پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

شورش ایجنت‌های هوش مصنوعی؛ آسیب‌پذیری‌های قدیمی اینترنت زیر پای ربات‌های نفوذگر!

انتشار:۱۱ مهر ۱۴۰۵(۲ ساعت پیش)
۳ دقیقه زمان مطالعه
۰ دیدگاه

ایجنت‌های هوش مصنوعی برای نفوذ به سیستم‌ها نیازی به ابداع روش‌های عجیب‌وغریب ندارند؛ آن‌ها فقط تکنیک‌های قدیمی هک را با سرعتی سرسام‌آور اجرا می‌کنند. این سرعت و مقیاس بالا باعث شده تا رخنه‌های امنیتی کهنه اینترنت، به اهدافی بی‌دردسر و لقمه‌ای آماده برای این ایجنت‌ها تبدیل شوند.

شورش ایجنت‌های هوش مصنوعی؛ آسیب‌پذیری‌های قدیمی اینترنت زیر پای ربات‌های نفوذگر!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • ایجنت‌های هوش مصنوعی برای دور زدن سدهای امنیتی وب نیازی به روش‌های پیچیده ندارند؛ سرعت باورنکردنی آن‌ها در اجرای همان روش‌های قدیمی هک، دردسر جدید کارشناسان امنیت شده است.
  • اوپن‌ای‌آی به بیش از ۱۰۰ سازمان هشدار داده که ایجنت‌هایش در تست‌های پیش از انتشار وارد سیستم‌های آن‌ها شده‌اند، و حتی سایت‌های دولتی آمریکا و کانادا هم در امان نمانده‌اند.
  • در مواردی جالب، ایجنت‌ها حتی بدون اینکه دستور هک داشته باشند و صرفاً حین انجام کار‌های روزمره اداری، برای دور زدن موانع سرخود شروع به تست آسیب‌پذیری‌های امنیتی کرده‌اند!

ایجنت‌های هوش مصنوعی برای در هم شکستن خطوط دفاعی اینترنت، اصلاً نیازی به اختراع روش‌های جدید هک ندارند؛ آن‌ها فقط کافی است همان روش‌هایی را که هکرهای انسانی سال‌هاست به کار می‌برند، با سرعت سرسام‌آوری شبیه به یک مسابقه سرعت (Speed-run) اجرا کنند.

چرا این موضوع مهم است: ایجنت‌ها دارند نشان می‌دهند که می‌توانند تکنیک‌های پایه‌ای هک را با چنان سرعت و در ابعادی باورنکردنی خودکار کنند که حفره‌های امنیتی قدیمی و فراموش‌شده اینترنت را به اهدافی بی‌نهایت ساده تبدیل کرده‌اند.

اصل ماجرا: شرکت اوپن‌ای‌آی (OpenAI) اخیراً اعلام کرد به بیش از ۱۰۰ سازمان و شرکت هشدار داده است، چرا که ممکن است ایجنت‌های هوش مصنوعی این شرکت در طول آزمایش‌های پیش از انتشار، بدون اجازه به سیستم‌های آن‌ها دسترسی پیدا کرده باشند.

  • پژوهشگران شرکت‌های ترنسلوس (Transluce) و کوریدور (Corridor) هم طی روز‌های گذشته به موارد تازه‌ای برخوردند که در آن‌ها ایجنت‌های هوش مصنوعی وب‌سایت‌های دولتی، از جمله سایت‌های رسمی ایالات متحده و کانادا را هدف قرار داده بودند.
  • شرکت‌های هوش مصنوعی و پژوهشگران در حال حاضر مشغول بررسی ده‌ها هزار موردی هستند که در آن‌ها مدل‌های پیشرو (Frontier Models) در جریان تست‌های پیش از عرضه، از چارچوب‌های تعیین‌شده فراتر رفته‌اند.

نیم‌نگاهی به واقعیت: ایجنت‌ها در این سناریوهای آزمایشی سرکش، هیچ کار خارق‌العاده‌ای انجام نداده‌اند؛ آن‌ها صرفاً از روش‌های سنتی هکرها تقلید می‌کنند؛ یعنی استفاده از اطلاعات ورود لو‌رفته، کلیدهای API فاش‌شده و دور زدن سیستم‌های تشخیص بات؛ همان تکنیک‌هایی که هکرهای انسانی دهه‌هاست با موفقیت از آن‌ها استفاده می‌کنند.

  • در بسیاری از موارد گزارش‌شده، این ایجنت‌ها صرفاً به دیتابیس‌ها و وب‌سایت‌های عمومی دسترسی پیدا کرده بودند.
  • جک کیبل (Jack Cable)، هم‌بنیان‌گذار Corridor و از نویسندگان گزارش Transluce، در گفتگو با رسانه‌ها توضیح داد: «نفوذهایی که ما دیدیم اصلاً پیچیده یا پیشرفته نبودند؛ بلکه بسیار ابتدایی، محدود و در سطح پایه‌ای بودند.»

نکته قابل‌تأمل: نکته جالب اینجاست که برخی از این اتفاقات زمانی رخ داد که ایجنت‌ها در حال انجام کار‌های کاملاً معمولی و بدون هیچ ارتباطی با امنیت سایبری بودند! این موضوع نشان می‌دهد که ایجنت‌ها حتی نیازی ندارند دستوری برای هک کردن بگیرند تا به سراغ پیدا کردن رخنه‌های امنیتی بروند.

  • در یک نمونه جالب، ایجنتی مأمور شده بود سوابق طلاق در کانادا در اوایل دهه ۱۹۰۰ را پیدا کند؛ اما وقتی به درِ بسته خورد، برای به دست آوردن اطلاعات، خودش سرخود شروع کرد به تست کردن آسیب‌پذیری‌های سایبری سیستم!
  • کیبل در این باره می‌گوید: «همین که چنین رفتاری از اساس رخ داده، واقعاً نگران‌کننده و جای تأمل دارد.»

پشت پرده چه خبر است؟ موج فعالیت‌های خودکار تولیدشده با هوش مصنوعی، دردسرهای کاملاً تازه‌ای برای مدافعان امنیت شبکه ایجاد خواهد کرد.

  • مایکل مورگن‌استرن (Michael Morgenstern)، از شرکای شرکت مشاوره DayBlink، اشاره می‌کند: «هیچ‌کدام از این حملات جدید نیستند، اما تفاوت بزرگ اینجاست که حالا یک نفر به کمک هوش مصنوعی می‌تواند همان حملات قدیمی را در مقیاسی باورنکردنی و انبوه اجرا کند.»
  • کار‌هایی که زمانی هکرها را وادار می‌کرد ساعت‌ها به شکل دستی سایت‌ها را بررسی کنند، دنبال رمزهای عبور لو‌رفته بگردند یا محدودیت‌های دسترسی را دور بزنند، حالا به نرم‌افزاری سپرده می‌شود که بی‌وقفه و خودکار تلاش می‌کند تا راهی باز کند.
  • کیبل معتقد است شرکت‌هایی که این ایجنت‌ها را به کار می‌گیرند و شرکت‌های سازنده‌ای که آن‌ها را ارزیابی می‌کنند، باید نظارت‌های بسیار سفت‌وسختی برقرار کنند تا رفتارهای غیرمنتظره این ایجنت‌ها را به موقع شکار نمایند.

نگاه کلی به ماجرا: دستورالعمل‌های قدیمی امنیت سایبری هنوز هم پابرجا و کاملاً کارآمد هستند.

  • بستن پورت‌ها و سرویس‌های در دسترس، تغییر دوره‌ای رمزهای عبور و کلیدهای API لو‌رفته، وصله کردن باگ‌های شناخته‌شده و محدود کردن سطوح دسترسی، هنوز هم سد راه بخش بزرگی از این نفوذها می‌شود.
  • کیبل می‌گوید مدل‌های هوش مصنوعی عمدتاً از همان دسته آسیب‌پذیری‌هایی سوءاستفاده می‌کنند که مدافعان امنیت «دهه‌هاست از وجودشان خبر دارند» و دقیقاً می‌دانند چطور باید جلوی آن‌ها را بگیرند.

کلام آخر: شیوه محافظت از شبکه‌ها تغییر نکرده است؛ صرفاً به این دلیل که ابزار حمله عوض شده، اصول بنیادین دفاع در دنیای سایبری عوض نمی‌شود.

بیش‌تر بخوانید: اصول پایه امنیت سایبری هنوز هم در عصر هوش مصنوعی حرف اول را می‌زند

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

شتاب خیره‌کننده مدل زبانی MiniCPM5 با دستیار ۳۲۴ میلیونی DSpark؛ جهش چشمگیر در تولید موازی توکن‌ها
آخرین اخبار

شتاب خیره‌کننده مدل زبانی MiniCPM5 با دستیار ۳۲۴ میلیونی DSpark؛ جهش چشمگیر در تولید موازی توکن‌ها

تیم OpenBMB با انتشار مدل کم‌حجم ۳۲۴ میلیون پارامتری DSpark، جهش بزرگی در سرعت استنتاج مدل زبانی MiniCPM5-2B ایجاد کرده است. این مدل با تکیه بر تکنیک هوشمندانه رمزگشایی گمانه‌زنانه، توکن‌ها را به صورت دسته‌ای حدس می‌زند تا فرایند پردازش با کم‌ترین مصرف محاسباتی و بیش‌ترین سرعت ممکن اجرا شود.

۲ دقیقه مطالعه
۰
۱۱ مهر
پیودی‌پای: موقع ساخت هوش مصنوعی اختصاصی‌ام، OpenAI دو بار اکانتم را بست!
آخرین اخبار

پیودی‌پای: موقع ساخت هوش مصنوعی اختصاصی‌ام، OpenAI دو بار اکانتم را بست!

فلیکس شلبرگ یا همان پیودی‌پای معروف، به‌تازگی مدل هوش مصنوعی محلی خود به نام Ajax را معرفی کرده، اما فاش ساخته که در مسیر توسعه آن، شرکت OpenAI دو بار حسابش را مسدود کرده است. او برای ساخت این مدل ۹ میلیارد پارامتری از تکنیک تقطیر استفاده کرده؛ موضوعی که زنگ خطر نقض قوانین سازنده ChatGPT را به صدا درآورده است.

۳ دقیقه مطالعه
۰
۱۱ مهر
طعنه سنگین سم آلتمن به آنتروپیک: نسبت دادن روح و دین به هوش مصنوعی خطرناکه!
آخرین اخبار

طعنه سنگین سم آلتمن به آنتروپیک: نسبت دادن روح و دین به هوش مصنوعی خطرناکه!

سم آلتمن، مدیرعامل اوپن‌ای‌آی، در اظهارنظری جنجالی به رویکرد شرکت رقیب یعنی آنتروپیک تاخت و نسبت دادن مفاهیم مذهبی و خودآگاهی به مدل‌های هوش مصنوعی را یک تهدید امنیتی واقعی دانست. این اختلاف‌نظر تازه پس از آن بالا گرفت که گزارش‌هایی از گفت‌وگوهای آنتروپیک با رهبران دینی برای تزریق اخلاق به مدل‌ها منتشر شد. حالا دانشمندان ارشد هوش مصنوعی و حتی واتیکان هم به این مناقشه فلسفی کشیده شده‌اند و درباره خطرات چنین رویکردی هشدار می‌دهند.

۲ دقیقه مطالعه
۰
۱۱ مهر