Aktuelles, Branche - geschrieben von dp am Mittwoch, Juli 26, 2023 20:34 - noch keine Kommentare
Code-Empfehlungen: Gefahr durch ChatGPT
Voyager18-Forschungsteam von Vulcan Cyber hat neue, auf ChatGPT basierende Angriffstechnik entdeckt
[datensicherheit.de, 26.07.2023] „Das ,Voyager18‘-Forschungsteam von Vulcan Cyber hat eine neue Angriffstechnik entdeckt, die auf ,ChatGPT’ basiert“, berichtet Melissa Bischoping, „Director Endpoint Security Research“ bei Tanium, in ihrer aktuellen Stellungnahme und warnt: Diese ermögliche es Angreifern, mit geringem Aufwand Zugriff auf Entwicklerumgebungen zu erlangen.
Foto: Tanium
Melissa Bischoping: ChatGPT und andere generative KI-Plattformen neigen dazu, Fragen mit künstlich kreierten Quellen, Links, Blogs und Statistiken zu beantworten
Voyager18 hat neue Angriffstechnik via ChatGPT AI-Paket-Halluzination genannt
„Voyager18“ hat demnach diese neue Technik „AI-Paket-Halluzination“ genannt. Diese beruht laut Bischoping auf der Tatsache, „dass ,ChatGPT’ und andere generative KI-Plattformen dazu neigen, Fragen mit künstlich kreierten Quellen, Links, Blogs und Statistiken zu beantworten“.
Es würden auch fragwürdige Korrekturen für „Common Vulnerabilities and Exposures“ (CVEs) generiert und Links zu Code-Bibliotheken angeboten, die nicht existierten. Bischoping erläutert: „Wenn ein Angreifer eine Empfehlung für ein unveröffentlichtes Paket findet, kann er sein eigenes Paket an dessen Stelle veröffentlichen.“ Anschließend könne er Supply-Chain-Angriffe ausführen, indem er bösartige Bibliotheken in bekannten Repositories bereitstellt.
Empfehlungen auch von ChatGPT bergen einige Gefahren
Unternehmen sollten deshalb niemals Codes herunterladen und ausführen, „den sie nicht gründlich überprüft oder getestet haben“, rät Bischoping. Gerade der Download aus einer nicht überprüften Quelle – wie Open-Source-Github-Repos oder jetzt Empfehlungen von „ChatGPT“ – berge einige Gefahren. „Jeder Code, der ausgeführt werden soll, muss auf Sicherheit geprüft werden.“ Außerdem empfehle es sich, private Kopien anzulegen.
Bischoping unterstreicht: „Importieren Sie Codes nicht direkt aus öffentlichen Repositories, wie sie in dem Beispielangriff von ,Voyager18‘ verwendet wurden.“ In diesem Fall hätten die Angreifer „ChatGPT“ als Übermittlungsmechanismus verwendet. Es sei jedoch nicht neu, dass die Lieferkette durch die Verwendung gemeinsam genutzter oder von Drittanbietern importierter Bibliotheken kompromittiert werde. „Diese Strategie wird auch weiterhin verwendet werden, und die beste Verteidigung besteht darin, sichere Kodierungspraktiken anzuwenden.“ Außerdem sollte insbesondere von Dritten entwickelter Code, der für die Verwendung in Produktionsumgebungen vorgesehen ist, gründlich getestet und überprüft werden. Abschließend legt Bischoping nahe: „Vertrauen Sie nicht blind jeder Bibliothek oder jedem Paket, das Sie im Internet (oder in einem Chat mit einer KI) finden!“
Aktuelles, Experten - Nov 20, 2024 21:07 - noch keine Kommentare
CRA endgültig in Kraft getreten: Digitale Produkte in der EU kommen auf den Prüfstand
weitere Beiträge in Experten
- Datenleck bei Öko-Stromanbieter: 50.000 Datensätze deutscher Tibber-Kunden im Darknet
- HmbBfDI unternahm branchenweite Schwerpunktprüfung im Forderungsmanagement
- Repräsentative Studie von Civey und QBE: Über 24 Prozent deutscher Unternehmen kürzlich von Cyber-Attacke betroffen
- Datenschutz-Sandbox: Forschungsprojekt soll sicherer Technologieentwicklung Raum geben
- it’s.BB e.V. lädt ein: Web-Seminar zu Risiken und Nebenwirkungen der Cyber Sicherheit im Unternehmen
Aktuelles, Branche, Studien - Nov 20, 2024 20:59 - noch keine Kommentare
Laut 2025 Identity Fraud Report alle fünf Minuten ein Deepfake-Angriff
weitere Beiträge in Branche
- Unternehmen sollten NIS-2 ernst nehmen und schnell konforme Lösungen etablieren
- Betrug im Digital-Zeitalter: Moderne IT definiert -Bedrohungen und -Schutzmaßnahmen neu
- TOPqw Webportal: G DATA deckte fünf Sicherheitslücken auf
- Proofpoint gibt Tipps gegen Online-Betrug – Hochsaison der Online-Einkäufe startet
- NIS-2-Richtlinie: G DATA sieht Fehleinschätzung bei Mehrheit der Angestellten in Deutschland
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren