حساب‌های کاربری هوش مصنوعی به هدف جدید هکرها تبدیل شدند

شنبه 17 مرداد 1405 - 07:30
مطالعه 2 دقیقه
نمایش کدهای باینری سبز رنگ روی صفحه نمایش لپ‌تاپ
کارشناسان امنیت سایبری هشدار می‌دهند که حساب‌های کاربری هوش مصنوعی به هدف اصلی هکرها برای نفوذ به شبکه‌های سازمانی تبدیل شده‌اند.

حفاظت و نظارت بر زیرساخت‌های داخلی هوش مصنوعی در سازمان‌ها، به یکی از داغ‌ترین موضوعات کنفرانس امنیت سایبری بلک‌هت (Black Hat) در لاس‌وگاس تبدیل شد. کارشناسان حاضر در این رویداد اعلام کردند که استفاده‌ی کارکنان از ابزارهای مختلف هوش مصنوعی در سال‌های اخیر، مسیرهای نفوذ جدید و متعددی را برای هکرها ایجاد کرده است.

بر اساس گزارش اکسیوس، هکرها به‌طور فزاینده‌ در حال خرید و فروش اطلاعات کاربری سرقت‌شده‌ی ابزارهایی مانند ChatGPT و Claude و Gemini هستند. این اقدام که از طریق بدافزارهای سارق اطلاعات انجام می‌شود، از اواخر سال ۲۰۲۲ و هم‌زمان با آغاز محبوبیت ChatGPT رواج یافته است.

آدام میرز، معاون ارشد عملیات مقابله با دشمن در CrowdStrike، گفت: «این شیوه‌ی نفوذ از زمان شروع محبوبیت ChatGPT در اواخر سال ۲۰۲۲ جریان داشته است. هکرها با استفاده از حساب‌های کاربری هوش مصنوعی کارکنان، هزینه‌های پردازش خود را به دوش شرکت‌ها می‌اندازند و شناسایی فعالیت‌های مخرب را برای تیم‌های امنیتی دشوارتر می‌کنند.»

گزارش سالانه‌ی شکار تهدیدات CrowdStrike نشان می‌دهد که حملات با استفاده از هوش مصنوعی برای توسعه‌ی عملیات‌ها و هدف قرار دادن مستقیم زیرساخت‌های هوش مصنوعی، حدود ۸۹ درصد افزایش یافته است. در یک نمونه از این حملات که با نام «ربایش مدل‌های زبانی بزرگ» (LLMjacking) شناخته می‌شود، یک گروه جرایم سایبری با دسترسی به حساب هوش مصنوعی یک شرکت، نزدیک به ۲۰۰ هزار درخواست API را تنها در دو دقیقه ارسال کرد.

دِیو گری، مدیرعامل Bugcrowd، گفت: «ما هنوز در روزهای نخست این تهدید هستیم، اما فکر می‌کنم این روش به گزینه‌ی نخست حملات سایبری در آینده تبدیل خواهد شد. سازمان‌ها به سرعت در حال پذیرش ابزارهای جدید و تأییدشده‌ی هوش مصنوعی هستند، اما هم‌زمان با ورود ابزارهای تاییدنشده و پنهان در شبکه‌های خود نیز مواجه می‌شوند.»

دِیو گری به نمونه‌ای اشاره کرد که در آن، شرکتش چندین ایمیل هشدار به کارکنان ارسال کرد تا از دانلود عامل هوش مصنوعی متن‌باز OpenClaw خودداری کنند، اما کارکنان همچنان به تلاش برای دانلود آن ادامه دادند.

دانا سیمبرکوف، مدیر ارشد ریسک و حریم خصوصی و امنیت اطلاعات در AvePoint، گفت: «ابزارهای موجود برای بررسی هویت عامل‌های هوش مصنوعی هنوز در حال تکامل هستند و این موضوع فرصتی بزرگ برای نوآوری در بازار ایجاد می‌کند. استفاده از حساب هوش مصنوعی یک کارمند، شناسایی فعالیت‌های مخرب را برای ابزارهای امنیتی سخت می‌کند؛ زیرا انتظار می‌رود این عامل‌ها در ساعات غیرمتعارف نیز فعالیت کنند.»

نظرات

از دیگر اعضاء خانواده قلم