هککردن اپنایآی با کمتر از ۳ هزار دلار | پای هوش مصنوعی در میان بود
کد خبر :
۴۶۳۸۳۶
سه پژوهشگر امنیت سایبری با کمک مدلهای هوش مصنوعی در کمتر از ۷۲ ساعت زنجیرهای از آسیبپذیریها را شناسایی کردند که به دسترسی به حسابهای کارکنان و مخزن کد داخلی اپنایآی منجر شد.
به گزارش اینتیتر به نقل از فارس، ماجرا از جایی شروع شد که سه پژوهشگر امنیت سایبری تصمیم گرفتند یکی از سیستمهای عمومی اپنایآی را بررسی کنند؛ نه با هدف سرقت اطلاعات، بلکه برای پیدا کردن نقاط ضعفی که میتوانستند راهی به بخشهای حساستر باز کنند. چیزی که در این آزمایش توجه صنعت فناوری را جلب کرد، فقط موفقیت آنها نبود؛ بلکه سرعت و هزینهای بود که برای رسیدن به نتیجه صرف شد.پژوهشگران شرکت امنیت سایبری «هکترون» در این آزمایش از مدلهای هوش مصنوعی شرکت «آنتروپیک» کمک گرفتند. طبق گزارشهای منتشرشده، آنها در کمتر از ۷۲ ساعت توانستند زنجیرهای از ضعفهای امنیتی را به هم متصل کنند و از یک نقطه عمومی به حسابهای مرتبط با کارکنان اپنایآی برسند.
در ادامه، دسترسی ایجادشده به سرویسهایی مانند گیتهاب، اسلک و اوتلوک نیز کشیده شد.نقطه حساس ماجرا زمانی بود که پژوهشگران توانستند به مخزن کد داخلی اپنایآی دسترسی پیدا کنند. آنها برای اثبات اینکه دسترسی واقعاً وجود دارد، یک درخواست تغییر کد در مخزن داخلی ثبت کردند؛ اقدامی که نشان میداد مسیر ایجادشده صرفاً یک نقص سطحی نبوده و میتوانسته مهاجم را تا بخشهای مهم زیرساخت نرمافزاری شرکت پیش ببرد. با این حال، پژوهشگران اعلام کردند که هدفشان بررسی امنیتی بوده و پس از اثبات آسیبپذیری، آن را به اپنایآی گزارش کردند.اما شاید عجیبترین عدد این داستان، مبلغی باشد که برای انجام آزمایش هزینه شد. بر اساس گزارشها، هزینه استفاده از مدلهای هوش مصنوعی در این عملیات کمتر از ۳ هزار دلار بوده است. اپنایآی نیز پس از دریافت گزارش، آسیبپذیریها را برطرف کرد و ۶۵۰۰ دلار جایزه باگبانتی به پژوهشگران پرداخت.
اهمیت ماجرا فقط به اپنایآی محدود نمیشود. پژوهشگران معتقدند هوش مصنوعی در حال کاهش مقدار تخصص انسانی موردنیاز برای انجام برخی فعالیتهای پیچیده امنیتی است. پیش از این، انجام چنین بررسیهایی میتوانست به زمان و نیروی متخصص بیشتری نیاز داشته باشد؛ اما اکنون یک مدل هوش مصنوعی میتواند در بخشهایی از فرایند، از تحلیل یافتهها تا پیشنهاد مسیرهای بعدی، در کنار متخصصان قرار بگیرد.البته این اتفاق به معنای آن نیست که هوش مصنوعی بهتنهایی اپنایآی را هک کرده است. خود پژوهشگران تأکید کردهاند که تخصص انسانی همچنان نقش مهمی داشته و مدل هوش مصنوعی بیشتر بهعنوان یک ابزار قدرتمند در کنار آنها عمل کرده است. در واقع، ارزش اصلی این آزمایش شاید در همین ترکیب باشد: انسان مسیر را تشخیص میدهد و هوش مصنوعی میتواند بخشهایی از جستوجو و تحلیل را با سرعت بسیار بیشتری انجام دهد.
از سوی دیگر، این ماجرا یک ضعف قدیمی را دوباره برجسته کرده است. حتی شرکتهایی که پیشرفتهترین مدلهای هوش مصنوعی جهان را میسازند، همچنان از ابزارهای معمولی مانند مرورگرها، سامانههای همکاری، سرویسهای ابری و نرمافزارهای شخص ثالث استفاده میکنند. بنابراین، گاهی مسیر رسیدن به یک زیرساخت بسیار حساس نه از یک سیستم اختصاصی پیچیده، بلکه از یک نرمافزار معمولی آغاز میشود.اپنایآی پس از افشای این آسیبپذیریها اعلام کرد اقدامات امنیتی خود را تقویت کرده است. این شرکت پیشتر نیز با چالشهای امنیتی مرتبط با عاملهای هوش مصنوعی روبهرو شده بود و گزارشها از اختصاص بخشی قابلتوجه از ظرفیت مهندسی شرکت به مسائل دفاعی خبر میدهند.
حالا پرسش اصلی صنعت فناوری دیگر فقط این نیست که هوش مصنوعی چه کارهایی میتواند انجام دهد؛ مسئله مهمتر این است که وقتی همین تواناییها در اختیار متخصصان امنیتی و مهاجمان احتمالی قرار میگیرد، شرکتها چگونه میتوانند سرعت دفاع خود را با سرعت حمله هماهنگ کنند. آزمایش هکترون نشان داد فاصله میان یک آسیبپذیری کوچک و یک دسترسی جدی، ممکن است با کمک هوش مصنوعی کوتاهتر از گذشته شده باشد.