۱۸ مرداد ۱۴۰۵ - ۰۸:۵۰
کد خبر: ۷۹۲۴۹

حساب‌های کاربری هوش مصنوعی به هدف جدید هکر‌ها تبدیل شدند

حساب‌های کاربری هوش مصنوعی به هدف جدید هکر‌ها تبدیل شدند
حفاظت و نظارت بر زیرساخت‌های داخلی هوش مصنوعی در سازمان‌ها، به یکی از داغ‌ترین موضوعات کنفرانس ایمنی سایبری بلک‌هت (Black Hat) در لاس‌وگاس تبدیل شد. کارشناسان حاضر در این رویداد اعلام کردند که استفاده‌ی کارکنان از ابزار‌های مختلف هوش مصنوعی در سال‌های اخیر، مسیر‌های نفوذ جدید و متعددی را برای هکر‌ها ایجاد کرده است.

به گزاش پایگاه خبری پایداری ملی به نقل از ریپورت اکسیوس، هکر‌ها به‌طور فزاینده در حال خرید و فروش اطلاعات یوزری سرقت‌شده‌ی ابزار‌هایی مانند ChatGPT و Claude و Gemini هستند. این اقدام که با بدافزار‌های سارق اطلاعات انجام می‌شود، از اواخر سال ۲۰۲۲ و هم‌زمان با آغاز محبوبیت ChatGPT رواج یافته است.

آدام میرز، معاون ارشد عملیات مقابله با دشمن در CrowdStrike، گفت: «این شیوه‌ی نفوذ از زمان شروع محبوبیت ChatGPT در اواخر سال ۲۰۲۲ جریان داشته است. هکر‌ها با استفاده از حساب‌های یوزری هوش مصنوعی کارکنان، هزینه‌های پردازش خود را به دوش شرکت‌ها می‌اندازند و شناسایی فعالیت‌های مخرب را برای تیم‌های ایمنیی دشوارتر می‌کنند.»

ریپورت سالانه‌ی شکار تهدیدات CrowdStrike نشان می‌دهد که حملات با استفاده از هوش مصنوعی برای توسعه‌ی عملیات‌ها و هدف قرار دادن مستقیم زیرساخت‌های هوش مصنوعی، حدود ۸۹ درصد افزایش یافته است. در یک نمونه از این حملات که با نام «ربایش مدل‌های زبانی بزرگ» (LLMjacking) شناخته می‌شود، یک گروه جرایم سایبری با اجازه دسترسی به حساب هوش مصنوعی یک شرکت، نزدیک به ۲۰۰ هزار درخواست رابط برنامه‌نویسی را تنها در دو دقیقه فرستادن کرد.

دِیو گری، مدیرعامل Bugcrowd، گفت: «ما هنوز در روز‌های نخست این تهدید هستیم، اما فکر می‌کنم این روش به گزینه‌ی نخست حملات سایبری در آینده تبدیل خواهد شد. سازمان‌ها به شتاب در حال پذیرش ابزار‌های جدید و تاییدشده‌ی هوش مصنوعی هستند، اما هم‌زمان با لاگین ابزار‌های تاییدنشده و پنهان در شبکه‌های خود نیز مواجه می‌شوند.»

دِیو گری به نمونه‌ای اشاره کرد که در آن، شرکتش چندین ایمیل هشدار به کارکنان فرستادن کرد تا از دانلود عامل هوش مصنوعی متن‌باز OpenClaw خودداری کنند، اما کارکنان همچنان به تلاش برای دانلود آن ادامه دادن دادند.

دانا سیمبرکوف، مدیر ارشد ریسک و حریم خصوصی و ایمنی اطلاعات در AvePoint، گفت: «ابزار‌های موجود برای بررسی کردن هویت عامل‌های هوش مصنوعی هنوز در حال تکامل هستند و این موضوع فرصتی بزرگ برای نوآوری در بازار ایجاد می‌کند. استفاده از حساب هوش مصنوعی یک کارمند، شناسایی فعالیت‌های مخرب را برای ابزار‌های ایمنیی سخت می‌کند؛ زیرا انتظار می‌رود این عامل‌ها در ساعات غیرمتعارف نیز فعالیت کنند.»

گزارش خطا
ارسال نظرات
نام
ایمیل
نظر
captcha