اپنایآی هک شد؛ پژوهشگران با کمک هوش مصنوعی تا مخزن کد داخلی پیش رفتند
سه پژوهشگر امنیت سایبری در یک آزمایش کمسابقه توانستند با استفاده از مدلهای هوش مصنوعی و صرف هزینهای کمتر از ۳ هزار دلار، زنجیرهای از آسیبپذیریها را در سامانههای عمومی اپنایآی شناسایی کنند و از طریق آنها به بخشهایی از زیرساخت داخلی این شرکت دسترسی پیدا کنند. این آزمایش که کمتر از ۷۲ ساعت زمان […]
سه پژوهشگر امنیت سایبری در یک آزمایش کمسابقه توانستند با استفاده از مدلهای هوش مصنوعی و صرف هزینهای کمتر از ۳ هزار دلار، زنجیرهای از آسیبپذیریها را در سامانههای عمومی اپنایآی شناسایی کنند و از طریق آنها به بخشهایی از زیرساخت داخلی این شرکت دسترسی پیدا کنند. این آزمایش که کمتر از ۷۲ ساعت زمان برد، بار دیگر نقش هوش مصنوعی در تغییر سرعت و شیوه انجام حملات و تحقیقات امنیت سایبری را برجسته کرده است.
نفوذ به اپنایآی چگونه آغاز شد؟
به گزارش انرژی گویا، سه پژوهشگر امنیت سایبری از شرکت «هکترون» در جریان یک آزمایش امنیتی، بررسی یکی از سیستمهای عمومی اپنایآی را آغاز کردند. هدف آنها سرقت اطلاعات یا آسیبزدن به زیرساخت این شرکت نبود، بلکه میخواستند آسیبپذیریهایی را پیدا کنند که احتمالاً میتوانستند مسیر دسترسی به بخشهای حساستر را باز کنند.
پژوهشگران در این فرایند از مدلهای هوش مصنوعی شرکت آنتروپیک نیز کمک گرفتند. طبق گزارشهای منتشرشده، آنها توانستند در کمتر از ۷۲ ساعت چند ضعف امنیتی را شناسایی و به یکدیگر متصل کنند؛ زنجیرهای که در نهایت امکان دسترسی به حسابهای مرتبط با کارکنان اپنایآی را فراهم کرد.
دسترسی به گیتهاب، اسلک و اوتلوک
با گسترش دسترسی ایجادشده، پژوهشگران توانستند مسیر خود را به سرویسهایی مانند گیتهاب، اسلک و اوتلوک نیز باز کنند. نقطه حساس این آزمایش زمانی رقم خورد که آنها به یک مخزن کد داخلی اپنایآی دسترسی پیدا کردند.
پژوهشگران برای اثبات دسترسی خود، یک درخواست تغییر کد در همان مخزن داخلی ثبت کردند. این اقدام نشان میداد آسیبپذیری کشفشده تنها یک نقص محدود و سطحی نبوده و در شرایطی میتوانسته مسیر دسترسی به بخشهای مهم زیرساخت نرمافزاری شرکت را فراهم کند.
با این حال، تیم پژوهشی اعلام کرد هدف از این فرایند، بررسی امنیتی بوده است. آنها پس از اثبات آسیبپذیریها، یافتههای خود را در اختیار اپنایآی قرار دادند تا مشکلات برطرف شوند.
هزینه نفوذ به اپنایآی چقدر بود؟
یکی از مهمترین نکات این آزمایش، هزینه پایین استفاده از ابزارهای هوش مصنوعی بود. بر اساس گزارشهای منتشرشده، پژوهشگران برای استفاده از مدلهای هوش مصنوعی در این فرایند کمتر از ۳ هزار دلار هزینه کردند.
اپنایآی نیز پس از دریافت گزارش آسیبپذیریها، مشکلات شناساییشده را برطرف کرد و در ادامه ۶۵۰۰ دلار جایزه باگبانتی به پژوهشگران پرداخت.
نقش هوش مصنوعی در این نفوذ چه بود؟
این اتفاق به معنای آن نیست که هوش مصنوعی بهتنهایی اپنایآی را هک کرده است. پژوهشگران تأکید کردهاند که تخصص انسانی همچنان بخش مهمی از این فرایند بوده و مدل هوش مصنوعی بیشتر بهعنوان ابزاری قدرتمند در کنار متخصصان امنیتی مورد استفاده قرار گرفته است.
اهمیت این آزمایش در واقع به همکاری میان انسان و هوش مصنوعی بازمیگردد. متخصصان امنیتی میتوانند مسیر بررسی و اهداف اصلی را تعیین کنند و مدلهای هوش مصنوعی نیز در بخشهایی مانند تحلیل یافتهها، بررسی گزینههای مختلف و پیشنهاد مسیرهای احتمالی، سرعت فرایند را افزایش دهند.
چرا این اتفاق برای امنیت سایبری مهم است؟
ماجرای اپنایآی تنها درباره یک شرکت یا یک آسیبپذیری خاص نیست. این آزمایش نشان میدهد هوش مصنوعی میتواند میزان تخصص و زمان موردنیاز برای انجام برخی فعالیتهای پیچیده امنیتی را کاهش دهد.
در گذشته، بررسی زنجیرهای از آسیبپذیریها میتوانست به زمان بیشتری و حضور تعداد بیشتری متخصص نیاز داشته باشد. اکنون ابزارهای مبتنی بر هوش مصنوعی میتوانند در بخشهایی از این فرایند به پژوهشگران کمک کنند و سرعت تحلیل و جستوجو را افزایش دهند.
البته همین قابلیت میتواند از سوی مهاجمان نیز مورد استفاده قرار بگیرد و به همین دلیل، شرکتهای فناوری با چالش تازهای مواجه شدهاند: سرعت دفاع باید بتواند با سرعتی که ابزارهای هوش مصنوعی به فرایندهای تهاجمی اضافه میکنند، هماهنگ شود.
آسیبپذیریها همیشه از سیستمهای پیچیده شروع نمیشوند
یکی دیگر از نکات مهم این ماجرا، وابستگی حتی شرکتهای بزرگ فناوری به سرویسهای عمومی و ابزارهای شخص ثالث است. شرکتهایی مانند اپنایآی، در کنار زیرساختهای اختصاصی خود، از ابزارهایی مانند سامانههای همکاری، سرویسهای ابری، مرورگرها و پلتفرمهای توسعه نرمافزار نیز استفاده میکنند.
به همین دلیل، مسیر رسیدن به یک زیرساخت حساس لزوماً از یک سیستم پیچیده و اختصاصی آغاز نمیشود و گاهی یک سرویس عمومی یا نرمافزار مورد استفاده کارکنان میتواند نقطه شروع یک زنجیره آسیبپذیری باشد.
اپنایآی چه واکنشی نشان داد؟
اپنایآی پس از دریافت گزارش مربوط به این آسیبپذیریها، اقدامات لازم برای برطرفکردن آنها را انجام داد و روند تقویت تدابیر امنیتی خود را دنبال کرد.
این شرکت پیش از این نیز با چالشهای امنیتی مرتبط با عاملهای هوش مصنوعی مواجه بوده است و گزارشها از اختصاص بخشی از ظرفیت مهندسی شرکت به موضوعات دفاعی و امنیتی حکایت دارند.
هوش مصنوعی؛ فرصت تازه برای مدافعان و مهاجمان
آزمایش اخیر هکترون نشان میدهد بحث امنیت هوش مصنوعی دیگر صرفاً به محافظت از مدلها محدود نمیشود. توانایی مدلهای هوش مصنوعی در تحلیل، جستوجو و کمک به حل مسائل پیچیده میتواند هم در اختیار پژوهشگران امنیتی قرار بگیرد و هم در صورت سوءاستفاده، به ابزار مهاجمان تبدیل شود.
ماجرای نفوذ به زیرساختهای اپنایآی در کمتر از ۷۲ ساعت و با هزینهای کمتر از ۳ هزار دلار، نمونهای از تغییری است که هوش مصنوعی میتواند در سرعت تحقیقات امنیتی ایجاد کند؛ تغییری که شرکتهای فناوری را وادار میکند همزمان با توسعه قابلیتهای هوش مصنوعی، راهکارهای دفاعی خود را نیز سریعتر توسعه دهند.
دیدگاه تان را بنویسید