شرکت امنیت سایبری اسرائیلی Zenity به تازگی اولین آسیبپذیری "Zero Click" را که تاکنون در سرویس ChatGPT شرکت OpenAI کشف شده است، فاش کرده است. این نوع حمله نیازی به انجام هیچ عملی مانند کلیک روی لینک، باز کردن فایل یا تعامل عمدی توسط کاربران ندارد، اما همچنان میتواند به حساب کاربری دسترسی پیدا کرده و دادههای حساس را فاش کند.
به گزارش خبرنگار VNA در تلآویو، میخائیل برگوری، یکی از بنیانگذاران و مدیر ارشد فناوری Zenity، مستقیماً توضیح داد که چگونه یک هکر، صرفاً با داشتن آدرس ایمیل کاربر، میتواند مکالمات - از جمله محتوای گذشته و آینده - را کاملاً کنترل کند، هدف مکالمات را تغییر دهد و حتی ChatGPT را دستکاری کند تا طبق خواستههای هکر عمل کند.
محققان در ارائه خود نشان دادند که یک ChatGPT آسیبپذیر میتواند به یک "عامل مخرب" تبدیل شود که مخفیانه علیه کاربران فعالیت میکند. هکرها میتوانند کاری کنند که این چتبات به کاربران پیشنهاد دانلود نرمافزار آلوده به ویروس را بدهد، توصیههای تجاری گمراهکننده ارائه دهد یا در صورت اتصال حساب کاربری، به فایلهای ذخیره شده در گوگل درایو دسترسی پیدا کند.
کل این فرآیند بدون اطلاع کاربر انجام شد. این آسیبپذیری تنها پس از اطلاع Zenity به OpenAI بهطور کامل وصله شد.
علاوه بر ChatGPT، Zenity چندین حمله مشابه را نیز شبیهسازی کرد که سایر پلتفرمهای دستیار هوش مصنوعی محبوب را هدف قرار میدادند. در استودیوی Copilot مایکروسافت، محققان کشف کردند که چگونه میتوان کل پایگاههای داده CRM را فاش کرد.
در مورد Salesforce Einstein، هکرها میتوانند درخواستهای جعلی خدمات ایجاد کنند تا تمام ارتباطات مشتری را به آدرسهای ایمیل تحت کنترل خود هدایت کنند.
گوگل جمینی و مایکروسافت ۳۶۵ کوپایلوت نیز به «عوامل متخاصم» تبدیل شدند که طرحهای فیشینگ را اجرا میکردند و اطلاعات حساس را از طریق ایمیلها و رویدادهای تقویم فاش میکردند.
در مثالی دیگر، ابزار توسعه نرمافزار Cursor، هنگامی که با Jira MCP ادغام شد، برای سرقت اعتبارنامههای ورود برنامهنویسان از طریق «تیکتهای» جعلی نیز مورد سوءاستفاده قرار گرفت.
Zenity اعلام کرد که برخی شرکتها، مانند OpenAI و مایکروسافت، پس از دریافت هشدار، به سرعت وصلههایی را منتشر کردند. با این حال، شرکتهایی نیز وجود داشتند که از رسیدگی به این مشکل خودداری کردند و ادعا کردند که رفتار کشف شده یک «ویژگی طراحی» است نه یک آسیبپذیری امنیتی.
به گفته میخائیل برگوری، چالش اصلی امروز این است که دستیاران هوش مصنوعی نه تنها وظایف سادهای را انجام میدهند، بلکه در حال تبدیل شدن به "موجودیتهای دیجیتالی" هستند که نماینده کاربران هستند - قادر به باز کردن پوشهها، ارسال فایلها و دسترسی به ایمیلها. او هشدار میدهد که این مانند "بهشتی" برای هکرها است، با آسیبپذیریهای بسیار زیادی که میتوانند مورد سوءاستفاده قرار گیرند.
بن کالیگر، یکی از بنیانگذاران و مدیرعامل زنیتی، تأکید کرد که تحقیقات این شرکت نشان میدهد که روشهای امنیتی فعلی دیگر برای نحوه عملکرد دستیاران هوش مصنوعی کافی نیستند. او از سازمانها خواست تا رویکرد خود را تغییر دهند و روی راهحلهای تخصصی برای کنترل و نظارت بر فعالیتهای این «عوامل» سرمایهگذاری کنند.
شرکت زنیتی در سال ۲۰۲۱ تأسیس شد. در حال حاضر، این شرکت تقریباً ۱۱۰ کارمند در سراسر جهان دارد که ۷۰ نفر از آنها در دفتر تلآویو مشغول به کار هستند. بسیاری از شرکتهای فهرست ۱۰۰ شرکت برتر فورچون و حتی شرکتهای فهرست ۵ شرکت برتر فورچون، از مشتریان زنیتی هستند.
منبع: https://www.vietnamplus.vn/israel-canh-bao-tro-ly-ai-co-the-tro-thanh-tac-nhan-doc-hai-tan-cong-nguoi-dung-post1054883.vnp






نظر (0)