La investigación explora cómo la IA de vanguardia está
acelerando el descubrimiento, validación y seguridad de software de
vulnerabilidades a una escala sin precedentes
Palo Alto Networks ha publicado una nueva investigación que introduce el
Network and Open-Source Vulnerability Analyzer (NOVA), un sistema de
investigación de vulnerabilidades totalmente autónomo impulsado por IA,
diseñado para descubrir, validar y documentar vulnerabilidades de software
previamente desconocidas. En una evaluación de dos meses, NOVA analizó 3,915
proyectos de software de código abierto e identificó 14,090
vulnerabilidades previamente desconocidas, de las cuales el 99.4% no
habían sido reportadas públicamente. Casi el 40% de los hallazgos se
clasificaron como de gravedad alta o crítica bajo CVSS 4.0.
La
investigación sostiene que la IA de vanguardia está cambiando fundamentalmente
la investigación en vulnerabilidades al reducir drásticamente el tiempo
necesario para identificar fallos de software. En lugar de apoyar tareas
individuales, los sistemas de IA autónomos son cada vez más capaces de llevar a
cabo gran parte del flujo de trabajo de investigación de vulnerabilidades de
forma independiente, desde analizar el código fuente e identificar
vulnerabilidades candidatas hasta generar exploits de prueba de concepto (PoC),
validar hallazgos y preparar material de divulgación.
Hallazgos principales
NOVA realiza gran parte del ciclo de vida de la investigación de
vulnerabilidades mediante una arquitectura multiagente que puede:
●
Revisa
repositorios de software y analiza el código fuente
● Identificar
y priorizar posibles vulnerabilidades
●
Generar y
validar exploits de prueba de concepto
●
Elaborar
informes de divulgación para los mantenedores de software
●
Generar
candidatos a parches y recomendaciones defensivas
El informe también destaca los beneficios de usar múltiples modelos de
IA juntos. Durante las pruebas, cada modelo identificó vulnerabilidades que
otros modelos no identificaron, lo que sugiere que distintos modelos se
especializan en distintos aspectos del análisis de código. La investigación
concluye que combinar múltiples modelos de frontera mejora la cobertura global
de vulnerabilidades, especialmente para proyectos de software más grandes y
complejos.
Otro hallazgo clave se refiere a los tipos de vulnerabilidades que la IA
pudo identificar. Mientras que las técnicas automatizadas anteriores se
centraban en la corrupción de memoria y otros errores amigables con el fuzzing,
el 92% de los hallazgos de NOVA
se englobaban en categorías más amplias de lógica y vulnerabilidades
semánticas, incluyendo fallos en control de acceso y autorización, recorrido de
rutas, inyección de código, contaminación de prototipos y falsificación de solicitudes
en el lado del servidor (SSRF). Esto sugiere que la IA de vanguardia es cada
vez más capaz de identificar clases de vulnerabilidades que tradicionalmente
han dependido más del análisis manual.
La investigación también examinó la exposición a la cadena de suministro
de software. NOVA identificó 5,421 hallazgos en la cadena de suministro,
incluyendo 1,280 vulnerabilidades en paquetes de dependencias que
resultaron en 4,141 exposiciones de software aguas abajo. De estos, 2,776
rutas de exposición aguas abajo fueron validadas mediante exploits de prueba de
concepto funcionales, ilustrando cómo las vulnerabilidades en componentes de
código abierto ampliamente utilizados pueden afectar a un gran número de
aplicaciones dependientes.
El panorama general
La investigación apunta a un cambio más amplio en la ciberseguridad, ya
que la IA acelera el ritmo de descubrimiento de vulnerabilidades. A medida que
las fallas de software pueden identificarse y validarse cada vez más en días en
lugar de meses, el tiempo disponible para que las organizaciones evalúen
riesgos e implementen medidas de mitigación podría seguir reduciéndose.
Los hallazgos también sugieren que el descubrimiento de vulnerabilidades
se está convirtiendo en solo una parte del desafío de seguridad más amplio. A
medida que aumentan el volumen y la velocidad de los descubrimientos, las
organizaciones pueden necesitar una validación más rápida, procesos coordinados
de divulgación y mitigación para reducir la exposición antes de que estén
disponibles actualizaciones oficiales de software.
Al mismo tiempo, el informe subraya que la experiencia humana sigue
siendo una parte esencial del proceso. Aunque la IA puede acelerar
significativamente el análisis de código y la investigación de
vulnerabilidades, los investigadores experimentados en seguridad continúan
desempeñando un papel importante en la validación de los hallazgos, la
priorización del riesgo, la gestión responsable de la divulgación y el
desarrollo de estrategias de mitigación.
En general, la investigación presenta el descubrimiento autónomo de
vulnerabilidades como una capacidad emergente que podría transformar tanto la
investigación en seguridad de software como la ciberseguridad defensiva, al
tiempo que destaca la necesidad de que las organizaciones se adapten a plazos
cada vez más comprimidos entre descubrimiento, divulgación y posible
explotación de vulnerabilidades.
Lee el blog completo aquí: https://unit42.paloaltonetworks.com/frontier-ai-vulnerability-burst/
No hay comentarios:
Publicar un comentario