روش‌های هکرها در بهره‌برداری از هوش مصنوعی برای انجام نفوذهای سایبری چیست؟

“`html

در سال‌های اخیر، هکرها و نفوذگران به وضوح نشان داده‌اند که چگونه می‌توانند فناوری‌های نوین هوش مصنوعی، و به‌ویژه «عامل‌های هوش مصنوعی»، را به عنوان ابزارهای مؤثر برای تحقق حملات سایبری مورد استفاده قرار دهند.

طبق گزارش ایتنا، این عامل‌ها که به‌دست شرکت‌های مختلف توسعه یافته‌اند، عملاً به‌عنوان همکاران خودکار مهاجمان فعالیت می‌کنند و گاهی بدون آگاهی کاربران، شرایطی را فراهم می‌آورند که به نفوذ به سامانه‌ها و افشای داده‌های حساس منجر می‌شود.

در شرایطی که بسیاری از کسب‌وکارها به سرعت فناوری‌های هوش مصنوعی را پذیرفته‌اند، بخش امنیت سایبری با تأخیر قابل‌توجهی به پذیرش و به‌کارگیری این فناوری‌ها پرداخته است. این تأخیر، که پیش‌تر در زمینه‌هایی مانند رایانش ابری مشاهده شده بود، اکنون زمینه را برای فعالیت‌های مخرب فراهم آورده و حملاتی را طراحی کرده که فراتر از توان و سرعت پاسخ‌گویی انسانی است.

یک گزارش تحلیلی که در روزنامهٔ واشنگتن‌پست به انتشار درآمده، عامل‌های هوش مصنوعی را شبیه به «دستیاران شعبده‌باز» توصیف می‌کند؛ ابزارهایی که با اجرای دستورات نه چندان پیچیده، می‌توانند ترفندهای پیچیده‌تری را به وجود آورده و کاربر یا مالکِ سامانه را غافلگیر نمایند. پژوهشگران امنیتی نمونه‌های متعددی از کارشکنی‌های این عامل‌ها را گزارش کرده‌اند.

برخی از این مثال‌ها نگران‌کننده هستند: دیو براچلر از شرکت امنیتی NCC Group موفق شد یک دستیار نویسندهٔ هوش مصنوعی متعلق به یکی از مشتریان را فریب دهد و آن را وادار سازد که تمام کد منبع یک نرم‌افزار و داده‌های حساس مرتبط را فاش کند.

 

براساس گفته‌های او، «هرگز به این میزان با بی‌احتیاطی امنیتی مواجه نبوده‌ایم.» همچنین مطالعات مستقل حاکی از آن است که ابزارهای کدنویسی مبتنی بر هوش مصنوعی گاه نسبت به انسان‌ها در ایجاد خطاهای امنیتی بیشتر عمل می‌کنند و نقاط ضعف جدیدی را به وجود می‌آورند.

نمونه‌ها و پژوهش‌هایی که در کنفرانس امنیتی بلک‌هت در لاس‌وگاس ارائه شد، نمونه‌های عملی دیگری از این تهدیدات را به نمایش گذاشت. در یکی از موارد، یک مهاجم با پنهان‌سازی کد مخرب در یک فایل توانست ChatGPT را فریب دهد؛ به‌گونه‌ای که اگر کاربر درخواست خلاصه‌ای از فایل را می‌کرد، مدل دستورالعملی را اجرا می‌کرد که به پیدا کردن و افشای گذرواژه‌های ذخیره‌شده در رایانه منتهی می‌شد.

در مثال دیگری، گوگل جمینای به‌اشتباه کاربر را دربارهٔ هک شدن حسابش آگاه ساخت و او را به تماس با شماره‌ای که فقط در ایمیل خلاصه‌شده وجود داشت، راهنمایی کرد، اگرچه آن شماره برای کاربر نامرئی بود.

همچنین، شرکت Guardio نشان داد که مرورگر هوش مصنوعی کامت «Comet» از Perplexity می‌تواند به طرز فریبنده‌ای کاربران را وادار کند تا فرآیند خریدی تقلبی را انجام دهند و اطلاعات پرداخت را مستقیماً با یک وب‌سایت جعلی به اشتراک بگذارند.

هوش مصنوعی علاوه بر فریب مستقیم عامل‌ها، به‌طور مستقل می‌تواند نقش هماهنگ‌کنندهٔ حملات پیچیده را ایفا کند. به تازگی، شرکت Anthropic حمله‌ای مشابه باج‌افزار را کشف کرد که هدایت آن توسط یک فرد صورت می‌گرفت، اما طراحی، سازماندهی و اجرای آن تا حد زیادی با کمک ابزارهای هوش مصنوعی انجام شده بود. این بدان معناست که مهاجم دیگر نیازی به داشتن مهارت‌های برنامه‌نویسی پیشرفته یا انجام تحقیقات طولانی برای شناسایی اهداف نداشت؛ مدل‌های هوش مصنوعی بسیاری از این فعالیت‌ها را تنها با چند دستور ساده انجام می‌دادند.

 

شاهد دیگری از پیچیدگی این تهدید، مربوط به حمله‌ای است که به زنجیرهٔ تأمین نرم‌افزاری مرتبط بود و به پلتفرم NX (که هزاران برنامه‌نویس از آن استفاده می‌کنند) هدف قرار داد. مهاجمان توانستند کد مخربی را به یکی از بسته‌های نرم‌افزاری تزریق کنند تا اطلاعات حساس کاربران، از جمله اطلاعات بانکی یا کیف پول‌های رمزارزی را به سرقت ببرند.

نکتهٔ قابل تأمل این حمله این بود که مهاجم موفق شد کنترل ابزارهای هوش مصنوعی متعلق به یکی از مشتریان را به دست آورد و از آن‌ها برای پیشبرد اهداف خود بهره‌برداری کند؛ اقدامی که پژوهشگران امنیتی آن را بی‌سابقه می‌دانند.

از سوی دیگر، هوش مصنوعی می‌تواند به‌عنوان ابزاری کارآمد برای شناسایی آسیب‌پذیری‌ها نیز به کار گرفته شود. پنتاگون در یک رقابت امنیتی-هوش مصنوعی شرکت کرد که در آن هفت تیم از هکرهای کلاه‌سفید الگوریتمی مستقل ایجاد کردند که توانست ۱۸ آسیب‌پذیری روز-صفر را در بیش از پنجاه و چهار میلیون خط کد منبع‌باز شناسایی کند.

این موفقیت نشان‌دهنده این است که فناوری‌های جستجوگر و تحلیل‌گر مبتنی بر هوش مصنوعی اگر به‌درستی هدایت شوند، می‌توانند نقش مثبتی در افزایش امنیت ایفا کنند؛ اما همان قابلیت‌ها در دستان مهاجمان نیز می‌توانند پیامدهای ویرانگری به همراه داشته باشند.

کارشناسان بر این باورند که پذیرش گسترده هوش مصنوعی در محصولات مختلف، در حالی که هر استفاده جدید ممکن است خطرات تازه‌ای را به وجود آورد، چالشی جدی را ایجاد کرده است. الکس دلاموت از SentinelOne می‌گوید: «ادغام هوش مصنوعی در هر محصول، بدون ارزیابی دقیق پیامدهای امنیتی‌اش، خطرات قابل توجهی را به همراه دارد.» بنابراین ایجاد یک راهبرد مناسب ضروری است: استفاده از قابلیت‌های قدرتمند هوش مصنوعی همراه با تدوین سیاست‌ها، استانداردها و مکانیزم‌های کنترلی که از سوءاستفاده‌ها جلوگیری کند.

در نهایت، تجربیات اخیر نشان می‌دهند که مقابله با تهدیدات مرتبط با هوش مصنوعی نیازمند همکاری نزدیک‌تر میان توسعه‌دهندگان مدل‌ها، تیم‌های امنیت سایبری، نهادهای قانون‌گذار و جامعهٔ پژوهشی است تا از یک سو از مزایای مثبت این فناوری بهره‌مند شویم و از سوی دیگر از تبدیل آن به ابزاری در اختیار بازیگران مخرب جلوگیری گردد.

“`

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا