حسابهای کاربری هوش مصنوعی به هدف جدید هکرها تبدیل شدند
حفاظت و نظارت بر زیرساختهای داخلی هوش مصنوعی در سازمانها، به یکی از داغترین موضوعات کنفرانس امنیت سایبری بلکهت (Black Hat) در لاسوگاس تبدیل شد. کارشناسان حاضر در این رویداد اعلام کردند که استفادهی کارکنان از ابزارهای مختلف هوش مصنوعی در سالهای اخیر، مسیرهای نفوذ جدید و متعددی را برای هکرها ایجاد کرده است.
بر اساس گزارش اکسیوس، هکرها بهطور فزاینده در حال خرید و فروش اطلاعات کاربری سرقتشدهی ابزارهایی مانند ChatGPT و Claude و Gemini هستند. این اقدام که از طریق بدافزارهای سارق اطلاعات انجام میشود، از اواخر سال ۲۰۲۲ و همزمان با آغاز محبوبیت ChatGPT رواج یافته است.
آدام میرز، معاون ارشد عملیات مقابله با دشمن در CrowdStrike، گفت: «این شیوهی نفوذ از زمان شروع محبوبیت ChatGPT در اواخر سال ۲۰۲۲ جریان داشته است. هکرها با استفاده از حسابهای کاربری هوش مصنوعی کارکنان، هزینههای پردازش خود را به دوش شرکتها میاندازند و شناسایی فعالیتهای مخرب را برای تیمهای امنیتی دشوارتر میکنند.»
گزارش سالانهی شکار تهدیدات CrowdStrike نشان میدهد که حملات با استفاده از هوش مصنوعی برای توسعهی عملیاتها و هدف قرار دادن مستقیم زیرساختهای هوش مصنوعی، حدود ۸۹ درصد افزایش یافته است. در یک نمونه از این حملات که با نام «ربایش مدلهای زبانی بزرگ» (LLMjacking) شناخته میشود، یک گروه جرایم سایبری با دسترسی به حساب هوش مصنوعی یک شرکت، نزدیک به ۲۰۰ هزار درخواست API را تنها در دو دقیقه ارسال کرد.
دِیو گری، مدیرعامل Bugcrowd، گفت: «ما هنوز در روزهای نخست این تهدید هستیم، اما فکر میکنم این روش به گزینهی نخست حملات سایبری در آینده تبدیل خواهد شد. سازمانها به سرعت در حال پذیرش ابزارهای جدید و تأییدشدهی هوش مصنوعی هستند، اما همزمان با ورود ابزارهای تاییدنشده و پنهان در شبکههای خود نیز مواجه میشوند.»
دِیو گری به نمونهای اشاره کرد که در آن، شرکتش چندین ایمیل هشدار به کارکنان ارسال کرد تا از دانلود عامل هوش مصنوعی متنباز OpenClaw خودداری کنند، اما کارکنان همچنان به تلاش برای دانلود آن ادامه دادند.
دانا سیمبرکوف، مدیر ارشد ریسک و حریم خصوصی و امنیت اطلاعات در AvePoint، گفت: «ابزارهای موجود برای بررسی هویت عاملهای هوش مصنوعی هنوز در حال تکامل هستند و این موضوع فرصتی بزرگ برای نوآوری در بازار ایجاد میکند. استفاده از حساب هوش مصنوعی یک کارمند، شناسایی فعالیتهای مخرب را برای ابزارهای امنیتی سخت میکند؛ زیرا انتظار میرود این عاملها در ساعات غیرمتعارف نیز فعالیت کنند.»