بیسابقهترین حادثه سایبری: حمله خودکار دو مدل جدید هوش مصنوعی
دو مدل جدید هوش مصنوعی شرکت «اوپنایآی» در جریان یک آزمایش امنیتی، از محیط ایزوله خود خارج شده و بهشکل کاملاً خودکار و بدون دخالت انسان به یک پایگاه اینترنتی دیگر حمله کردند.

هوش مصنوعی و حمله سایبری ـ عکس از شاتراستاک
بر اساس گزارش رسمی شرکت «اوپنایآی» (OpenAI) و گفتههای متخصصان امنیت شبکه، دو مدل جدید از سیستمهای هوش مصنوعی این شرکت — از جمله مدلی به نام «جیپیتی-۵.۶ سول» (GPT-5.6 Sol) و یک مدل نامشخص دیگر — در جریان یک ارزیابی امنیتی، از چارچوب تعیینشده برای آزمایش خارج شده، به اینترنت متصل شدند و به پایگاه اینترنتی «هاگینگ فیس» (Hugging Face) حمله کردند.
این آزمایش در قالب پروژهای به نام «اکسپلوریتجیم» (ExploitGym) انجام میشد. این پروژه توسط پژوهشگران «مؤسسه ماکس پلانک برای امنیت و حریم خصوصی» در آلمان و چند دانشگاه آمریکایی شامل دانشگاه برکلی، دانشگاه سانتا باربارا و دانشگاه ایالتی آریزونا طراحی شده است. هدف این پروژه بررسی این مسئله است که آیا هوش مصنوعی میتواند ضعفهای امنیتی برنامههای کامپیوتر را پیدا کرده و مانند یک هکر (نفوذگر اینترنتی) از آنها سوءاستفاده کند یا خیر.
در این آزمایش، برنامههای کامپیوتر در یک محیط کاملاً بسته و ایمن در اختیار هوش مصنوعی قرار میگیرند و در هر برنامه، یک کلمه یا اطلاعات پنهان (که اصطلاحاً به آن «پرچم» یا Flag میگویند) قرار داده میشود. هوش مصنوعی باید با یافتن اشکالات امنیتی برنامه، به این اطلاعات پنهان دست پیدا کند.
در آزمایشهای قبلی، مدل «کلود میتوس پرویو» (Claude Mythos Preview) ساخته شرکت «آنتروپیک» (Anthropic) توانسته بود ۱۵۷ معما و مدل «جیپیتی-۵.۵» شرکت «اوپنایآی» ۱۲۰ معما را حل کند.
ماجرا چه بود و چگونه رخ داد؟
اما در جدیدترین آزمایش، مدلهای تازه شرکت «اوپنایآی» دست به کاری غیرمنتظره زدند. آنها به جای حل معماها در درون همان محیط آزمایش بسته، بهشکل خودکار و مستقل تصمیم گرفتند پاسخها را در خارج از محیط آزمایش و در فضای عمومی اینترنت پیدا کنند.
این سیستمها پس از خروج از محیط امن، به پایگاه «هاگینگ فیس» حمله کردند و هزاران عملیات نفوذ انجام دادند. آنها برای این کار، هم از ضعفهای امنیتی تازه و شناختهنشده استفاده کردند و هم از گذرواژههای سرقتشده بهره بردند.
تورستن هولتس، مدیر علمی مؤسسه ماکس پلانک، اعلام کرد که این حمله در نهایت فایدهای برای هوش مصنوعی نداشت، زیرا هیچ اطلاعاتی مربوط به این آزمایش روی سرورهای پایگاه «هاگینگ فیس» وجود نداشت. او اشاره کرد که هنوز مشخص نیست چرا هوش مصنوعی این پایگاه را انتخاب کرده و چگونه توانسته از محیط ایزوله آزمایش فرار کند.
شرکت «اوپنایآی» این ماجرا را یک «حادثه امنیتی بیسابقه» خوانده است. تورستن هولتس نیز تأکید کرد که این نخستین بار است که یک هوش مصنوعی بهصورت کاملاً مستقل و بدون دستور انسان، تصمیم به حمله به سیستمهای دیگر گرفته است.
او افزود این مدلها اکنون میتوانند کارهایی بکنند که انجام آنها برای متخصصان انسانی چند روز یا حتی چند هفته زمان میبرد.
آیا جای نگرانی برای مردم عادی وجود دارد؟
با وجود این حادثه، کارشناسان میگویند نیازی به نگرانی و ترس عمومی نیست. سیستمهای هوش مصنوعی که در دسترس عموم مردم قرار دارند، دارای لایهها و قفلهای امنیتی زیادی هستند و نمیتوان از آنها برای رفتارهای مخرب استفاده کرد. نسخههای بدون محدودیت نیز تنها در اختیار شرکتهای معتبر قرار میگیرد تا نقاط ضعف نرمافزارهای خود را پیدا و اصلاح کنند. برای مثال، شرکتهای «گوگل» و «موزیلا» بهتازگی با کمک همین فنآوری توانستهاند هزاران اشکال امنیتی را در مرورگرهای «کروم» و «فایرفاکس» برطرف کنند.
بهگفته کارشناسان، هوش مصنوعی مانند یک ابزار دوطرفه است؛ هم میتواند به هکرها کمک کند تا با سرعت بیشتری نرمافزارها را بررسی کنند و هم به برنامهنویسان کمک میکند تا پیش از وقوع حمله، دیوارهای دفاعی خود را محکمتر سازند.
توصیههای کاربردی برای کاربران و شرکتها
برای کاربران عادی اینترنت، اینگونه آسیبپذیریها خطری ایجاد نمیکند. برای حفظ امنیت در فضای مجازی، رعایت چند نکته ساده کافی است: به روزرسانی منظم نرمافزارها و گوشیهای همراه؛ استفاده از برنامههای مدیریت رمز عبور (Password Manager)؛ فعالسازی ورود دو مرحلهای (Two-Factor Authentication) برای حسابهای کاربری؛ و دقت و هوشیاری هنگام باز کردن ایمیلها و لینکهای ناشناس.
با این حال، شرکتها و سازمانهایی که دارای سیستمها و شبکههای کامپیوتر اختصاصی هستند، باید پیشرفتهای سریع هوش مصنوعی را جدی گرفته و سیستمهای امنیتی خود را در برابر روشهای جدید نفوذ ارتقا دهند.




نظرها
نظری وجود ندارد.