گروهی از پژوهشگران امنیت سایبری با کمک هوش مصنوعی یک آسیب‌پذیری امنیتی در سامانه‌ی صدور فرمان ناسا برای فضاپیماها و ابزارهای فضایی کشف کرده‌اند. به‌ گفته‌ی گروه سایکود (Cycode)، این نقص می‌توانست با چند مرحله‌ی نسبتاً ساده به مهاجمان امکان دهد تا فرمان‌های دلخواه خود را برای مأموریت‌های مختلف فضایی صادر کنند.

به‌گزارش آی‌اف‌ال‌ساینس، ناسا و دیگر سازمان‌های فضایی پس از پرتاب فضاپیما، ارتباط خود را با آن قطع نمی‌کنند تا در زمان بازگشت، داده‌ها را دریافت کنند. آژانس فضایی ایالات متحده، تا جایی که پویایی مداری امکان دهد، به‌طور منظم با فضاپیماهای خود در ارتباط است و این ارتباط به‌طور عمده از طریق شبکه‌ی نزدیک فضا و شبکه‌ی اعماق فضا برقرار می‌شود.

ناسا برای ارتباط با فضاپیماها و دریافت داده‌ها، از «جعبه‌ابزار ابزارهای چندمأموریتی عملیات پیشرفته» (AIT) مبتنی بر پایتون استفاده می‌کند. رابطی که کاربر هنگام صدور فرمان با آن سروکار دارد، رابط کاربری گرافیکی AIT یا AIT-GUI است و سایکود با کمک هوش مصنوعی آسیب‌پذیری نگران‌کننده را در همین بخش پیدا کرده است.

تاکنون هیچ مدرکی ارائه نشده است که نشان دهد از این آسیب‌پذیری در عمل سوءاستفاده شده، اما این نقص از نظر تئوری می‌توانست به هکرها امکان دهد بدون احراز هویت، فرمان‌های خود را برای فضاپیماها ارسال کنند.

مهاجم می‌توانست از نقص سامانه برای ارسال «فرمان‌های دلخواه» و اجرای اسکریپت‌های خود استفاده کند

ناسا در به‌روزرسانی مخزن گیت‌هاب AIT توضیح داده است که در بخشی از مسیر سوءاستفاده، هیچ میان‌افزار احراز هویت، الزام ورود یا نشست کاربری، توکن مقابله با جعل درخواست از مبدأ دیگر (CSRF) و محدودیت اشتراک‌گذاری منابع میان مبدأها (CORS) وجود نداشت. همچنین، نقاط پایانیِ تغییر‌دهنده‌ی وضعیت، داده‌هایی با قالب application/x-www-form-urlencoded را می‌پذیرفتند؛ درخواست‌هایی که در دسته‌ی درخواست‌های ساده CORS قرار می‌گیرند و بنابراین، می‌توانند بدون پیش‌درخواست (preflight) از مبدأهای دیگر و از داخل مرورگر ارسال شوند.

سایکود می‌گوید بهره‌برداری از این آسیب‌پذیری به تکنیک‌های پیچیده‌ای مانند ایجاد فساد حافظه، دور زدن احراز هویت یا روش‌های نوین نفوذ نیاز نداشت و تنها از ترکیب چهار ضعف شناخته‌شده‌ی وب در برابر یک هدف باارزش تشکیل می‌شد.

به‌ گفته‌ی ناسا، مهاجم می‌توانست از این نقص برای ارسال «فرمان‌های دلخواه» و اجرای اسکریپت‌های خود استفاده کند. اگر کاربری واقعی با استفاده از AIT-GUI از یک صفحه وب مخرب بازدید می‌کرد، همین اقدام می‌توانست برای آغاز دست‌کاری در سامانه کافی باشد.

ناسا همچنین توضیح داده است که چون شنونده‌ی سامانه به‌صورت سخت‌کدشده روی 0.0.0.0 تنظیم شده بود، رابط برنامه‌نویسی کاربردی (API) فارغ از میزبان پیکربندی‌شده، در تمام شبکه‌های قابل‌دسترسی در معرض ارتباط قرار می‌گرفت. از سوی دیگر، چون نقاط پایانی از مبدأهای دیگر و از داخل مرورگر قابل دسترسی بودند، حتی نصب محلی سامانه یا قرار گرفتن آن پشت دیواره آتش نیز لزوماً مانع بهره‌برداری نمی‌شد؛ کافی بود کاربری که از طریق مرورگر به رابط کاربری دسترسی داشت، یک صفحه وب مخرب را باز کند.

ناسا در به‌روزرسانی منتشرشده توسط مجله‌ی اینفوسکیوریتی گزارش کرد که این آسیب‌پذیری را با انتشار وصله‌ای جدید برطرف کرده است و همچنان، سامانه‌های خود را برای شناسایی و ارزیابی خطرهای احتمالی بیشتر زیر نظر دارد. این آسیب‌پذیری در نسخه ۲.۵.۲ نرم‌افزار AIT-GUI برطرف شده است.

بااین‌حال، نکته‌ی جالب درباره‌ی کشف، نقش هوش مصنوعی در شناسایی آسیب‌پذیری است. سایکود می‌گوید باگ به روشی پیدا شد که از نگاه این گروه، احتمالاً در آینده بخش مهمی از پژوهش‌های امنیتی را شکل خواهد داد: همکاری پژوهشگر انسانی با تحلیل کد به کمک هوش مصنوعی.

سایکود می‌افزاید: «باگ به همان روشی کشف شد که گمان می‌کنیم از اینجا به بعد در بیشتر پژوهش‌های واقعی انجام می‌شود، یعنی پژوهشگر انسانی در کنار تحلیل کد یاری‌گرفته از هوش مصنوعی.»

همچنین، سایکود توضیح می‌دهد که ابزار هوش مصنوعی بخش خسته‌کننده‌ی کار، یعنی خواندن پایگاه کد ناآشنا از ابتدا تا انتها و شناسایی الگوهای مشکوک را انجام می‌دهد؛ در مقابل، پژوهشگر انسانی مسئولیت قضاوت را بر عهده دارد، سرنخ‌های واقعی را از موارد بی‌اهمیت جدا می‌کند، قابلیت بهره‌برداری از نقص را بررسی می‌کند و در نهایت یک نمونه‌ی اثبات مفهوم می‌سازد.

در نوامبر گذشته، آسیب‌پذیری مشابهی در نرم‌افزار ناسا توسط یک شرکت دیگر و با کمک هوش مصنوعی شناسایی شده بود که آن مورد نیز بعداً برطرف شد. با توجه به اینکه ظاهراً هیچ فضاپیمایی فرمان خارج از دستورهای صادرشده از سوی ناسا را اجرا نکرده و از سوی دیگر، آسیب‌پذیری توسط تیمی شناسایی شده که هدفش گزارش و برطرف‌کردن مشکل بوده است، به‌نظر می‌رسد این‌بار نیز همه‌چیز به‌خیر گذشته است؛ دست‌کم فعلاً.