شرکت امنیت سایبری اسرائیلی Zenity اولین آسیبپذیری «Zero Click» کشفشده در سرویس ChatGPT شرکت OpenAI را فاش کرد. این نوع حمله نیازی به انجام هیچ عملی مانند کلیک روی لینک، باز کردن فایل یا انجام هرگونه تعامل مورد نظر توسط کاربران ندارد، اما همچنان میتواند به حسابها دسترسی پیدا کرده و دادههای حساس را نشت دهد.
به گزارش خبرنگار VNA در تل آویو، آقای میخائیل برگوری، یکی از بنیانگذاران و مدیر ارشد فناوری Zenity، مستقیماً توضیح داد که چگونه یک هکر فقط به آدرس ایمیل کاربر نیاز دارد تا مکالمات را به طور کامل کنترل کند - از جمله محتوای گذشته و آینده، تغییر هدف مکالمه و حتی کنترل ChatGPT برای عمل مطابق میل هکر.
محققان در ارائه خود نشان دادند که یک ChatGPT آسیبدیده میتواند به یک «عامل مخرب» تبدیل شود که میتواند مخفیانه علیه کاربران فعالیت کند. هکرها میتوانند این چتبات را وادار کنند که به کاربران پیشنهاد دانلود نرمافزار آلوده به ویروس را بدهد، توصیههای تجاری گمراهکننده ارائه دهد یا در صورت اتصال حساب کاربری، به فایلهای ذخیره شده در گوگل درایو دسترسی پیدا کند.
کل این فرآیند بدون اطلاع کاربر انجام شد. این آسیبپذیری تنها پس از اطلاع Zenity به OpenAI بهطور کامل وصله شد.
علاوه بر ChatGPT، Zenity حملات مشابهی را علیه سایر پلتفرمهای دستیار هوش مصنوعی محبوب نیز نشان داده است. در Copilot Studio مایکروسافت، محققان کشف کردند که چگونه میتوان کل پایگاههای داده CRM را فاش کرد.
برای Salesforce Einstein، هکرها میتوانند درخواستهای جعلی خدمات ایجاد کنند تا تمام ارتباطات مشتری را به آدرسهای ایمیلی که کنترل میکنند، هدایت کنند.
گوگل جمینی و مایکروسافت ۳۶۵ کوپایلوت نیز به «عوامل متخاصم» تبدیل شدند که حملات فیشینگ انجام میدادند و اطلاعات حساس را از طریق ایمیلها و رویدادهای تقویم فاش میکردند.
در مثالی دیگر، ابزار توسعه نرمافزار Cursor، هنگامی که با Jira MCP ادغام شد، برای سرقت اعتبارنامههای توسعهدهندگان از طریق «تیکتهای» جعلی نیز مورد سوءاستفاده قرار گرفت.
Zenity گفت برخی شرکتها، مانند OpenAI و مایکروسافت، پس از دریافت هشدار، به سرعت وصلههایی را منتشر کردند. با این حال، برخی دیگر از رسیدگی به این مشکل خودداری کردند و استدلال کردند که این رفتار یک «ویژگی طراحی» است نه یک آسیبپذیری امنیتی.
به گفته میخائیل برگوری، چالش بزرگ اکنون این است که دستیاران هوش مصنوعی فقط وظایف سادهای انجام نمیدهند، بلکه در حال تبدیل شدن به «موجودیتهای دیجیتالی» هستند که نماینده کاربران هستند - قادر به باز کردن پوشهها، ارسال فایلها و دسترسی به ایمیلها. او هشدار داد که این [سیستم/سیستم/...] مانند «بهشتی» برای هکرها است، با نقاط سوءاستفاده فراوان.
بن کالیگر، یکی از بنیانگذاران و مدیرعامل شرکت زنیتی، تأکید کرد که تحقیقات این شرکت نشان میدهد که روشهای امنیتی فعلی دیگر برای نحوه عملکرد دستیاران هوش مصنوعی مناسب نیستند. او از سازمانها خواست تا رویکرد خود را تغییر دهند و روی راهحلهای تخصصی سرمایهگذاری کنند تا بتوانند فعالیتهای این «عاملان» را کنترل و نظارت کنند.
زنیتی در سال ۲۰۲۱ تأسیس شد. این شرکت در حال حاضر حدود ۱۱۰ کارمند در سراسر جهان دارد که ۷۰ نفر از آنها در دفتر تلآویو کار میکنند. مشتریان زنیتی شامل بسیاری از شرکتهای فورچون ۱۰۰ و حتی فورچون ۵ میشوند.
منبع: https://www.vietnamplus.vn/israel-canh-bao-tro-ly-ai-co-the-tro-thanh-tac-nhan-doc-Hai-tan-cong-nguoi-dung-post1054883.vnp






نظر (0)