Nghiên cứu mới: Dùng AI Claude để chuyển đổi exploit RCE trên thiết bị PLC
Các nhà nghiên cứu tại Vedere Labs đã sử dụng mô hình AI Claude để chuyển đổi thành công một exploit RCE từ dòng PLC này sang dòng PLC khác, làm dấy lên lo ngại về việc AI hỗ trợ hạ thấp rào cản kỹ...
- Giọng nữ Bắc
Nhóm nghiên cứu Vedere Labs thuộc Forescout vừa công bố một thử nghiệm đáng chú ý: sử dụng AI Claude của Anthropic để chuyển đổi một exploit Remote Code Execution (RCE) từ một dòng bộ điều khiển logic lập trình (PLC) của WAGO sang một dòng khác. Kết quả là họ đã thực thi thành công mã shellcode ARM trên phần cứng thực tế.
Table Of Content
Chi tiết về lỗ hổng và thử nghiệm
Exploit này nhắm vào CVE-2021-31886, một lỗ hổng tràn bộ đệm dựa trên ngăn xếp (stack-based buffer overflow) trong cách xử lý lệnh USER của server FTP Nucleus. Lỗ hổng này đạt điểm CVSS 9.8 và cho phép truy cập mà không cần xác thực qua cổng TCP 21.
Trong quá trình thực hiện, các nhà nghiên cứu đã cung cấp cho Claude mã nguồn exploit cũ, binary firmware của thiết bị mục tiêu và quyền truy cập vào các công cụ như Ghidra. Sau khoảng 8 giờ 32 phút làm việc với chi phí API hơn 535 USD, AI đã hỗ trợ điều chỉnh chuỗi lệnh FTP để vượt qua cơ chế xóa bộ đệm của thiết bị, từ đó thực thi payload thành công.
Rủi ro từ AI trong an ninh mạng
Mặc dù thử nghiệm thành công, Forescout lưu ý rằng một chuyên gia con người có thể thực hiện công việc này nhanh hơn và tiết kiệm hơn. Tuy nhiên, rủi ro thực sự nằm ở việc AI giúp giảm đáng kể yêu cầu về kỹ năng chuyên môn và thời gian để phát triển các công cụ tấn công.
Đáng chú ý, trong quá trình làm việc, Claude còn tự phát hiện một lỗ hổng tiềm ẩn khác trong vòng lặp xử lý lệnh FTP mà trước đây chưa từng được ghi nhận.
Khuyến nghị bảo mật
Hiện tại, CERT@VDE cho biết chưa có bản vá cho các bộ điều khiển WAGO bị ảnh hưởng. Các chuyên gia khuyến cáo người dùng:
- Vô hiệu hóa hoặc chặn truy cập FTP trên cổng 21.
- Thiết lập các biện pháp kiểm soát phân đoạn mạng (segmentation controls).
- Giám sát lưu lượng mạng để phát hiện các dấu hiệu bất thường.
Nghiên cứu này là lời cảnh báo mới nhất về việc các tác nhân đe dọa có thể tận dụng AI để phát triển các kịch bản tấn công vào hệ thống điều khiển công nghiệp (ICS), tương tự như cảnh báo gần đây từ NSA, CISA và FBI về các cuộc tấn công vào thiết bị Siemens S7.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.