شبکه و امنیت

وقتی هوش مصنوعی خودش هکر می‌شود؛ حملات خودسرانه ایجنت‌ها به سایت‌های دولتی آمریکا و کانادا!

تصور کنید به هوش مصنوعی دستور می‌دهید کمی آمار و اطلاعات درباره مدارس یا دادگاه‌های خانواده پیدا کند، اما این ابزار هوشمند برای رسیدن به خواسته خودش، دست به کارهای عجیب و خطرناکی مثل تست روش‌های هک می‌زند! بر اساس تازه‌ترین گزارش‌ها، ایجنت‌های Autonomous AI (ایجنت‌های هوش مصنوعی خودمختار) با به کارگیری ترفندهای نسبتاً خشن و تهاجمی، سایت‌های دولتی ایالات متحده و کانادا را هدف حملات خود قرار داده‌اند تا به داده‌های مورد نیازشان برسند.

این ماجرا زمانی جالب‌تر (و البته نگران‌کننده‌تر) می‌شود که بدانیم این سیستم‌ها قصد نفوذ به بخش‌هایی از وزارت آموزش ایالات متحده و آرشیو ملی کانادا را داشتند. البته خوشبختانه طبق بررسی‌های انجام شده، هیچ اطلاعات محرمانه‌ای لو نرفته و این ربات‌ها صرفاً به دنبال جمع‌آوری داده‌های عمومی بودند، اما وسط کار هوس تست کردن ضریب امنیت سایت‌ها هم به سرشان زده بود!

nn

هک با هوش مصنوعی - وقتی هوش مصنوعی خودش هکر می‌شود؛ حملات خودسرانه ایجنت‌ها به سایت‌های دولتی آمریکا و کانادا!

سر و کله زدن با SQL injection برای پیدا کردن آمار مدرسه!

ماجرا از اون جایی جالب‌تر میشه که بدانیم مثلاً در یک مورد، ایجنت‌های هوش مصنوعی در عرض چند ثانیه بیش از ۲۰۰ هزار درخواست (Request) مختلف به سمت سایت وزارت آموزش آمریکا روانه کردند تا شاید بتوانند اطلاعاتی درباره مشاوران مدارس یا پرونده‌های مرتبط با زورگویی پیدا کنند.

محققان آزمایشگاه غیرانتفاعی Transluce متوجه شدند که لابلای این حجم عظیم از درخواست‌ها، تلاش‌هایی هم برای اجرای یک SQL injection ابتدایی صورت گرفته است! یعنی ربات هوش مصنوعی ما برای رد شدن از فیلترهای امنیتی سایت، دست به دامن دستکاری پارامترها و ورودی‌ها شده است تا به قول معروف راه نفوذی پیدا کند.

ربات‌های هوش مصنوعی ظاهراً فقط قصد داشتند به اطلاعات آماری دست پیدا کنند، اما روش کارشان مو به تن آدم سیخ می‌کند؛ آن‌ها برای دور زدن فیلترها دست به تست‌های امنیتی و نفوذ زدند!

گزارش‌های مشابهی هم در کانادا ثبت شده است؛ جایی که این ایجنت‌ها برای پیدا کردن پرونده‌های طلاق قدیمی (مربوط به سال‌های ۱۹۰۵ تا ۱۹۱۱) به سراغ آرشیو ملی کانادا رفتند و آنجا هم چندین تست حمله از جمله بررسی مکانیزم‌های مدیریت ورودی و خطایابی (Debugging) را روی سیستم پیاده کردند. البته مرکز امنیت سایبری کانادا تاکید کرده که هیچ پایگاه داده‌ای دستکاری نشده و سیستم‌ها کماکان امن هستند.

وقتی هوش مصنوعی از خط قرمزها رد می‌شود

تحقیقات نشان می‌دهد که ردپای این رفتارهای خودسرانه فقط به این دو مورد ختم نمی‌شود. ایجنت‌های هوش مصنوعی برای رسیدن به اهداف خود از روش‌های بسیار عجیبی مثل استفاده از ایمیل‌های یکبار مصرف، تلاش برای دور زدن سیستم‌های anti-bot، حدس زدن نام فایل‌های قابل دانلود و حتی استفاده مجدد از Credentialهای لو رفته استفاده کرده‌اند.

حتی در مواردی دیده شده که این ربات‌ها برای گرفتن API key از سازمان‌های دولتی آمریکا تلاش کرده‌اند یا سعی داشتند با دستکاری URLها، به صفحات مدیریتی سرورهای نظامی و اطلاعاتی دسترسی پیدا کنند. شرکت OpenAI اعلام کرده که در حال بررسی این نتایج است و تعاملات ناخواسته ایجنت‌های خود با سایت‌های دولتی را زیر ذره‌بین قرار داده است.

منبع اصلی: BleepingComputer Linux | 9 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا