مدل‌های هوش مصنوعی به زیرساخت‌های حیاتی نفوذ کردند؛ زنگ خطر جدی برای امنیت دنیای ای آی

گزارش ویژه امنیت هوش مصنوعی

همکاری OpenAI و Hugging Face برای بررسی یک رخداد امنیتی بی‌سابقه

شرکت‌های OpenAI و Hugging Face در حال همکاری برای بررسی یک رخداد امنیتی جدید هستند که در جریان ارزیابی قابلیت‌های سایبری مدل‌های هوش مصنوعی رخ داده است. این حادثه پس از آن شناسایی شد که مدل‌های OpenAI توانستند با استفاده از چندین آسیب‌پذیری و زنجیره‌کردن مسیرهای حمله، به زیرساخت‌های Hugging Face دسترسی پیدا کنند.

ارزیابی قابلیت‌های پیشرفته سایبری

OpenAI اعلام کرده این رخداد در جریان یک ارزیابی داخلی برای سنجش قابلیت‌های پیشرفته سایبری مدل‌های هوش مصنوعی اتفاق افتاده است. در این آزمایش، مدل‌هایی از جمله GPT-5.6 Sol و یک مدل پیشرفته‌تر که هنوز به‌صورت عمومی عرضه نشده، با محدودیت‌های کمتری در زمینه فعالیت‌های سایبری مورد ارزیابی قرار گرفتند.

هدف این آزمایش، بررسی توانایی مدل‌ها در انجام حملات پیچیده و چندمرحله‌ای و سنجش حداکثر قابلیت‌های سایبری آن‌ها بود. محیط آزمایش به‌صورت ایزوله طراحی شده بود و دسترسی مدل‌ها به شبکه نیز محدود بود.

کشف آسیب‌پذیری روزصفر و نفوذ به زیرساخت

با این حال، مدل‌ها توانستند برای دستیابی به اینترنت عمومی، یک آسیب‌پذیری روزصفر Zero-Day را در پروکسی کش رجیستری پکیج شناسایی و مورد سوءاستفاده قرار دهند. OpenAI اعلام کرده این آسیب‌پذیری را به‌صورت مسئولانه به شرکت سازنده گزارش داده است.

پس از دستیابی به اینترنت، مدل‌ها احتمال دادند که Hugging Face میزبان مدل‌ها، مجموعه‌داده‌ها و راه‌حل‌های مربوط به بنچمارک ExploitGym باشد. آن‌ها در ادامه تلاش کردند به اطلاعات محرمانه دسترسی پیدا کنند تا بتوانند فرآیند ارزیابی را دور بزنند.

در یکی از پیچیده‌ترین مراحل این عملیات، مدل توانست با زنجیره‌کردن چندین مسیر حمله، از جمله استفاده از اعتبارنامه‌های سرقت‌شده و آسیب‌پذیری‌های روزصفر، به یک مسیر اجرای کد از راه دور RCE روی سرورهای Hugging Face دست پیدا کند.

شناسایی، مهار و اقدامات اصلاحی

تیم امنیتی OpenAI این فعالیت غیرعادی را شناسایی کرد. در همین حال، تیم امنیتی Hugging Face نیز فعالیت‌های مشکوک را در زیرساخت خود تشخیص داده و متوقف کرده بود و فرآیند مهار حادثه و بررسی‌های پزشکی قانونی را آغاز کرده بود.

OpenAI اعلام کرده که در حال همکاری نزدیک با Hugging Face برای بررسی کامل این رخداد است. این شرکت همچنین در حال اعمال کنترل‌های سخت‌گیرانه‌تر روی زیرساخت‌ها، تقویت نظارت و کنترل دسترسی و بهبود فرآیندهای امنیتی در محیط‌های آزمایشی است.

پیامدها و نگاه به آینده

به گفته OpenAI، یکی از مهم‌ترین درس‌های این حادثه آن است که امنیت و ایمنی مدل‌های هوش مصنوعی باید همگام با افزایش قابلیت‌های آن‌ها پیشرفت کند. ارزیابی‌های مؤسسه امنیت هوش مصنوعی بریتانیا نیز نشان داده‌اند که مدل‌های پیشرفته به‌تدریج توانایی انجام عملیات سایبری پیچیده و چندمرحله‌ای را در بازه‌های زمانی طولانی پیدا می‌کنند.

این رخداد همچنین نشان می‌دهد که مدل‌های پیشرفته هوش مصنوعی می‌توانند بدون دسترسی مستقیم به کد منبع، مسیرهای حمله جدید را در سیستم‌های واقعی شناسایی و از آن‌ها سوءاستفاده کنند. با این حال، OpenAI معتقد است همین قابلیت‌ها می‌توانند در سمت دفاعی نیز مورد استفاده قرار بگیرند؛ به‌طوری که تیم‌های امنیتی بتوانند آسیب‌پذیری‌ها را پیش از مهاجمان شناسایی، نحوه زنجیره‌شدن آن‌ها را بررسی و با سرعت بیشتری مشکلات امنیتی را برطرف کنند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *