแบบสองทาง
การค้นพบครั้งนี้เกิดขึ้นเมื่อบริษัท AI เผชิญกับการตรวจสอบอย่างละเอียดถี่ถ้วนว่าโมเดลของพวกเขาสามารถนำไปใช้ในทางที่ผิดได้อย่างไร โมเดล Frontier ได้รับการประเมินมากขึ้นเกี่ยวกับความสามารถในการช่วยเหลือการโจมตีทางไซเบอร์ และผลลัพธ์ที่ได้ก็รู้สึกอึดอัดมากขึ้นเมื่อความสามารถเพิ่มขึ้น แบบจำลองที่สามารถลดต้นทุนในการค้นหาแมลงร้ายแรงตั้งแต่ราคาหลายแสนดอลลาร์ไปจนถึงราคากาแฟไม่กี่ชนิด จะปรับเปลี่ยนภูมิทัศน์ของภัยคุกคามอย่างเป็นรูปธรรม
ผู้ปกป้องโต้แย้งว่าความสามารถเดียวกันนี้ช่วยเร่งการทำงานของการป้องกัน ช่วยให้ทีมรักษาความปลอดภัยค้นหาและแก้ไขข้อบกพร่องก่อนที่ผู้โจมตีจะทำ Searchlight Cyber เองก็ครอบครองทั้งสองด้านของบรรทัดนั้น โดยนำเสนอการจัดการพื้นผิวการโจมตีและเครื่องมือตรวจสอบเว็บมืดในขณะที่เผยแพร่งานวิจัยเชิงรุก ตัวตรวจสอบ wp2Shell รวบรวมกรณีการป้องกัน: เปลี่ยนการค้นพบเป็นสิ่งที่ผู้ดูแลระบบสามารถดำเนินการได้ทันที
แต่ความไม่สมดุลนั้นยากที่จะมองข้าม ขณะนี้นักวิจัยเพียงคนเดียวที่มีคีย์ API สามารถเข้าถึงอำนาจการตรวจสอบซึ่งครั้งหนึ่งเคยต้องการทีมที่ได้รับทุนสนับสนุนเพียงพอ เมื่อค่าใช้จ่ายในการค้นหาช่องโหว่ลดลง ภาระจะเปลี่ยนไปตามความเร็วและขนาดที่สามารถแพทช์ได้
ความหมายสำหรับ WordPress และอื่นๆ
สำหรับระบบนิเวศของ WordPress การวิจัยเป็นการเตือนใจว่าสถาปัตยกรรม hook ของแพลตฟอร์มซึ่งเป็นรากฐานของเศรษฐกิจปลั๊กอินก็เป็นจุดอ่อนที่เป็นผลสืบเนื่องมากที่สุดเช่นกัน ผู้ดำเนินการไซต์ได้รับการสนับสนุนให้เรียกใช้ตัวตรวจสอบ wp2Shell อัปเดตปลั๊กอินและคอร์อยู่เสมอ และจำกัดสิ่งที่ผู้ใช้ที่ไม่ได้รับการรับรองความถูกต้องสามารถเข้าถึงได้
ในวงกว้างมากขึ้น การทดลองเป็นจุดข้อมูลในการถกเถียงที่ดำเนินไปอย่างรวดเร็วว่าเส้นแบ่งระหว่างการวิจัยด้านความปลอดภัยแบบเปิดกับการเพิ่มขีดความสามารถของ AI ที่น่ารังเกียจนั้นอยู่ที่ไหน เมื่อโมเดลการเขียนโค้ดมีความสามารถมากขึ้น การสาธิตแบบนี้ก็มีแนวโน้มที่จะกลายเป็นเรื่องปกติมากขึ้นไม่น้อย
ก้าวนำหน้า AI
จุดตัดของ AI และความปลอดภัยทางไซเบอร์กำลังดำเนินไปอย่างรวดเร็วเกินกว่าที่ทีมใดจะติดตามได้ หากต้องการรายงานการวิจัย AI ที่น่ารังเกียจ เครื่องมือป้องกัน และการอภิปรายนโยบายที่ตามมา โปรดติดตาม ความครอบคลุมของอุตสาหกรรม AI ที่ AI Buzz Wire
อ่านข่าว AI เพิ่มเติม →


