کد خبر: 951
|
سه‌شنبه ۳۱ شهریور ۱۴۰۵ - ۹:۰۰
| |

اپن‌ای‌آی هک شد؛ پژوهشگران با کمک هوش مصنوعی تا مخزن کد داخلی پیش رفتند

سه پژوهشگر امنیت سایبری در یک آزمایش کم‌سابقه توانستند با استفاده از مدل‌های هوش مصنوعی و صرف هزینه‌ای کمتر از ۳ هزار دلار، زنجیره‌ای از آسیب‌پذیری‌ها را در سامانه‌های عمومی اپن‌ای‌آی شناسایی کنند و از طریق آنها به بخش‌هایی از زیرساخت داخلی این شرکت دسترسی پیدا کنند. این آزمایش که کمتر از ۷۲ ساعت زمان […]

اپن‌ای‌آی هک شد؛ پژوهشگران با کمک هوش مصنوعی تا مخزن کد داخلی پیش رفتند
کد خبر: 951
|

سه پژوهشگر امنیت سایبری در یک آزمایش کم‌سابقه توانستند با استفاده از مدل‌های هوش مصنوعی و صرف هزینه‌ای کمتر از ۳ هزار دلار، زنجیره‌ای از آسیب‌پذیری‌ها را در سامانه‌های عمومی اپن‌ای‌آی شناسایی کنند و از طریق آنها به بخش‌هایی از زیرساخت داخلی این شرکت دسترسی پیدا کنند. این آزمایش که کمتر از ۷۲ ساعت زمان برد، بار دیگر نقش هوش مصنوعی در تغییر سرعت و شیوه انجام حملات و تحقیقات امنیت سایبری را برجسته کرده است.

 نفوذ به اپن‌ای‌آی چگونه آغاز شد؟

به گزارش انرژی گویا، سه پژوهشگر امنیت سایبری از شرکت «هک‌ترون» در جریان یک آزمایش امنیتی، بررسی یکی از سیستم‌های عمومی اپن‌ای‌آی را آغاز کردند. هدف آنها سرقت اطلاعات یا آسیب‌زدن به زیرساخت این شرکت نبود، بلکه می‌خواستند آسیب‌پذیری‌هایی را پیدا کنند که احتمالاً می‌توانستند مسیر دسترسی به بخش‌های حساس‌تر را باز کنند.

پژوهشگران در این فرایند از مدل‌های هوش مصنوعی شرکت آنتروپیک نیز کمک گرفتند. طبق گزارش‌های منتشرشده، آنها توانستند در کمتر از ۷۲ ساعت چند ضعف امنیتی را شناسایی و به یکدیگر متصل کنند؛ زنجیره‌ای که در نهایت امکان دسترسی به حساب‌های مرتبط با کارکنان اپن‌ای‌آی را فراهم کرد.

 دسترسی به گیت‌هاب، اسلک و اوت‌لوک

با گسترش دسترسی ایجادشده، پژوهشگران توانستند مسیر خود را به سرویس‌هایی مانند گیت‌هاب، اسلک و اوت‌لوک نیز باز کنند. نقطه حساس این آزمایش زمانی رقم خورد که آنها به یک مخزن کد داخلی اپن‌ای‌آی دسترسی پیدا کردند.

پژوهشگران برای اثبات دسترسی خود، یک درخواست تغییر کد در همان مخزن داخلی ثبت کردند. این اقدام نشان می‌داد آسیب‌پذیری کشف‌شده تنها یک نقص محدود و سطحی نبوده و در شرایطی می‌توانسته مسیر دسترسی به بخش‌های مهم زیرساخت نرم‌افزاری شرکت را فراهم کند.

با این حال، تیم پژوهشی اعلام کرد هدف از این فرایند، بررسی امنیتی بوده است. آنها پس از اثبات آسیب‌پذیری‌ها، یافته‌های خود را در اختیار اپن‌ای‌آی قرار دادند تا مشکلات برطرف شوند.

 هزینه نفوذ به اپن‌ای‌آی چقدر بود؟

یکی از مهم‌ترین نکات این آزمایش، هزینه پایین استفاده از ابزارهای هوش مصنوعی بود. بر اساس گزارش‌های منتشرشده، پژوهشگران برای استفاده از مدل‌های هوش مصنوعی در این فرایند کمتر از ۳ هزار دلار هزینه کردند.

اپن‌ای‌آی نیز پس از دریافت گزارش آسیب‌پذیری‌ها، مشکلات شناسایی‌شده را برطرف کرد و در ادامه ۶۵۰۰ دلار جایزه باگ‌بانتی به پژوهشگران پرداخت.

 نقش هوش مصنوعی در این نفوذ چه بود؟

این اتفاق به معنای آن نیست که هوش مصنوعی به‌تنهایی اپن‌ای‌آی را هک کرده است. پژوهشگران تأکید کرده‌اند که تخصص انسانی همچنان بخش مهمی از این فرایند بوده و مدل هوش مصنوعی بیشتر به‌عنوان ابزاری قدرتمند در کنار متخصصان امنیتی مورد استفاده قرار گرفته است.

اهمیت این آزمایش در واقع به همکاری میان انسان و هوش مصنوعی بازمی‌گردد. متخصصان امنیتی می‌توانند مسیر بررسی و اهداف اصلی را تعیین کنند و مدل‌های هوش مصنوعی نیز در بخش‌هایی مانند تحلیل یافته‌ها، بررسی گزینه‌های مختلف و پیشنهاد مسیرهای احتمالی، سرعت فرایند را افزایش دهند.

چرا این اتفاق برای امنیت سایبری مهم است؟

ماجرای اپن‌ای‌آی تنها درباره یک شرکت یا یک آسیب‌پذیری خاص نیست. این آزمایش نشان می‌دهد هوش مصنوعی می‌تواند میزان تخصص و زمان موردنیاز برای انجام برخی فعالیت‌های پیچیده امنیتی را کاهش دهد.

در گذشته، بررسی زنجیره‌ای از آسیب‌پذیری‌ها می‌توانست به زمان بیشتری و حضور تعداد بیشتری متخصص نیاز داشته باشد. اکنون ابزارهای مبتنی بر هوش مصنوعی می‌توانند در بخش‌هایی از این فرایند به پژوهشگران کمک کنند و سرعت تحلیل و جست‌وجو را افزایش دهند.

البته همین قابلیت می‌تواند از سوی مهاجمان نیز مورد استفاده قرار بگیرد و به همین دلیل، شرکت‌های فناوری با چالش تازه‌ای مواجه شده‌اند: سرعت دفاع باید بتواند با سرعتی که ابزارهای هوش مصنوعی به فرایندهای تهاجمی اضافه می‌کنند، هماهنگ شود.

 آسیب‌پذیری‌ها همیشه از سیستم‌های پیچیده شروع نمی‌شوند

یکی دیگر از نکات مهم این ماجرا، وابستگی حتی شرکت‌های بزرگ فناوری به سرویس‌های عمومی و ابزارهای شخص ثالث است. شرکت‌هایی مانند اپن‌ای‌آی، در کنار زیرساخت‌های اختصاصی خود، از ابزارهایی مانند سامانه‌های همکاری، سرویس‌های ابری، مرورگرها و پلتفرم‌های توسعه نرم‌افزار نیز استفاده می‌کنند.

به همین دلیل، مسیر رسیدن به یک زیرساخت حساس لزوماً از یک سیستم پیچیده و اختصاصی آغاز نمی‌شود و گاهی یک سرویس عمومی یا نرم‌افزار مورد استفاده کارکنان می‌تواند نقطه شروع یک زنجیره آسیب‌پذیری باشد.

 اپن‌ای‌آی چه واکنشی نشان داد؟

اپن‌ای‌آی پس از دریافت گزارش مربوط به این آسیب‌پذیری‌ها، اقدامات لازم برای برطرف‌کردن آنها را انجام داد و روند تقویت تدابیر امنیتی خود را دنبال کرد.

این شرکت پیش از این نیز با چالش‌های امنیتی مرتبط با عامل‌های هوش مصنوعی مواجه بوده است و گزارش‌ها از اختصاص بخشی از ظرفیت مهندسی شرکت به موضوعات دفاعی و امنیتی حکایت دارند.

 هوش مصنوعی؛ فرصت تازه برای مدافعان و مهاجمان

آزمایش اخیر هک‌ترون نشان می‌دهد بحث امنیت هوش مصنوعی دیگر صرفاً به محافظت از مدل‌ها محدود نمی‌شود. توانایی مدل‌های هوش مصنوعی در تحلیل، جست‌وجو و کمک به حل مسائل پیچیده می‌تواند هم در اختیار پژوهشگران امنیتی قرار بگیرد و هم در صورت سوءاستفاده، به ابزار مهاجمان تبدیل شود.

ماجرای نفوذ به زیرساخت‌های اپن‌ای‌آی در کمتر از ۷۲ ساعت و با هزینه‌ای کمتر از ۳ هزار دلار، نمونه‌ای از تغییری است که هوش مصنوعی می‌تواند در سرعت تحقیقات امنیتی ایجاد کند؛ تغییری که شرکت‌های فناوری را وادار می‌کند هم‌زمان با توسعه قابلیت‌های هوش مصنوعی، راهکارهای دفاعی خود را نیز سریع‌تر توسعه دهند.

دیدگاه تان را بنویسید