主流メディアが神話について見落としていること

近年、サイバーセキュリティに関する話題が主流メディアで大きく取り上げられるようになった例がいくつかある。90年代には「超一流ハッカー」として知られるケビン・ミトニック、2000年代にはILOVEYOU、2010年代にはStuxnet、そして2020年代初頭にはLog4Jなどが挙げられる。

ミトスで起きていることも同様の転換点だ。報道機関が正当に取り上げているのは こちら (NAIST) と こちら (NAIST) と こちら (NAIST) と こちら Mythos は既に数千ものゼロデイ脆弱性を発見しており、その 99% はパッチが適用されておらず、中には数十年前のものもあり、これらの脆弱性は主要な OS とブラウザすべてに存在します。これらの記事をまだ読んでいない場合は、ぜひ読んでください。Mythos やその他の LLM モデルがもたらす脅威は誇張ではありません。

今回の記事では、主流メディアが取り上げていないある事実、つまりMythosがApp StoreやPlay Storeで公開されているアプリをリバースエンジニアリングする、ほぼ伝説的な能力について掘り下げていきます。

あまり知られていないストーリー:Mythosがアプリの回復力に意味すること

英国政府出資のAISIによると、Mythosは非公開のバイナリデータから、もっともらしいソースコードを再構築し、バックエンドサーバーへのパスを見つけることができるという。 さらに簡単に そして、従来のモデルよりも主体的に行動できる。

これはゼロデイ脆弱性の発見とは異なるカテゴリーです。アプリをリバースエンジニアリングし、バックエンドシステムへのマップ(およびパス)に変換します。

私たちはこの事態を予見しており、「プレ・ミトス」ブログ記事でそのことを述べていました。 こちら (NAIST) と こちらMythosはこの脅威ベクトルを生み出したわけではありませんが、事実上それを工業化しました。Mythosが難読化されていないバイナリからソースコードを再構築できるのであれば、難読化されていないコードは、十分な能力を持つあらゆるモデルにとって事実上オープンソースとなります。アプリコードを難読化せずに放置することは、ゼロデイ脆弱性が公表された後もLog4Jの脆弱性をパッチせずに放置するようなものです。ロービングモデル/エージェントは既にApp StoreやPlay Storeから数百万ものバイナリをダウンロードし、リバースエンジニアリングを行い、悪用できる経路を見つけ出し、その経路をたどってバックエンドサーバーへと直行しています。

「テーブルステークス」はもはやSASTだけではなく、 OWASPはリバースエンジニアリングを「レジリエンス」と呼ぶ.

Mythosのリバースエンジニアリング機能により、アプリにとって改ざん防止は必須要件となりました。これは、2012年頃からSASTが必須要件となったのと同様です。ランタイム分析はいつでもどこでもボタン一つで自動的に実行できるため、ランタイム分析対策を怠ることは許されません。また、静的解析対策も必須となります。コードを難読化していない限り、少なくともLLMの観点からは、実質的にコードをオープンソース化しているのと同じです。

火には火で対抗する:AIを活用して保護機能を設定する

攻撃を加速させるAIは、防御を加速させることもできる。もはや、顧客と協力して保護設計図を作成するために数週間や数ヶ月を費やす余裕はない。 Digital.ai 保護対象のコードを分析し、推奨するために LLM を使用し、 保護設計図自体を作成する.

魔人は瓶から飛び出した

神話を瓶に戻すことはできないし、歯磨き粉をチューブに戻すこともできない。アントロピック社は、同等の機能を備えたモデルが12~18ヶ月以内に広く普及すると予測している。

朗報(いや、朗報とは言えないまでも、以前よりはましなニュース)は、攻撃対象領域を拡大させているのと同じ力が、防御側にも利用可能になっているということです。設定に数週間かかっていた難読化処理も、今では攻撃者がアプリケーションを解析するために使用しているのと同じ種類のモデルによって設計、推奨、記述できるようになりました。問題は、防御戦略にAIを使用するかどうかではなく、攻撃者よりも先にAIを導入できるかどうかです。

Mythosはゲームのルールを変えたわけではない。ほとんどのチームが自分のペースでプレイできる猶予期間をなくしたのだ。バイナリの難読化、エージェント型リバースエンジニアリングへの対策強化、脅威のスピードに合わせてAIを活用した防御設定など、今すぐ行動を起こすチームこそが、同等のモデルが一般に利用可能になった時にも、防御可能な境界を維持できるだろう。

残りの人たちは、パッチ適用が遅れた時と同じ運命を辿ることになるだろう。 Log4Jの脆弱性, 国家支援型APTを無視, 「ILOVEYOU」が広まった後、AVの導入は遅れた。, そして社会工学の力を無視した ケビン・ミトニックが逮捕された後。

お勧めの関連ガジェット