多年來,我們看到一些網路安全事件進入了主流媒體的視野:90 年代的 Kevin Mitnick 被稱為“超級駭客”,2000 年代的 ILOVEYOU,2010 年代的 Stuxnet,以及 2020 年代初的 Log4J。
Mythos 目前的情況也類似,正處於一個轉折點。媒體對此的報道也合情合理。 此處 以及 此處 以及 此處 以及 此處 Mythos 已經發現了數千個零日漏洞,其中 99% 尚未修復,有些漏洞甚至存在了幾十年,而且這些漏洞存在於所有主流作業系統和瀏覽器中。如果你還沒讀過這些文章,你應該讀一讀:Mythos 和其他 LLM 模型構成的威脅並非誇大其詞。
在這篇文章中,我們將深入探討主流媒體沒有報導的內容:Mythos 近乎神話般的能力,即對 App Store 和 Play Store 中公開提供的應用程式進行逆向工程。
鮮為人知的故事:Mythos 對應用程式彈性意味著什麼
據英國政府資助的AISI稱,Mythos可以獲得一個閉源的精簡版二進位文件,重建出看似合理的源代碼,然後找到通往後端伺服器的路徑。 甚至 更多 容易 而且比之前的模型更具主動性。
這與零日漏洞發現不同。它反向操作你的應用程序,將其轉換為指向後端系統的地圖(和路徑)。
我們早就預料到這種情況,並在「神話前傳」部落格文章中提到過。 此處 以及 此處Mythos 並非此威脅載體的始作俑者,但它卻有效地將其工業化。如果 Mythos 能夠從剝離程式碼的二進位檔案中重構原始程式碼,那麼任何足夠強大的模型實際上都能取得未混淆的程式碼。讓應用程式程式碼保持未混淆狀態,就好比零時差漏洞被揭露後仍未修復 Log4J 漏洞。漫遊模型/代理程式已經從應用程式商店下載數百萬個二進位文件,對其進行逆向工程,尋找可利用的路徑,然後輕鬆地沿著這些路徑直達你的後端伺服器。
「基本要求」現在不僅僅是SAST,它還包括 OWASP 將「韌性」稱為逆向工程.
Mythos 的逆向工程能力使得防篡改成為應用程式的必備功能,就像 SAST 自 2012 年左右成為必備功能一樣。運行時分析可以隨時隨地自動完成,只需點擊一下按鈕即可,因此您絕不能忽視運行時分析的防護。這也使得抵禦靜態分析本身變得至關重要。如果您不會對程式碼進行混淆,那麼從 LLM 的角度來看,您實際上就等於開源了您的程式碼。
以牙還牙:利用人工智慧配置防護措施
同樣的人工智慧既能加速攻擊,也能加速防禦。我們再也沒有時間花幾週甚至幾個月的時間與客戶一起制定防護方案了。 Digital.ai 使用LLM分析我們正在保護的程式碼並提出建議 自行編寫保護藍圖。.
瓶子裡的精靈已經出來了。
神話無法重現,就像牙膏無法倒回管子裡一樣。 Anthropic公司預計,具備類似功能的機型將在12至18個月內更廣泛的應用。
好消息(或許不算好消息,但至少沒那麼糟)是,那些加速攻擊面擴張的力量,防禦者也能利用。過去需要數週才能配置的混淆技術,現在可以利用威脅行為者用來攻擊應用程式的同類模型進行設計、推薦和編寫。問題不在於是否要在防護策略中使用人工智慧,而是你是否能在攻擊者之前搶得先機。
Mythos並沒有改變遊戲規則,它只是取消了大多數團隊可以按自身節奏行事的緩衝期。現在就採取行動的團隊——例如混淆二進位、加強對代理式逆向工程的防禦、以及利用人工智慧以與威脅速度相匹配的速度配置防護措施——才是當同類模型普遍可用時,仍然能夠擁有可靠防禦邊界的團隊。
其餘的人將面臨與那些因未能及時修補漏洞而遭受的同樣命運。 Log4J漏洞, 被忽視的國家支持的高級威脅技術, 在《我愛你》傳播之後,他們遲遲沒有採用AV技術。以及 並忽視了社會工程的力量。 在凱文·米特尼克被捕之後。