فهرست مطالب
کارشناسان امنیتی هشدار میدهند حسابهای هوش مصنوعی به هدف جدید هکرها تبدیل شدهاند و خطرات تازهای در انتظار کاربران است.
به گزارش سرویس هوش مصنوعی تکناک، حفاظت و پایش زیرساختهای داخلی هوش مصنوعی شرکتها به یکی از مهمترین بحثهای کنفرانس امنیت سایبری بلکهت امسال در لاسوگاس تبدیل شده است. به گفته متخصصانی که با آکسیوس گفتوگو کردهاند، کارکنان طی سالهای اخیر به طور گسترده از ابزارهای مختلف هوش مصنوعی استفاده و آنها را آزمایش کردهاند؛ روندی که در کنار مزایای فراوان، مسیرهای نفوذ تازهای برای مهاجمان سایبری ایجاد کرده است.
بیشتر بخوانید: پشت این چتبات یک آدم واقعی نشسته است!
01
از 02سرقت اطلاعات از حسابهای هوش مصنوعی
بیش از ۲۰ هزار متخصص امنیت سایبری برای حضور در یکی از بزرگترین رویدادهای این صنعت به مرکز همایش Mandalay Bay آمدهاند. در این میان، مدیران ارشد امنیت اطلاعات سازمانها به دنبال راهکارهایی برای کنترل، محافظت و نظارت بر ابزارهای هوش مصنوعی مورد استفاده کارکنان هستند؛ در حالی که شرکتهای امنیتی و استارتآپهای فعال در این حوزه نیز تلاش میکنند راهکارهای خود را به آنها ارائه دهند. یکی از نگرانیهای اصلی، افزایش سرقت و خریدوفروش اطلاعات ورود به سرویسهایی مانند ChatGPT، Claude و جمنای است. آدام مایرز از CrowdStrike بیان کرد که مهاجمان با استفاده از بدافزارهای سرقت اطلاعات، سالها است به حسابهای قانونی هوش مصنوعی دسترسی پیدا میکنند و از این حسابها برای فعالیتهای مخرب بهره میگیرند.

برای مطالعه بییشتر: گفتوگوی متنی نامحدود برای کاربران رایگان ChatGPT فعال می شود
در جدیدترین گزارش CrowdStrike آمده است حملاتی که از هوش مصنوعی برای مقیاسدهی عملیات، تسریع روشهای هکری و هدف قرار دادن زیرساختهای AI استفاده میکنند، طی یک سال گذشته ۸۹ درصد افزایش یافتهاند. همچنین این شرکت نمونهای از یک حمله LLMjacking را گزارش کرده که در آن یک گروه مجرم سایبری با سوءاستفاده از دسترسی به حسابهای هوش مصنوعی سازمانی، حدود ۲۰۰ هزار درخواست API را تنها در مدت دو دقیقه ارسال کرده است.
02
از 02بررسی سایر چالشها و روشهای مقابله با آنها
در کنار این تهدیدها، سازمانها با چالش دیگری نظیر گسترش استفاده از ابزارهای هوش مصنوعی تاییدنشده در شبکههای داخلی مواجه هستند. دیو جری، مدیرعامل Bugcrowd عنوان کرد که شرکتها همزمان با پذیرش ابزارهای رسمی AI، شاهد رشد پدیده «هوش مصنوعی سایه» هستند؛ یعنی استفاده کارکنان از سرویسهایی که توسط تیم فناوری اطلاعات سازمان تایید نشدهاند. او به نمونهای اشاره کرد که در آن Bugcrowd پس از ارسال چندین هشدار به کارکنان درباره ممنوع بودن استفاده از عامل هوش مصنوعی متنباز OpenClaw در شبکه سازمانی، همچنان شاهد تلاش برخی کارمندان برای دانلود این ابزار بود.
به گفته کارشناسان، هکرها با نفوذ به حسابهای قانونی هوش مصنوعی چند مزیت مهم به دست میآورند. از یک سو، فعالیتهای آنها در میان رفتارهای عادی کاربران پنهانتر میشود، چرا که عوامل هوش مصنوعی ممکن است در ساعات غیرمعمول نیز فعالیت داشته باشند. از سوی دیگر، مهاجمان بدون پرداخت هزینه خرید توکن، از منابع مالی شرکت قربانی برای اجرای عملیات خود استفاده میکنند. جری معتقد است: «هنوز در مراحل ابتدایی این روند هستیم، اما فکر میکنم این به مهمترین مسیر حملهای تبدیل خواهد شد که در آینده شاهد آن خواهیم بود.»
خبر پیشنهادی: دسترسی ChatGPT به بیش از ۷۰ ابزار ادوبی با یک افزونه یکپارچه
این وضعیت شباهت زیادی به دوران مهاجرت گسترده شرکتها به فضای ابری دارد؛ زمانی که هکرها با سرقت حسابهای ابری توانستند به دادههای حساس سازمانی دسترسی پیدا کنند. با وجود توسعه ابزارهای نظارتی، کارشناسان معتقد هستند بازار هنوز به راهکارهای پیشرفتهتری نیاز دارد؛ ابزارهایی که بتوانند رفتار عاملهای هوش مصنوعی، سطح دسترسی آنها و زمان خروج آنها از محدوده مجاز را شناسایی کنند.
سیمبرکاف بیان کرد که ابزارهای فعلی بیشتر روی ثبت مصرف توکن و هزینههای مربوط به استفاده از عوامل هوش مصنوعی تمرکز دارند، اما فناوریهای لازم برای شناسایی دقیق هویت و رفتار این عاملها هنوز در حال توسعه است. در نهایت، کارشناسان امنیتی به شرکتها توصیه کردهاند که در کنار استفاده از فناوریهای جدید، اصول پایه امنیت سایبری نظیر آموزش کارکنان و تدوین سیاستهای مشخص برای استفاده از حسابهای هوش مصنوعی گرفته تا جلوگیری از گسترش هوش مصنوعی سایه و استفاده از سیستمهای خودکار برای پایش شبکه را فراموش نکنند.
















