La proliferación de modelos de inteligencia artificial de código abierto ha comenzado a transformar las auditorías de seguridad en el desarrollo de software masivo.
Un experimento controlado llevado a cabo por la firma de ciberseguridad DepthFirst, con sede en San Francisco, demostró cómo un sistema automatizado apoyado en inteligencia artificial logró obtener acceso no autorizado a la cámara, el micrófono y la galería de imágenes de un teléfono inteligente a través de vulnerabilidades en el código cliente de TikTok.
Para efectuar la prueba de concepto, los investigadores modificaron una versión del modelo de lenguaje de pesos abiertos GLM, desarrollado por la organización china Z.ai, y lo combinaron con herramientas de análisis de software. A diferencia de las plataformas comerciales propietarias que imponen barreras estrictas para evitar el desarrollo de exploits, los modelos de libre acceso permiten adaptar flujos de trabajo sin restricciones para la identificación sistemática de fallas. El sistema automatizado logró encadenar brechas en librerías de procesamiento multimedia de código abierto utilizadas por la red social para la decodificación de video.
Al tomar control de los procesos de la aplicación dentro del dispositivo de prueba, el código de demostración aprovechó los permisos concedidos previamente a TikTok por el usuario. De este modo, la herramienta logró invocar de forma silenciosa las funciones del sistema operativo para activar los sensores del teléfono y extraer archivos almacenados localmente, sin requerir interacción adicional del usuario. La empresa reportó el hallazgo de manera responsable a través del programa de recompensas de vulnerabilidades de TikTok en la plataforma HackerOne, lo que permitió a la compañía subsanar la falla antes de que fuera utilizada en ataques reales contra sus usuarios.
El caso coincide con las advertencias lanzadas por organismos internacionales de ciberseguridad y mandantes del Pentágono, quienes reportaron que la detección de fallas críticas se ha multiplicado por diez tras la popularización de la inteligencia artificial como herramienta para identificar vulnerabilidades no documentadas o de tipo cero días. Analistas de la industria señalan que la rápida disponibilidad de modelos avanzados de acceso público acorta los márgenes de respuesta para las empresas tecnológicas, obligándolas a acelerar las evaluaciones de sus dependencias de software e incorporar monitoreos continuos en los entornos finales.
Fuente: Web. Editado por CDOL






































