AI-val a Google ellen: Félmillió dolláros tanulság az API biztonságról

AI Against Google: A $500,000 Lesson in Corporate API Security

Egy „brutecat” néven ismert biztonsági kutató bemutatta, hogyan volt képes egy mesterséges intelligencia által vezérelt „fuzzing” folyamattal kevesebb mint 90 nap alatt több mint 500 000 dollárnyi hibadíjat összegyűjteni a Google infrastruktúrájában talált sebezhetőségekért. A kutatás nem csupán egyedi hibákat, hanem rendszerszintű hozzáférés-kezelési hiányosságokat tárt fel közel 1500 belső Google API-ban. Az eset rávilágít arra, hogy a legfejlettebb technológiai óriások védelmi rendszerei sem sebezhetetlenek a modern, AI-alapú támadási módszerekkel szemben.

A támadás anatómiája: Kulcsszerzéstől a rejtett végpontokig

A sikeres támadássorozat alapja egy rendkívül alapos előkészítő fázis volt. A kutató, Michael Daltonnal együttműködve, nagyléptékű hitelesítőadat-gyűjtésbe kezdett, mivel számos belső Google API érvényes API kulcsot igényel a hozzáféréshez. Ennek érdekében több mint 60 000 Android APK fájlt elemeztek, iOS binárisokat dekódoltak, és egy egyedi Chrome-bővítményt fejlesztettek, amely több mint 2800 Google domainen figyelte és fogta el a hálózati forgalmat. Ezzel a módszerrel végül körülbelül 3600 API kulcsot gyűjtöttek össze.

AI Biztonság kérdésed van? Itt elérsz minket:

A következő lépés a kulcsok szűrése volt. Egy Google Cloud Marketplace végpont segítségével azonosították, hogy egy adott projektszám melyik domainhez tartozik, így kiszűrték a nem Google-höz tartozó kulcsokat. A kutatók itt nem álltak meg: olyan technikákat alkalmaztak, mint a `GOOGLE_INTERNAL` láthatósági címkékkel való visszaélés, amellyel rejtett API végpontokat fedeztek fel. Sikerült visszafejteniük a Google saját, belső használatú First Party Authentication (FPA v2) rendszerét is, miután annak forrástérképei (sourcemaps) egy rövid időre kiszivárogtak.

A támadási felület feltérképezéséhez egy egyedi API Explorert építettek, amely képes volt bármilyen API leíró dokumentumot kliensoldalon feldolgozni és hitelesített kéréseket végrehajtani. Ez a szisztematikus és mélyreható előkészület teremtette meg az alapot a támadás automatizált, AI-vezérelt fázisához.

Claude AI, az automatizált pentester

A kutatás leginnovatívabb eleme a Claude AI integrálása volt egy automatizált pentester motor szerepébe. A mesterséges intelligencia nem önmagában, hanem egyedi eszközökkel felvértezve működött. A kutató három fő funkciót adott a modellnek:

  • probe_api: API végpontok vizsgálata.
  • report_vulnerability: Sebezhetőségek jelentése.
  • confirm_testing_complete: A tesztelés befejezésének megerősítése.

A rendszert egy hónapon keresztül, iteratív prompt engineering segítségével finomították, amíg el nem érték a kívánt hatékonyságot. Az eredmény megdöbbentő volt: az AI által jelentett sebezhetőségek pontossága meghaladta az 50%-ot. Ez a hatékonyság tette lehetővé a hibák gyors, nagyléptékű azonosítását.

A legsúlyosabb felfedezések egyike a `gfibervoice-pa.googleapis.com` API-t érintette, amely a Google Voice és a Google Fiber szolgáltatások kezeléséért felelős. Itt a hozzáférés-szabályozás teljes hiányát fedezték fel. Egyetlen, hitelesítés nélküli `curl` paranccsal, csupán az áldozat Gaia ID-jának ismeretében, egy támadó hozzáférhetett a teljes személyes adatkörhöz (PII), beleértve az áldozat Google Voice telefonszámát és a fiók-helyreállításhoz használt telefonszámát is.

Az API emellett lehetővé tette, hogy a támadó bármilyen telefonszámot hozzárendeljen az áldozat Google-fiókjához jogosultság nélkül. Ez a szám megjelent az áldozat hitelesített telefonszámai között a `myaccount.google.com/phone` oldalon, ami potenciális fiókátvételi (ATO) és SIM-swap stílusú támadások előtt nyitotta meg az utat. A Google ezt a hibát a lehető legmagasabb, P0/S0 súlyossági szintre értékelte, órákon belül javította, és egyedül ezért a felfedezésért 20 000 dollár jutalmat fizetett. Az összes sebezhetőséget felelősségteljesen, a Google VRP programján keresztül jelentették.

Az AIQ nézőpontja: Mit jelent ez a vállalati szektor számára?

Az AIQ szerint ez az eset több kritikus tanulsággal szolgál a magyar és európai uniós vállalatok számára, különösen a GDPR és az EU AI Act kontextusában.

OWASP LLM Top 10 és a klasszikus sebezhetőségek

Bár a támadás egy LLM-et használt, a feltárt sebezhetőségek többsége klasszikus API biztonsági hiba volt, mint például a hibás hozzáférés-kezelés (Broken Access Control). Ez rávilágít, hogy az AI-modellek nemcsak új típusú sebezhetőségeket hoznak létre (lásd OWASP LLM Top 10), hanem fegyverként is használhatók a meglévő, hagyományos hibák felderítésére, eddig soha nem látott skálán és sebességgel. Vállalati kontextusban ez azt jelenti, hogy az API-k biztonsági auditja sürgetőbb, mint valaha. Egy rosszul konfigurált belső API, amelyhez egy AI-alapú rendszer hozzáfér, exponenciálisan növeli a kockázati felületet.

GDPR és EU AI Act megfelelőség

A Google Voice API-ban talált hiba egy tankönyvbe illő adatvédelmi incidens lehetőségét hordozta magában. Személyes adatok (PII) tömeges, hitelesítés nélküli elérése súlyos GDPR-sértésnek minősülne, amely jelentős bírságokat vonhat maga után. Az AIQ álláspontja szerint az EU AI Act nem csupán a mesterséges intelligencia modellek átláthatóságáról és méltányosságáról szól, hanem a teljes ökoszisztéma biztonságáról is. Egy olyan AI-rendszer, amely kritikus infrastruktúrát vagy személyes adatokat kezelő API-kat használ, magas kockázatúnak minősülhet. A megfelelőség biztosítása megköveteli a mögöttes rendszerek, így az API-k szigorú és folyamatos biztonsági ellenőrzését is.

Konklúzió: Az automatizált védekezés kora

A „brutecat” által végzett kutatás egyértelműen demonstrálja a biztonsági paradigmaváltást. A mesterséges intelligencia már nem csupán egy védekező eszköz, hanem a megfelelő kezekben egy rendkívül hatékony, skálázható sebezhetőség-felderítő motorrá válik. Képes olyan kritikus hibákat feltárni, amelyeket még a világ legfelkészültebb szervezetei is elrejtenek a komplex rendszereik mélyén.

Vállalati döntéshozóként és fejlesztőként a tanulság egyértelmű: a reaktív, manuális biztonsági tesztelés kora lejárt. A komplex API-ökoszisztémák védelme proaktív, folyamatos és egyre inkább automatizált biztonsági auditot igényel. Az AI-alapú támadásokkal szemben csak hasonlóan fejlett, AI-t is alkalmazó védelmi stratégiákkal lehet felvenni a versenyt.

Rácz-Akácosi Attila

AI Biztonsági Szakértő

Két évtized analitikai, elemzői háttérrel. 2017 óta foglalkozunk mesterséges intelligenciával.
Az utóbbi években AI/LLM biztonságra és AI Red Teaming-re specializálódtunk. 
Rendszerszintű gondolkozás hibalisták helyett.