NotizieCryptoCatena di vulnerabilità di Robinhood Crypto esposta in un test di sicurezza assistito dall'IA

Catena di vulnerabilità di Robinhood Crypto esposta in un test di sicurezza assistito dall'IA

Autore: CoinTrust·

Punti chiave

  • Un'operazione white-hat assistita'IA denominata Agent Wormhole ha concatenato un heap overflow nel caricamento di file HEIF fino all'esecuzione remota di codice sui sistemi di Robinhood Crypto.
  • Una debolezza del single sign-on è stata poi utilizzata per estendere l'accesso a sistemi associati a ChatGPT e Codex nonché all'infrastruttura GitHub interna, dove era possibile visualizzare i pull request.
  • L'intera catena d'attacco è stata assemblata in meno di 72 ore senza prendere direttamente di mira i principali punti di accesso pubblici della piattaforma.
  • L'esercizio ha dimostrato che i difetti a livello applicativo possono degenerare in rischi per la supply chain del software quando autenticazione, servizi di IA e sistemi di sviluppo sono interconnessi.
  • Robinhood Crypto avrebbe corretto le vulnerabilità divulgate entro 14 ore dalla divulgazione coordinata.
Catena di vulnerabilità di Robinhood Crypto esposta in un test di sicurezza assistito dall'IA

Robinhood Crypto è stata il bersaglio di un esercizio di sicurezza white-hat assistito dall'IA che ha dimostrato come una serie di vulnerabilità separate potesse essere concatenata per passare da una debolezza nel caricamento di file fino all'esecuzione remota di codice e all'accesso ai sistemi di sviluppo collegati.

L'intrusione è stata condotta tramite Agent Wormhole, un'operazione automatizzata di test di sicurezza che ha collegato molteplici debolezze nell'ambiente tecnologico dell'azienda. Secondo il rapporto di CoinTrust, la sequenza ha combinato un heap overflow nel caricamento di file HEIF, una vulnerabilità del single sign-on e l'accesso a sistemi collegati di intelligenza artificiale e sviluppo software. L'intera catena d'attacco sarebbe stata assemblata in meno di 72 ore.

In modo significativo, i test non hanno preso direttamente di mira i principali punti di accesso pubblici dell'azienda, evidenziando il potenziale per gli attaccanti di sfruttare servizi interconnessi anziché affidarsi esclusivamente ai convenzionali attacchi di perimetro. Per una piattaforma di trading crittografico, in cui i clienti si aspettano un accesso continuo ai mercati, l'esercizio ricorda che l'infrastruttura interna fa parte della reale superficie d'attacco di una piattaforma al fianco dei suoi prodotti pubblici.

La debolezza nel caricamento HEIF ha portato all'esecuzione remota di codice

La fase iniziale si è concentrata su una vulnerabilità legata al caricamento di immagini HEIF. HEIF, il formato High Efficiency Image File Format, è un formato contenitore ampiamente utilizzato per archiviare immagini sui dispositivi mobili moderni, il che rende il codice di gestione degli upload un componente ordinario di molte applicazioni rivolte ai consumatori. Un file appositamente predisposto è stato utilizzato per sfruttare un heap overflow, consentendo ai ricercatori di progredire verso l'esecuzione remota di codice.

Le vulnerabilità di memoria basate su heap possono dare a un attaccante la possibilità di manipolare il modo in cui un'applicazione elabora i dati. Combinati con ulteriori debolezze, tali difetti possono diventare un trampolino di lancio verso sistemi ben oltre l'applicazione originale.

L'operazione Agent Wormhole ha mostrato come un bug apparentemente limitato nell'elaborazione dei file potesse essere concatenato con altri difetti per produrre un compromesso più ampio nell'ambiente tecnologico interconnesso di Robinhood Crypto. La sequenza sarebbe avanzata dalla vulnerabilità di upload HEIF all'esecuzione remota di codice, per poi spostarsi nell'infrastruttura di autenticazione e identità — una progressione che illustra perché le vulnerabilità dovrebbero essere esaminate in base al modo in cui interagiscono tra i diversi componenti, anziché valutate isolatamente.

La debolezza SSO ha ampliato il percorso d'attacco

La fase successiva ha riguardato una delezza nell'infrastruttura di single sign-on. I sistemi SSO sono progettati per semplificare l'autenticazione consentendo agli utenti di accedere a più servizi tramite un meccanismo di identità centralizzato, il che significa che un difetto in un tale sistema può avere implicazioni ben oltre una singola applicazione.

Nell'esercizio riportato, il difetto SSO ha esteso l'accesso dall'ambiente inizialmente compromesso ad altri servizi collegati. I ricercatori hanno successivamente raggiunto sistemi associati a ChatGPT e Codex, consentendo una presa di controllo più ampia delle risorse collegate.

L'operazione ha raggiunto anche l'infrastruttura GitHub utilizzata internamente per lo sviluppo software, dove sarebbe diventato possibile accedere ai pull request interni. Tale risultato dimostra come una vulnerabilità a livello applicativo possa potenzialmente trasformarsi in un problema per la supply chain del software quando i sistemi di autenticazione e sviluppo sono interconnessi.

L'IA accelera il concatenamento delle vulnerabilità

L'esercizio evidenzia una preoccupazione emergente nella cybersecurity: l'intelligenza artificiale può accelerare la scoperta delle relazioni tra vulnerabilità e l'identificazione di modi per spostarsi tra i sistemi. Il penetration testing tradizionale richiede spesso un'indagine manuale significativa per tracciare un percorso d'attacco efficace. I test assistiti dall'IA possono automatizzare porzioni della ricognizione, dell'analisi delle vulnerabilità e dello sviluppo della catena d'attacco, riducendo potenzialmente il tempo necessario per collegare debolezze separate. Man mano che strumenti di IA come ChatGPT e Codex si integrano nei flussi di lavoro di sviluppo quotidiani, le connessioni tra questi strumenti e il resto dello stack tecnologico di un'azienda riceveranno probabilmente un esame più attento da parte dei team di sicurezza.

Su X, Eric Cryptoman ha menzionato l'amministratore delegato di Robinhood Vlad Tenev riguardo all'esercizio:

Big alpha on the @RobinhoodCrypto chain. @vladtenev have you seen Agent Wormhole?

— Eric Cryptoman (@EricCryptoman) September 18, 2026

https://x.com/EricCryptoman/status/2100915475643343246?ref_src=twsrc%5Etfw

La sequenza riportata è stata completata in meno di 72 ore, illustrando come i test di sicurezza assistiti dall'IA possano comprimere i tempi necessari per identificare e dimostrare complesse vulnerabilità della catena di fiducia. I risultati sottolineano anche l'importanza di proteggere le dipendenze tra applicazioni, sistemi di identità, servizi di IA e piattaforme di sviluppo. Proteggere ogni componente singolarmente potrebbe non essere sufficiente se una debolezza in un sistema può essere utilizzata per ottenere privilegi altrove.

Vulnerabilità corrette dopo la divulgazione

L'esercizio di sicurezza è stato condotto come operazione white-hat, il che significa che il suo scopo era identificare le vulnerabilità anziché causare danni o mantenere accessi non autorizzati. Dopo la divulgazione, Robinhood Crypto avrebbe corretto le debolezze individuate entro 14 ore. La divulgazione coordinata, in cui i ricercatori segnalano privatamente i difetti affinché le correzioni possano essere distribuite prima che i dettagli siano resi pubblici, è una pratica consolidate da tempo nel settore della sicurezza.

La rapida remediazione evidenzia il valore dei test di sicurezza controllati nel portare alla luce complessi percorsi d'attacco prima che possano essere sfruttati da attori malintenzionati. Riflette anche una crescente consapevolezza del fatto che le organizzazioni devono valutare intere catene di fiducia anziché concentrarsi esclusivamente sulle singole vulnerabilità.

Più in generale, l'incidente mostra che trattare i caricamenti di file, i sistemi di autenticazione, i servizi di IA e l'infrastruttura di sviluppo come componenti interconnessi può essere fondamentale per impedire che una debolezza localizzata si trasformi in un compromesso più ampio. Man mano che il penetration testing assistito dall'IA continua a svilupparsi, i team di sicurezza dovranno probabilmente affrontare una scoperta delle vulnerabilità più rapida e automatizzata. L'esercizio di Robinhood Crypto offre un esempio concreto di come molteplici debolezze possano essere combinate rapidamente, rafforzando la necessità di test continui, solidi controlli di identità e una rapida remediazione in ambienti tecnologici interconnessi.