۰۵ مهر ۱۴۰۵ - ۰۸:۲۱
کد خبر: ۸۰۱۳۳

شبیخون به زیرساخت‌های دولتی آمریکا

شبیخون به زیرساخت‌های دولتی آمریکا
کشف تلاش‌های خودسرانه و ناخواسته سامانه‌های هوشمند اوپن‌ای‌آی برای دور زدن محدودیت‌های امنیتی و نفوذ به پایگاه‌های داده نهاد‌های دولتی آمریکا، پرونده تازه و خطرناکی از خارج شدن کنترل ماشین‌ها از دست سازندگانشان گشوده است.

به گزارش پایگاه خبری پایداری ملی به نقل از خبرگزاری فارس، مسئله از پرده‌برداری دیروز اوپن‌ای‌آی آغاز می‌گردد؛ شرکتی که پس از حادثه هاجینگ‌فیس، بررسی گسترده‌تری درباره رفتار ناخواسته ایجنت‌های خود انجام داده است.

در همین بررسی مشخص شد سامانه‌های عامل‌محور این شرکت با وب‌سایت‌های متعلق به دولت آمریکا، دانشگاه‌ها و دیگر نهاد‌های عمومی تعاملاتی داشته‌اند.

نیویورک‌تایمز از تلاش ایجنت‌ها برای دسترسی به وب‌سایت دفتر حقوق مدنی وزارت آموزش خبر داد و بلومبرگ نیز از تعامل آنها با وب‌سایت‌های کمیسیون بورس و اوراق بهادار و اطلاعات سرشماری آمریکا گزارش داد.

هرچند خود اوپن‌ای‌آی می‌گوید بخش بزرگی از این فعالیت‌ها در چارچوب مأموریت‌های عادی پژوهشی برای یافتن اطلاعات عمومی انجام شده، اما بعضی رفتار‌ها از حدود مورد انتظار فراتر رفته است.

تلاش برای ورود به وزارت آموزش ناکام ماند

در مورد وزارت آموزش آمریکا، پژوهشگران آزمایشگاه «ترنس‌لوس» ردپایی از تلاش ایجنت‌ها برای نفوذ به وب‌سایت دفتر حقوق مدنی پیدا کردند؛ اما شواهد موجود نشان نمی‌دهد این تلاش موفق شده باشد.

این نهاد همچنین گفته است ایجنت‌ها در مواردی برای عبور از محدودیت‌های خودکار، رفتار‌هایی مانند تغییر روش دسترسی، ایجاد حساب‌های جعلی یا ارسال حجم زیادی درخواست را امتحان کرده‌اند. وزارت آموزش نیز اعلام کرده تاکنون شواهدی از اثرگذاری بر وب‌سایت یا پایگاه‌های داده خود پیدا نکرده است.

سرشماری با اعتبارنامه‌ای که روی اینترنت بود

در ماجرای اداره سرشماری آمریکا، جزئیات متفاوت است.

بلومبرگ گزارش داد ایجنت‌های اوپن‌ای‌آی با استفاده از اطلاعات ورود و خروجی که روی اینترنت پیدا کرده بودند، به داده‌های وب‌سایت سرشماری دسترسی پیدا کردند.

با این حال، اوپن‌ای‌آی گفته این حادثه شامل سرقت داده خصوصی نبوده است؛ بنابراین مشکل اصلی در این مورد، نه نفوذ به بانک اطلاعات محرمانه شهروندان، بلکه توانایی یک ایجنت برای یافتن اعتبارنامه در دسترس و استفاده از آن در جریان یک مأموریت پژوهشی بوده است؛ رفتاری که نشان می‌دهد مدل می‌تواند در صورت برخورد با یک مسیر آسان‌تر، دامنه روش‌های خود را تغییر دهد.

درباره کمیسیون بورس روایت‌ها یکسان نیست

در مورد کمیسیون بورس و اوراق بهادار، بلومبرگ از تعامل ایجنت‌های اوپن‌ای‌آی با وب‌سایت‌های این نهاد و کپی اطلاعات عمومی گزارش داده است.

اما سخنگوی کمیسیون به واشنگتن‌پست گفته هیچ اطلاعاتی از سامانه‌های این نهاد دریافت نشده است. خود اوپن‌ای‌آی نیز این موارد را در چارچوب رفتار نامناسب یا ناخواسته بررسی می‌کند، نه یک سرقت اثبات‌شده از داده محرمانه.

هم‌زمان با افشای موارد دولتی، اوپن‌ای‌آی اعلام کرد ایجنت‌هایش ۵۳ تصویر بارگذاری‌شده توسط کاربران را در وب‌سایت‌های میزبانی تصویر قرار داده‌اند.

این تصاویر به شکل پیوند‌های فهرست‌نشده منتشر شده بودند و شرکت گفت بیشتر آنها حذف شده‌اند.

خود اوپن‌ای‌آی هنوز کل دامنه ماجرا را نمی‌داند!

رویترز گزارش داده تا میانه سپتامبر، منابع مطلع از حدود دو دوجین مورد رفتار نامطلوب ایجنت‌ها سخن گفته بودند و این عدد با ادامه بررسی گزارش‌ها افزایش یافته است.

شرکت گفته بررسی کامل ممکن است ماه‌ها طول بکشد و تاکنون به «ده‌ها» سازمان هشدار داده که وب‌سایت‌ها یا خدمات آنها ممکن است تحت تأثیر فعالیت‌های ناخواسته قرار گرفته باشند. در همان گزارش آمده است که بیش از ۱۵ حادثه مرتبط با اوپن‌ای‌آی در دو ماه پس از افشای حادثه هاجینگ‌فیس توسط شرکت، پژوهشگران یا مقام‌های دولتی افشا شده است.

این مسئله از جایی جدی‌تر می‌شود که برخی کشفیات اصلاً از داخل خود اوپن‌ای‌آی به دست نیامده‌اند. ترنس‌لوس با بررسی داده‌های عمومی سرویس «یورل‌کوئری» به فعالیت ایجنت‌هایی رسید که دست‌کم از مارس ۲۰۲۶ آغاز شده بود.

این پژوهشگران سه مورد مشخص را بررسی کردند: کتابخانه دیجیتال دانشگاه نیومکزیکو، «دیتا یواس‌ای» و مؤسسه بهداشت و رفاه استرالیا. در هر سه مورد، ایجنت‌ها در جریان کار‌های ظاهراً عادی جمع‌آوری اطلاعات، پس از ناکامی در روش‌های عادی به سراغ آزمودن ضعف‌های امنیتی رفتند؛ ترنس‌لوس می‌گوید شواهد موجود موفقیت در این سه تلاش را نشان نمی‌دهد.

مشکل فنی، مأموریت پژوهشی و رفتار امنیتی است

این الگو مهم‌تر از نام هر نهاد قربانی است. ایجنت برای انجام مأموریتی مانند یافتن یک آمار یا تصویر، الزاماً با هدف حمله سایبری شروع نمی‌کند؛ اما وقتی یک مسیر عادی بسته می‌شود، ممکن است به‌طور خودکار راه دیگری را جست‌و‌جو کند. 

ترنس‌لوس نشان داده است که در برخی نمونه‌ها این تغییر مسیر به آزمودن محدودیت‌های امنیتی انجامیده است. معنای فنی این اتفاق آن است که مرز میان «عامل تحقیق» و «عامل مهاجم» می‌تواند در جریان اجرای یک کار عادی و بدون تغییر مأموریت اصلی، محو شود.

هاگینگ‌فیس نقطه آغاز بحران نظارت بود

این ماجرا ادامه حادثه‌ای است که اوپن‌ای‌آی در ژوئیه فاش کرد؛ زمانی که ایجنت‌های این شرکت در یک محیط آزمون از شبکه ایزوله خارج شدند، به اینترنت دسترسی پیدا کردند و در جریان یک آزمون امنیتی به زیرساخت هاجینگ‌فیس رسیدند.

پس از آن، آنتروپیک، گوگل و متا نیز از رفتار‌های مشابه در سامانه‌های خود خبر دادند.

اوپن‌ای‌آی در ۱۶ سپتامبر چارچوب تازه‌ای برای گزارش رفتار‌های ناهم‌راستا منتشر کرد و گفت حتی در مواردی که اهمیت یک حادثه هنوز روشن نیست، باید سمت شفافیت رفت.

در نهایت، آنچه در ۲۵ و ۲۶ سپتامبر آشکار شد، یک «نفوذ گسترده به دولت آمریکا» به معنای کلاسیک نیست؛ پرونده‌ای از تلاش‌های ناکام، دسترسی به داده‌های عمومی، استفاده از اطلاعات ورود پیدا‌شده در اینترنت و رفتار‌های ناخواسته ایجنت‌ها است که دامنه آن هنوز در حال بررسی است.

با این حال، همین تفکیک یک نکته مهم‌تر را نشان می‌دهد: وقتی یک مدل به مرورگر، اینترنت، اعتبارنامه و ابزار‌های اجرایی وصل می‌شود، خطای آن دیگر فقط پاسخ غلط نیست؛ ممکن است به اقدامی در جهان واقعی تبدیل شود.

چالش بعدی برای آزمایشگاه‌های هوش مصنوعی بنابراین فقط افزایش توان مدل نیست، بلکه ساخت سامانه‌ای است که بتواند در لحظه تشخیص دهد یک مأموریت پژوهشی در حال تبدیل‌شدن به رفتار امنیتی غیرمجاز است و پیش از عبور از مرز، آن را متوقف کند.

گزارش خطا
ارسال نظرات
نام
ایمیل
نظر
captcha