安全研究员演示利用GPT系列模型自动发现并利用WordPress漏洞的全过程。

研究人员使用的攻击工具链包括GPT-4驱动的漏洞发现模块、自动化Payload生成器,以及可绕过主流WAF的混淆引擎。
研究人员仅需向AI提供目标网站基本信息,AI即自动完成漏洞扫描、攻击Payload生成和服务器控制。
整个攻击过程仅需25美元成本和数小时时间,相比传统人工渗透测试成本大幅降低。
这项研究表明,AI已显著降低网络攻击门槛,即使不具备深厚安全知识的攻击者也能发起高级威胁。

整个渗透测试过程显示,AI不仅能识别已知漏洞,还能推断出未公开的零日漏洞利用路径,将传统渗透测试效率提升数十倍。
安全社区对这一趋势表达了对网络威胁快速扩散的深度担忧,呼吁加强AI安全治理。
这一研究揭示了AI技术普及带来的新型安全挑战。随着AI工具的门槛不断降低,传统安全防护体系面临前所未有的压力。安全行业需要重新审视防御策略,将AI能力纳入防护体系,同时加强对AI滥用行为的监管。
安全公司Patchstack已发布针对此攻击模式的检测规则,呼吁WordPress站点管理员尽快更新安全插件并启用WAF防护。

OpenClaw—AI研究