Aimableune plate-forme génératrice de l’intelligence artificielle (IA) qui permet de créer des applications Web complètes à l’aide d’invites basées sur le texte, s’est avérée la plus sensible aux attaques de jailbreak, permettant aux cybercrooks novices et en herbe de mettre en place des pages de récolte d’identification.

“En tant qu’outil spécialement conçu pour créer et déploier des applications Web, ses capacités s’alignent parfaitement avec la liste de souhaits de chaque escroc”, “Nati Tal de Guardio Labs dit Dans un rapport partagé avec le Hacker News. “Des pages d’escroquerie parfaites aux pixels à l’hébergement en direct, aux techniques d’évasion et même aux tableaux de bord d’administration pour suivre les données volées – Lovable n’a pas simplement participé, il a joué. Pas de garde-corps, pas d’hésitation.”

La technique a été nommée Vibescamment – Un jeu sur le terme codage d’ambiance, qui fait référence à une technique de programmation dépendante de l’IA pour produire des logiciels en décrivant l’instruction du problème en quelques phrases comme une invite à un modèle de langage grand (LLM) réglé pour le codage.

L’abus des chatbots LLMS et IA à des fins malveillantes n’est pas un phénomène nouveau. Ces dernières semaines, la recherche a montré comment les acteurs de la menace abusent des outils populaires comme Openai Chatgpt et Google Gemini pour aider au développement de logiciels malveillants, à la recherche et à la création de contenu.

Cybersécurité

De plus, les LLM comme Deepseek ont ​​également été trouvés susceptibles attaques rapides et Techniques de jailbreaking Comme Bad Likert Judge, Crescendo et Deceptive Delight qui permettent aux modèles de contourner la sécurité et les garde-corps et génèrent d’autres contenus interdits. Cela comprend création Les e-mails de phishing, les échantillons de keylogger et les ransomwares, bien qu’avec des incitations et un débogage supplémentaires.

Dans un rapport publié le mois dernier, Symantec appartenant à Broadcom révélé Comment Openai Opérateurun agent d’IA qui peut effectuer des actions sur le Web au nom de l’utilisateur, pourrait être armé pour automatiser l’ensemble du processus de recherche d’adresses e-mail de personnes spécifiques, de création de scripts PowerShell qui peuvent recueillir des informations système, de les cacher dans Google Drive et de rédiger et d’envoyer des e-mails de phishing aux personnes et de les inciter à exécuter le script.

Adorable ai vibescamment

La popularité croissante des outils d’IA signifie également qu’ils pourraient réduire considérablement les obstacles à l’entrée pour les attaquants, leur permettant d’exploiter leurs capacités de codage pour fabriquer des logiciels malveillants fonctionnels avec une expertise technique peu ou pas

Une affaire dans l’exemple est une nouvelle approche de jailbreaking surnommée Monde immersif Cela permet de créer un voleur d’informations capable de récolter des informations d’identification et d’autres données sensibles stockées dans un navigateur Google Chrome. La technique “utilise ingénierie narrative Pour contourner les contrôles de sécurité LLM “en créant un monde fictif détaillé et en attribuant des rôles avec des règles spécifiques afin de contourner les opérations restreintes.

La dernière analyse de Guardio Labs va plus loin, découvrant que des plates-formes comme Claude adorable et anthropique, dans une moindre mesure, pourraient être armées pour générer des campagnes d’arnaque complètes, avec des modèles de messagerie texte SMS, une livraison SMS basée sur Twilio des faux liens, un obfusccation de contenu, une évasion de défense et une intégration télégramme.

Adorable ai vibescamment

La vibescamming commence par une invite directe demandant à l’outil d’IA d’automatiser chaque étape du cycle d’attaque, d’évaluer sa réponse initiale, puis d’adopter une approche multiprouver pour diriger doucement le modèle LLM pour générer la réponse malveillante prévue. Appelé «Level Up», cette phase consiste à améliorer la page de phishing, à affiner les méthodes de livraison et à augmenter la légitimité de l’arnaque.

Lovable, Per Guardio, s’est avéré non seulement produire une page de connexion à l’aspect convaincant imitant la vraie page de connexion Microsoft, mais également déploier automatiquement la page sur une URL hébergée sur son propre sous-domaine (“c’est-à-dire, * .lovable.app”) et redirection à ses fonctions[.]com après un vol d’identification.

En plus de cela, Claude et Lovable semblent se conformer aux invites à la recherche d’aide pour éviter que les pages d’escroquerie ne soient signalées par des solutions de sécurité, ainsi que d’exfiltrer les informations d’identification volées à des services externes comme Firebase, Requestbin et Jsonbin, ou Private Telegram Channel.

Cybersécurité

“Ce qui est plus alarmant, ce n’est pas seulement la similitude graphique, mais aussi l’expérience utilisateur”, a déclaré Tal. “Cela imite si bien la vraie chose qu’elle est sans doute plus fluide que le flux de connexion Microsoft.

“Non seulement il a généré le Scampage avec un stockage complet des informations d’identification, mais il nous a également offert un tableau de bord d’administration entièrement fonctionnel pour examiner toutes les données capturées – des informations d’identification, des adresses IP, des horodatages et des mots de passe complets en texte clair.”

En conjonction avec les résultats, Guardio a également publié la première version de ce qu’on appelle la référence ViBescamming pour placer les modèles d’IA génératifs à travers l’essor et tester leur résilience contre les abus potentiels dans les flux de travail de phishing. Alors que Chagpt a marqué un 8 sur 10, Claude a obtenu un score de 4,3, et un score adorable 1,8, indiquant une exploitabilité élevée.

“Chatgpt, bien que sans doute le modèle à usage général le plus avancé, s’est également avéré être le plus prudent”, a déclaré Tal. “Claude, en revanche, a commencé avec un recul solide mais s’est avéré facilement persuadable. Une fois invité par un cadrage« éthique »ou« recherche de sécurité », il a offert des conseils étonnamment robustes.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57