WordPressへのスパム攻撃が再び発生し、今回は単純なプラグインでは対応しきれませんでした。大量のデータがデータベースに押し寄せ、サーバーはあっという間に飽和状態になりました。これは、強力な対策を講じた結果です。 4,700行のコード そして、わずか2日間で脅威を阻止したAIデュオ。
従来の商用ソリューションでは、この高度な攻撃に対して不十分であることが明らかになった。スパマーは単に偽のユーザーアカウントでサイトを溢れさせたのではなく、目に見えない脆弱性を悪用して、従来のほとんどの防御策を回避している。この攻撃への対応には、表面的な対策ではなく、技術的かつ体系的なアプローチが必要となる。
「ユーザー名」欄の欠陥がどのようにして危機を引き起こしたのか
スパマーは「ユーザー名」フィールドを利用して、暗号通貨に関連する欺瞞的なメッセージを挿入しています。 「残高を確認してください」 または 「資金を引き出す」 それらは繰り返し出現し、数千件もの不正登録でシステムを麻痺させた。これらのユーザー名はすべて、フィルターを回避するために偽のドメインを使用していた。
サーバーが何千もの登録メールを受信し、それぞれが偽アカウントをトリガーする状況を想像してみてください。購入したセキュリティプラグインではこの流れを食い止めることができませんでした。ユーザーダッシュボードは、膨大な数のメールによって過負荷状態になり、読み込めなくなりました。 39,000アカウント そして、70万件を超える膨大なメタデータデータ。
スパマーはAIと戦略的思考を組み合わせて攻撃を実行する。
これは総当たり攻撃ではなく、綿密に計画された攻撃です。サイバー犯罪者は人工知能を用いて脆弱性を絶えず調査し、新たな侵入経路を探し出しています。発見された脆弱性はすぐに悪用されます。厳重なフィルタリングが行われているにもかかわらず、新たな侵入経路が見つかるとすぐに再び攻撃を仕掛けてきます。
彼らの手法におけるAIの利用はもはや秘密ではない。このスピードと粘り強さこそが、従来の手法が長く有効であり続けることができない理由を説明している。こうした技術の進化には、相応の対応が求められる。
診断とコーディングのための2つの人工知能による前例のないコラボレーション
AIアシスタントのクロードは、まずデータベースを徹底的にスキャンした。その目的は、スパマーが侵入できるような、ごくわずかなコード片も含め、あらゆる脆弱性を正確に特定することだった。わずか1時間で、彼は8つの脆弱性を検出した。例えば、CAPTCHAを表示する登録フォームだが、すべてのエントリーポイントに表示されていないといったものだ。
2番目のチームであるCodexは開発を担当した。彼らの役割は明確だった。既存のプラグインに修正を加え、強力なスパム対策機能を統合することだ。作業量は膨大で、4,700行もの新規コード、138個の新規関数、そして不正アカウントを根絶するための強力なクリーンアップルーチンが作成された。
20ドルの定額賭け:技術的な偉業
驚くべきことに、これらすべての作業は月額20ドルの「小規模」なChatGPT Plusプランで行われた。開発者はより高額なProプランを選択せず、利用可能なAIクレジットを最大限に活用することを選んだ。このような綿密な管理には、プロジェクトの途中でサービスが停止されるのを避けるために、鋭い最適化感覚が必要だったに違いない。
Codexの驚くべき「リセット」システムは、毎回約45分間のコーディング時間を延長するという、非常にありがたい機能を提供してくれました。これは、サイバー攻撃との絶え間ない時間との戦いにおいて、決定的なアドバンテージとなります。これは単なる偉業ではなく、デジタルリソースの巧妙かつ効率的な管理と言えるでしょう。
長持ちする清掃とセキュリティのためのカスタマイズされたツール
このプラグインには、3つの重要な機能が追加されました。まず、不正な操作を阻止するために、スパム検出シグナルが改善されました。次に、REST API、admin-ajax、XML-RPCなど、目に見えるか隠されているかを問わず、アカウントの乗っ取りにつながる可能性のあるすべてのアクセスポイントを網羅する、拡張されたCAPTCHAが追加されました。
最後に、一括クリーンアップインターフェースが実装されました。不正アカウントをバッチ処理で分析・削除するようにプログラムされており、ダッシュボードへのアクセスを容易にし、段階的にクリーンアップを進めます。最初のクリーンアップ後、検出された39,314件のアカウントのうち15,069件が削除され、約275,000件のメタデータレコードが削除されました。
崩壊寸前のサーバーを救うためのマラソン週末
スパムだらけのデータベースを2時間でクリーンアップすることは不可能だ。各テストには2時間かかり、コードの再評価が絶えず必要だった。AIのエラーもいくつか発生し、迅速な調整が求められた。しかし、最も重要なこと――人間と機械の協働――が、差し迫った危機を具体的な勝利へと変えたのだ。
技術的な側面だけでなく、この緊迫した週末は、積極的な監視の重要性も改めて示しました。AIは専門家の目に取って代わることはできません。特に、わずかなミスでも大きな損失につながる可能性がある場合はなおさらです。今回の技術と人間の連携によって、サイトの安定性を回復し、ホスティングプロバイダーを安心させることができました。
ソース: www.zdnet.fr

Comments
Leave a comment