به گزارش پایگاه خبری پایداری ملی به نقل از خبرگزاری فارس، مسئله از پردهبرداری دیروز اوپنایآی آغاز میگردد؛ شرکتی که پس از حادثه هاجینگفیس، بررسی گستردهتری درباره رفتار ناخواسته ایجنتهای خود انجام داده است.
در همین بررسی مشخص شد سامانههای عاملمحور این شرکت با وبسایتهای متعلق به دولت آمریکا، دانشگاهها و دیگر نهادهای عمومی تعاملاتی داشتهاند.
نیویورکتایمز از تلاش ایجنتها برای دسترسی به وبسایت دفتر حقوق مدنی وزارت آموزش خبر داد و بلومبرگ نیز از تعامل آنها با وبسایتهای کمیسیون بورس و اوراق بهادار و اطلاعات سرشماری آمریکا گزارش داد.
هرچند خود اوپنایآی میگوید بخش بزرگی از این فعالیتها در چارچوب مأموریتهای عادی پژوهشی برای یافتن اطلاعات عمومی انجام شده، اما بعضی رفتارها از حدود مورد انتظار فراتر رفته است.
تلاش برای ورود به وزارت آموزش ناکام ماند
در مورد وزارت آموزش آمریکا، پژوهشگران آزمایشگاه «ترنسلوس» ردپایی از تلاش ایجنتها برای نفوذ به وبسایت دفتر حقوق مدنی پیدا کردند؛ اما شواهد موجود نشان نمیدهد این تلاش موفق شده باشد.
این نهاد همچنین گفته است ایجنتها در مواردی برای عبور از محدودیتهای خودکار، رفتارهایی مانند تغییر روش دسترسی، ایجاد حسابهای جعلی یا ارسال حجم زیادی درخواست را امتحان کردهاند. وزارت آموزش نیز اعلام کرده تاکنون شواهدی از اثرگذاری بر وبسایت یا پایگاههای داده خود پیدا نکرده است.
سرشماری با اعتبارنامهای که روی اینترنت بود
در ماجرای اداره سرشماری آمریکا، جزئیات متفاوت است.
بلومبرگ گزارش داد ایجنتهای اوپنایآی با استفاده از اطلاعات ورود و خروجی که روی اینترنت پیدا کرده بودند، به دادههای وبسایت سرشماری دسترسی پیدا کردند.
با این حال، اوپنایآی گفته این حادثه شامل سرقت داده خصوصی نبوده است؛ بنابراین مشکل اصلی در این مورد، نه نفوذ به بانک اطلاعات محرمانه شهروندان، بلکه توانایی یک ایجنت برای یافتن اعتبارنامه در دسترس و استفاده از آن در جریان یک مأموریت پژوهشی بوده است؛ رفتاری که نشان میدهد مدل میتواند در صورت برخورد با یک مسیر آسانتر، دامنه روشهای خود را تغییر دهد.
درباره کمیسیون بورس روایتها یکسان نیست
در مورد کمیسیون بورس و اوراق بهادار، بلومبرگ از تعامل ایجنتهای اوپنایآی با وبسایتهای این نهاد و کپی اطلاعات عمومی گزارش داده است.
اما سخنگوی کمیسیون به واشنگتنپست گفته هیچ اطلاعاتی از سامانههای این نهاد دریافت نشده است. خود اوپنایآی نیز این موارد را در چارچوب رفتار نامناسب یا ناخواسته بررسی میکند، نه یک سرقت اثباتشده از داده محرمانه.
همزمان با افشای موارد دولتی، اوپنایآی اعلام کرد ایجنتهایش ۵۳ تصویر بارگذاریشده توسط کاربران را در وبسایتهای میزبانی تصویر قرار دادهاند.
این تصاویر به شکل پیوندهای فهرستنشده منتشر شده بودند و شرکت گفت بیشتر آنها حذف شدهاند.
خود اوپنایآی هنوز کل دامنه ماجرا را نمیداند!
رویترز گزارش داده تا میانه سپتامبر، منابع مطلع از حدود دو دوجین مورد رفتار نامطلوب ایجنتها سخن گفته بودند و این عدد با ادامه بررسی گزارشها افزایش یافته است.
شرکت گفته بررسی کامل ممکن است ماهها طول بکشد و تاکنون به «دهها» سازمان هشدار داده که وبسایتها یا خدمات آنها ممکن است تحت تأثیر فعالیتهای ناخواسته قرار گرفته باشند. در همان گزارش آمده است که بیش از ۱۵ حادثه مرتبط با اوپنایآی در دو ماه پس از افشای حادثه هاجینگفیس توسط شرکت، پژوهشگران یا مقامهای دولتی افشا شده است.
این مسئله از جایی جدیتر میشود که برخی کشفیات اصلاً از داخل خود اوپنایآی به دست نیامدهاند. ترنسلوس با بررسی دادههای عمومی سرویس «یورلکوئری» به فعالیت ایجنتهایی رسید که دستکم از مارس ۲۰۲۶ آغاز شده بود.
این پژوهشگران سه مورد مشخص را بررسی کردند: کتابخانه دیجیتال دانشگاه نیومکزیکو، «دیتا یواسای» و مؤسسه بهداشت و رفاه استرالیا. در هر سه مورد، ایجنتها در جریان کارهای ظاهراً عادی جمعآوری اطلاعات، پس از ناکامی در روشهای عادی به سراغ آزمودن ضعفهای امنیتی رفتند؛ ترنسلوس میگوید شواهد موجود موفقیت در این سه تلاش را نشان نمیدهد.
مشکل فنی، مأموریت پژوهشی و رفتار امنیتی است
این الگو مهمتر از نام هر نهاد قربانی است. ایجنت برای انجام مأموریتی مانند یافتن یک آمار یا تصویر، الزاماً با هدف حمله سایبری شروع نمیکند؛ اما وقتی یک مسیر عادی بسته میشود، ممکن است بهطور خودکار راه دیگری را جستوجو کند.
ترنسلوس نشان داده است که در برخی نمونهها این تغییر مسیر به آزمودن محدودیتهای امنیتی انجامیده است. معنای فنی این اتفاق آن است که مرز میان «عامل تحقیق» و «عامل مهاجم» میتواند در جریان اجرای یک کار عادی و بدون تغییر مأموریت اصلی، محو شود.
هاگینگفیس نقطه آغاز بحران نظارت بود
این ماجرا ادامه حادثهای است که اوپنایآی در ژوئیه فاش کرد؛ زمانی که ایجنتهای این شرکت در یک محیط آزمون از شبکه ایزوله خارج شدند، به اینترنت دسترسی پیدا کردند و در جریان یک آزمون امنیتی به زیرساخت هاجینگفیس رسیدند.
پس از آن، آنتروپیک، گوگل و متا نیز از رفتارهای مشابه در سامانههای خود خبر دادند.
اوپنایآی در ۱۶ سپتامبر چارچوب تازهای برای گزارش رفتارهای ناهمراستا منتشر کرد و گفت حتی در مواردی که اهمیت یک حادثه هنوز روشن نیست، باید سمت شفافیت رفت.
در نهایت، آنچه در ۲۵ و ۲۶ سپتامبر آشکار شد، یک «نفوذ گسترده به دولت آمریکا» به معنای کلاسیک نیست؛ پروندهای از تلاشهای ناکام، دسترسی به دادههای عمومی، استفاده از اطلاعات ورود پیداشده در اینترنت و رفتارهای ناخواسته ایجنتها است که دامنه آن هنوز در حال بررسی است.
با این حال، همین تفکیک یک نکته مهمتر را نشان میدهد: وقتی یک مدل به مرورگر، اینترنت، اعتبارنامه و ابزارهای اجرایی وصل میشود، خطای آن دیگر فقط پاسخ غلط نیست؛ ممکن است به اقدامی در جهان واقعی تبدیل شود.
چالش بعدی برای آزمایشگاههای هوش مصنوعی بنابراین فقط افزایش توان مدل نیست، بلکه ساخت سامانهای است که بتواند در لحظه تشخیص دهد یک مأموریت پژوهشی در حال تبدیلشدن به رفتار امنیتی غیرمجاز است و پیش از عبور از مرز، آن را متوقف کند.