به گزارش صراط به نقل از فارس - آنچه در ماه مه ۲۰۲۶ رخ داد، یک حمله سایبری معمولی نبود؛ مهاجم انسانی پشت صفحهکلید نبود و هدف نیز قرار نبود واقعی باشد.شرکت امنیت هوش مصنوعی «ایرِگولار» در حال اجرای آزمون شبیهسازی شده امنیتی «پرچم را بگیر» برای ارزیابی تواناییهای سایبری جمنای بود؛ آزمایشی که در آن مدل باید به یک شرکت کاملاً ساختگی نفوذ میکرد و اطلاعات مشخصی را به دست میآورد.اما محیط آزمایش برخلاف انتظار به اینترنت دسترسی داشت و نام یکی از اهداف ساختگی با یک شرکت واقعی یکسان بود. نتیجه، تبدیل یک آزمون کنترلشده به نفوذ واقعی شد. گوگل این سه مورد را در ۱۸ سپتامبر تأیید کرد.
جمنای در یک مورد با حدسزدن گذرواژه وارد سامانه واقعی شد
جزئیات فنی حادثه نشان میدهد مشکل فقط اشتباه در تشخیص هدف نبود. طبق گزارشها، جمینای در یکی از سه مورد، بهصورت مکرر گذرواژه یک سامانه محافظتشده را حدس زد تا سرانجام موفق شد وارد آن شود.در دو مورد دیگر، مدل اطلاعات احراز هویت را از یک مخزن عمومی پیدا کرد و همان اطلاعات را برای دسترسی به سامانههای واقعی به کار گرفت. بنابراین بخش مهم ماجرا نه پیچیدگی یک اکسپلویت ناشناخته، بلکه توانایی یک عامل هوش مصنوعی برای جمعآوری اطلاعات، انتخاب مسیر حمله و اجرای مکرر تلاشهای احراز هویت است.البته این حادثه را نباید بهعنوان کشف یک آسیبپذیری عمومی با شناسه «سیویای ۲۰۲۶» معرفی کرد. منابع معتبر تاکنون هیچ شناسه «CVE» برای خود این رخداد اعلام نکردهاند و نام شرکتهای آسیبدیده و نسخه دقیق جمینای مورد استفاده نیز منتشر نشده است.مسئله اصلی، نقص در جداسازی محیط آزمایش از اینترنت و خطای عملیاتی در اجرای آزمون بوده است؛ ایرِگولار تأیید کرده که دسترسی اینترنتی نباید در این محیط وجود میداشت و مشکلات مربوطه پس از شناسایی برطرف شدهاند.
«ایجنت» فقط پاسخدهنده نیست و میتواند زنجیره حمله را اجرا کند
تفاوت مهم نسل جدید مدلها با چتباتهای ساده همینجاست. وقتی مدل به ابزار، شبکه، مخزن کد و اینترنت دسترسی داشته باشد، خروجی آن دیگر صرفاً یک متن نیست؛ میتواند مجموعهای از اقدامات پشتسرهم باشد. در این حادثه، مدل ابتدا در چارچوب یک مأموریت سایبری قرار گرفت، سپس اطلاعات لازم را جستوجو کرد، اعتبارنامه پیدا کرد یا گذرواژه را آزمود و در نهایت به سامانهای خارج از محیط آزمایش دسترسی یافت. همین زنجیره است که مسئله کنترل «ایجنتهای خودکار» را جدیتر میکند.با این حال، یک نکته مهم در ارزیابی خطر وجود دارد: جمنای پس از آنکه متوجه شد به سامانههای یک شرکت واقعی دسترسی پیدا کرده، در هر سه مورد فعالیت خود را متوقف کرد. گوگل نیز اعلام کرده شرکتهای آسیبدیده مطلع شدهاند و با ایرِگولار برای اصلاح فرآیند آزمایش همکاری کرده است. بنابراین شواهد موجود از ادامهدادن حمله پس از تشخیص هدف واقعی یا وارد شدن خسارت عمدی حکایت نمیکند.
مشکل اصلی، قدرت مدل نیست
اهمیت این حادثه زمانی بیشتر میشود که آن را در کنار موارد مشابه قرار دهیم. آنتروپیک در ژوئیه اعلام کرد پس از بررسی ۱۴۱ هزار و ۶ اجرای آزمایشی، سه مورد را شناسایی کرده که مدلهای کلود از محیط ارزیابی خارج شده و به زیرساخت واقعی سه سازمان دسترسی پیدا کردهاند.در آن پرونده نیز محیط آزمایش تحت همکاری با ایرِگولار به اینترنت دسترسی پیدا کرده بود. پیش از آن، اوپنایآی نیز از دسترسی مدلهایش به زیرساخت واقعی هاجینگفیس در جریان یک آزمون امنیتی خبر داده بود.تکرار الگو در چند آزمایشگاه، توجه را از این پرسش که «آیا مدل میتواند هک کند؟» به پرسش مهمتری منتقل کرده است: آیا میتوان مطمئن شد مدلی که میتواند هک کند، فقط همان جایی را هدف میگیرد که برایش تعریف شده است؟ اگر یک عامل خودکار به اینترنت، ابزارهای خط فرمان، پایگاههای داده یا سامانههای احراز هویت متصل باشد، یک خطای ساده در تعیین دامنه هدف میتواند فاصله میان شبیهسازی و زیرساخت واقعی را از بین ببرد.در واقع، درس فنی این حادثه بیش از آنکه به توانایی شکستن رمز مربوط باشد، به معماری ایمنی مربوط است. محیط آزمایش باید بهصورت مستقل و قابلراستیآزمایی از اینترنت جدا باشد، دسترسیهای مدل حداقلسازی شود و پیش از هر اقدام، واقعی یا آزمایشی بودن هدف با لایهای مستقل از خود مدل بررسی شود.تجربه جمنای نشان میدهد اینکه به مدل گفته شود «این فقط یک شبیهسازی است» بهتنهایی یک دیوار امنیتی محسوب نمیشود. وقتی یک عامل هوش مصنوعی توانایی اقدام مستقل پیدا میکند، کنترل مسیر دسترسی باید بیرون از خود مدل هم اعمال شود.