Разработчик за 20 минут сломал телевизор 2014 года выпуска, используя ИИ-ассистент Claude Code для поиска и эксплуатации уязвимости CVE-2012-5958 в библиотеке libupnp. Эксперимент показал, как ИИ может ускорить анализ безопасности, но и обострил вопросы приватности пользователей,.
- Эксперт использовал ИИ-ассистент Claude Code для поиска уязвимостей в Smart TV 2014 года, работающем под управлением Linux
- Найдена критическая уязвимость CVE-2012-5958 в библиотеке libupnp, которая присутствовала в большинстве телевизоров того времени
- Эксплуатация заключалась в отправке одного сетевого пакета с переполнением стекового буфера, что привело к краху устройства
- После падения телевизора начат анализ прошивки и рекламных модулей, включая сомнительные практики Vizio, осужденного в 2017 году за скрытое отслеживание пользователей
- Эксперимент демонстрирует, как ИИ может ускорить анализ безопасности, но и обостряет вопросы приватности и ответственности производителей
Разработчик из России за 20 минут обрушил Smart TV 2014 года с помощью ИИ-ассистента Claude Code. Он не использовал сложные инструменты или ручной анализ — достаточно было задать ИИ вопрос о типичных уязвимостях Linux-систем того времени, доступных только из локальной сети.
Claude Code предложил протестировать несколько известных багов, включая Heartbleed, но в итоге нашел CVE-2012-5958 — критическую уязвимость в библиотеке libupnp, которая присутствовала в большинстве телевизоров того времени. Эксплуатация заключалась в отправке одного сетевого пакета с переполнением стекового буфера на 8 байт. Этого оказалось достаточно, чтобы вызвать крах устройства. После падения телевизора разработчик приступил к декомпиляции прошивки.
Его интересовали не только механизмы работы устройства, но и то, какие данные собирают производители через свои рекламные модули.
Например, Vizio в 2017 году был оштрафован Федеральной торговой комиссией США на 2,2 миллиона долларов за тайное отслеживание активности пользователей и продажу этих данных рекламодателям. Эксперимент показал, как ИИ может ускорить анализ безопасности: вместо недель ручного поиска уязвимостей Claude Code выдал потенциальные цели за минуты. Однако это же демонстрирует и новые риски.
Если ИИ способен находить дыры быстрее, то и злоумышленники получат такой же инструмент. Производители же, как и раньше, продолжают игнорировать вопросы приватности, предпочитая монетизацию данных пользователей.