Нейросеть Claude помогла обнаружить уязвимость в системе продажи билетов на крупные фестивали

Нейросеть Claude помогла обнаружить уязвимость в системе продажи билетов на крупные фестивали

Искусственный интеллект продолжает доказывать свою полезность в сфере кибербезопасности. Нейросеть Claude от компании Anthropic помогла независимому исследователю выявить критическую уязвимость в крупной американской платформе по продаже билетов Front Gate Tickets. Ошибка позволяла получить полный административный доступ к системе, генерировать бесплатные VIP-билеты и просматривать персональные данные миллионов клиентов.

Как ИИ помог обойти защиту

Front Gate Tickets обслуживает крупнейшие музыкальные фестивали США, включая Lollapalooza, Bonnaroo, Austin City Limits и SXSW. Специалист по информационной безопасности Иан Кэрролл обратил внимание на то, что множество популярных мероприятий используют одну и ту же платформу. В ходе анализа безопасности сайта он обнаружил признаки уязвимости класса SQL-инъекция.

Современные веб-фильтры (WAF) обычно блокируют подобные атаки до того, как они достигнут базы данных, однако в данном случае в защите оказалась слепая зона. Кэрролл обратился за помощью к языковой модели Claude Opus от Anthropic. Нейросеть помогла составить специальный вложенный SQL-запрос, который позволил обойти веб-фильтр. После успешного обхода исследователь смог сбросить пароль администратора и получить статус суперадминистратора платформы.

Последствия и реакция компании

Получив неограниченный доступ, Кэрролл обнаружил ряд критических проблем безопасности:

  • Возможность бесплатного выпуска входных билетов на любые мероприятия, включая VIP-пакеты стоимостью в тысячи долларов.
  • Потенциальный доступ к миллионам записей пользователей, содержащих имена, адреса электронной почты и физические адреса.
  • Отсутствие двухфакторной аутентификации на учетных записях администраторов, что значительно облегчало компрометацию системы.

По словам Кэрролла, он не стал генерировать билеты, а сразу сообщил о проблеме разработчикам. Представители Front Gate Tickets заявили, что уязвимость была устранена в течение 24 часов после получения отчета. В компании утверждают, что не обнаружили следов использования бреши злоумышленниками, а данные пользователей остались в безопасности. Разработчики назвали инцидент примером ответственного исследования, которое помогло усилить защиту платформы.

Тем не менее, Кэрролл выразил сомнение в том, что уязвимость не эксплуатировалась ранее другими лицами, поскольку точка входа была доступна из внешней сети. Представители Anthropic пояснили, что исследователь использовал Claude в рамках специальной программы Cyber Verification Program, которая предоставляет проверенным специалистам доступ к расширенным возможностям ИИ для выполнения задач оборонительного характера.