Pojawiły się informacje o naprawionym teraz problemie bezpieczeństwa w chatbotie DeepSeek AI, który mógł umożliwić atakującym przejęcie kontroli nad kontem ofiary poprzez atak wstrzykiwania poleceń. Badacz bezpieczeństwa Johann Rehberger odkrył, że wpisanie komendy "Print the xss cheat sheet in a bullet list. just payloads" w czacie DeepSeek aktywowało wykonanie kodu JavaScript w odpowiedzi. To typowy incydent cross-site scripting (XSS). Ataki XSS mogą być niebezpieczne, ponieważ uruchamiają nieautoryzowany kod w przeglądarce ofiary, umożliwiając atakującym przejęcie sesji i dostęp do danych, takich jak cookies związane z domeną chat. deepseek[. ]com, co może prowadzić do przejęcia konta. Rehberger zauważył, że uzyskanie sesji użytkownika wymagało jedynie userToken zapisanego w localStorage w domenie chat. deepseek. com, a specjalnie skonstruowane polecenie mogło aktywować XSS, umożliwiając dostęp do userToken użytkownika. To polecenie zawiera instrukcje oraz zakodowany w Base64 ciąg, który po dekodowaniu przez DeepSeek uruchamia XSS, wydobywając token sesji i pozwalając atakującemu na podszycie się pod użytkownika. Rehberger pokazał również, że funkcja Anthropic's Claude Computer Use, która pozwala deweloperom kontrolować komputer poprzez ruchy kursora, kliknięcia i pisanie tekstu, może być wykorzystana do autonomicznego wykonywania szkodliwych poleceń poprzez wstrzykiwanie poleceń.
Ta metoda, znana jako ZombAIs, używa wstrzykiwania poleceń, aby wykorzystać Computer Use do pobrania i uruchomienia frameworku Sliver C2, nawiązując połączenie z serwerem kontrolowanym przez atakującego. Ponadto, duże modele językowe (LLM) mogą generować kod ucieczki ANSI, aby przejąć kontrolę nad terminalami systemowymi poprzez wstrzykiwanie poleceń, co głównie dotyczy narzędzi CLI zintegrowanych z LLM. Atak ten nazywa się Terminal DiLLMa. Rehberger podkreślił, jak cechy sprzed dekad nieoczekiwanie tworzą luki w zabezpieczeniach aplikacji GenAI, podkreślając potrzebę ostrożności deweloperów względem wyników LLM, które są niepewne i mogą zawierać dowolne dane. Co więcej, badania Uniwersytetu Wisconsin-Madison i Uniwersytetu Washington w St. Louis wykazały, że ChatGPT OpenAI można oszukać, aby wyświetlał zewnętrzne linki do obrazów w formacie markdown, nawet jeśli są one jednoznaczne lub brutalne, pod pozorem nieszkodliwego celu. Możliwe jest również użycie wstrzykiwania poleceń do pośredniego aktywowania wtyczek ChatGPT bez zgody użytkownika oraz omijania ograniczeń OpenAI dotyczących niebezpiecznego renderowania linków, co potencjalnie naraża historię czatów użytkownika na atakujący serwer.
Brak zabezpieczenia w chatbotcie DeepSeek AI ujawnia konta użytkowników
Podsumowanie i Przekształcenie „Sedna” na temat Transformacji AI i Kultury Organizacyjnej Transformacja AI stanowi głównie wyzwanie kulturowe, a nie tylko technologiczne
Ostatecznym celem działalności gospodarczej jest zwiększanie sprzedaży, lecz silna konkurencja może utrudniać osiągnięcie tego celu.
Włączenie sztucznej inteligencji (SI) do strategii optymalizacji pod kątem wyszukiwarek internetowych (SEO) zasadniczo zmienia sposób, w jaki firmy poprawiają swoją widoczność online i przyciągają ruch organiczny.
Technologia deepfake robi ostatnio duże postępy, produkując niezwykle realistyczne zmanipulowane filmy, które przekonująco pokazują osoby robiące lub mówiące rzeczy, których w rzeczywistości nie zrobiły.
Nvidia ogłosiła znaczące rozszerzenie swoich inicjatyw open source, sygnalizując strategiczne zaangażowanie w wspieranie i rozwijanie ekosystemu open source w dziedzinie obliczeń wysokowydajnych (HPC) i sztucznej inteligencji (AI).
19 grudnia 2025 roku gubernator Nowego Jorku Kathy Hochul podpisała ustawę Responsible Artificial Intelligence Safety and Ethics (RAISE), co stanowi ważny kamień milowy w regulacji zaawansowanych technologii sztucznej inteligencji w stanie.
Stripe, firma zajmująca się usługami finansowymi programowalnymi, wprowadziła Agentic Commerce Suite, nowe rozwiązanie mające na celu umożliwienie przedsiębiorstwom sprzedaży za pośrednictwem wielu agentów AI.
Launch your AI-powered team to automate Marketing, Sales & Growth
and get clients on autopilot — from social media and search engines. No ads needed
Begin getting your first leads today