Sistema de IA Descobre 12 Vulnerabilidades Zero-Day no OpenSSL, Curl Cancela Programa de Recompensas por Bugs Devido a Spam de IA

O sistema automatizado de IA da AISLE para descoberta de vulnerabilidades de cibersegurança encontrou todas as 12 vulnerabilidades de dia zero na recente atualização de segurança do OpenSSL, enquanto o curl cancelou seu programa de recompensa por bugs devido a envios de spam gerados por IA. Esta é a primeira demonstração real de cibersegurança baseada em IA nessa escala contra infraestrutura intensamente auditada.
Detalhes Principais da Fonte
O sistema de IA descobriu vulnerabilidades no OpenSSL, que sustenta a criptografia para pelo menos dois terços do tráfego mundial da internet. O sistema opera sob o pseudônimo "Tamanduá-Bandeira" em programas de recompensa por bugs e visa transformar pesquisas de segurança de elite em um processo industrial repetível.
Resultados anteriores do Outono de 2025 incluíram:
- CVE-2025-9230: Leitura/escrita fora dos limites na operação de desempacotamento KEK do RFC 3211 para criptografia baseada em senha do CMS, potencialmente levando a corrupção de memória ou execução de código. Este bug estava presente desde 2009.
- CVE-2025-9231: Canal lateral de temporização em assinaturas de curva elíptica SM2 em ARM de 64 bits, onde variações no tempo de execução poderiam permitir recuperação de chave privada através de observação remota.
- CVE-2025-9232: Leitura fora dos limites no tratamento de no_proxy do cliente HTTP ao analisar hosts IPv6, desencadeando uma falha controlada.
O sistema gerencia todo o ciclo, incluindo varredura, análise, triagem e construção de exploração. Os mantenedores do OpenSSL são famosamente conservadores sobre a emissão de CVEs, tornando sua aceitação um benchmark externo rigoroso.
Enquanto isso, o curl cancelou seu programa de recompensa por bugs devido a uma enxurrada de envios de spam gerados por IA, mesmo enquanto a AISLE reportou 5 CVEs genuínos para eles. Isso ilustra o impacto duplo da IA: colapsando a qualidade mediana dos envios enquanto eleva o teto para descobrir vulnerabilidades de dia zero reais em infraestrutura crítica.
O projeto de previsão Frontier of the Year 2025 colocou a descoberta de vulnerabilidades impulsionada por IA em infraestrutura crítica na posição #3 geral por impacto esperado, com probabilidade de 0,9 de generalização.
📖 Leia a fonte completa: HN AI Agents
👀 See Also

KnightClaw: Extensão de Segurança Local para Agentes OpenClaw
KnightClaw é uma extensão plug-and-play que intercepta mensagens antes que elas cheguem aos agentes OpenClaw, fornecendo um sistema de detecção híbrido de 8 camadas e redação de saída. Ele roda completamente localmente, sem telemetria, e é licenciado sob MIT.

Endurecimento de Segurança OpenClaw: Proteção Multicamada Contra Riscos de Agentes Autônomos
Um desenvolvedor modificou a base de código do OpenClaw para adicionar uma pilha de segurança multicamadas, incluindo um guarda de regex de negação rígida, um desofuscador recursivo, um perfil do AppArmor e integração de auditoria, para evitar comandos destrutivos e exfiltração de dados por agentes autônomos.

Injeção de Autoridade de Ferramentas em Agentes LLM: Quando a Saída da Ferramenta Sobrepõe a Intenção do Sistema
Um pesquisador demonstra 'Injeção de Autoridade de Ferramenta' em um laboratório local de agentes LLM, mostrando como a saída confiável de ferramentas pode ser elevada ao nível de autoridade de política, alterando silenciosamente o comportamento do agente enquanto a sandbox e o acesso a arquivos permanecem seguros.

Preocupações de Segurança do OpenClaw: Chaves de API e Dados de Conversação em Risco na Hospedagem Própria Padrão
Um relatório da Cisco indica que a segurança do OpenClaw é "opcional, não integrada", com configurações padrão armazenando chaves de API em arquivos .env em instâncias VPS, criando uma exposição potencial para usuários não técnicos que executam em droplets básicos.