Нейросеть Claude помогла обнаружить уязвимость в системе продажи билетов на крупные фестивали
Искусственный интеллект продолжает доказывать свою полезность в сфере кибербезопасности. Нейросеть Claude от компании Anthropic помогла независимому исследователю выявить критическую уязвимость в крупной американской платформе по продаже билетов Front Gate Tickets. Ошибка позволяла получить полный административный доступ к системе, генерировать бесплатные VIP-билеты и просматривать персональные данные миллионов клиентов.
Как ИИ помог обойти защиту
Front Gate Tickets обслуживает крупнейшие музыкальные фестивали США, включая Lollapalooza, Bonnaroo, Austin City Limits и SXSW. Специалист по информационной безопасности Иан Кэрролл обратил внимание на то, что множество популярных мероприятий используют одну и ту же платформу. В ходе анализа безопасности сайта он обнаружил признаки уязвимости класса SQL-инъекция.
Современные веб-фильтры (WAF) обычно блокируют подобные атаки до того, как они достигнут базы данных, однако в данном случае в защите оказалась слепая зона. Кэрролл обратился за помощью к языковой модели Claude Opus от Anthropic. Нейросеть помогла составить специальный вложенный SQL-запрос, который позволил обойти веб-фильтр. После успешного обхода исследователь смог сбросить пароль администратора и получить статус суперадминистратора платформы.
Последствия и реакция компании
Получив неограниченный доступ, Кэрролл обнаружил ряд критических проблем безопасности:
- Возможность бесплатного выпуска входных билетов на любые мероприятия, включая VIP-пакеты стоимостью в тысячи долларов.
- Потенциальный доступ к миллионам записей пользователей, содержащих имена, адреса электронной почты и физические адреса.
- Отсутствие двухфакторной аутентификации на учетных записях администраторов, что значительно облегчало компрометацию системы.
По словам Кэрролла, он не стал генерировать билеты, а сразу сообщил о проблеме разработчикам. Представители Front Gate Tickets заявили, что уязвимость была устранена в течение 24 часов после получения отчета. В компании утверждают, что не обнаружили следов использования бреши злоумышленниками, а данные пользователей остались в безопасности. Разработчики назвали инцидент примером ответственного исследования, которое помогло усилить защиту платформы.
Тем не менее, Кэрролл выразил сомнение в том, что уязвимость не эксплуатировалась ранее другими лицами, поскольку точка входа была доступна из внешней сети. Представители Anthropic пояснили, что исследователь использовал Claude в рамках специальной программы Cyber Verification Program, которая предоставляет проверенным специалистам доступ к расширенным возможностям ИИ для выполнения задач оборонительного характера.
