×
اجتماعی
شناسه خبر : 238601
تاریخ انتشار : پنج‌شنبه 1404/05/16 ساعت 18:30

آیا چت جی‌پی‌تی ناخواسته در حال کمک به هکرهاست؟

آسیب‌پذیری جدید در چت جی‌پی‌تی به هکرها اجازه می‌دهد بدون دخالت کاربر، با ارسال یک سند آلوده به حساب گوگل درایو دسترسی پیدا کنند. این نقص امنیتی توسط یک محقق در کنفرانس بلک‌هت فاش شده و می‌تواند اطلاعات حساس کاربران را به خطر بیندازد.

نورنیوز ـ گروه اجتماعی: یک تیم پژوهشی در زمینه امنیت، آسیب‌پذیری مهمی را در اتصال‌دهنده‌های (Connectors) شرکت اپن‌ای‌آی کشف کرده است که به چت‌جی‌پی‌تی اجازه می‌دهد به سرویس‌های خارجی وصل شود. این نقص امنیتی به هکرها امکان می‌دهد بدون نیاز به هیچ تعامل مستقیم از سوی کاربر، داده‌های حساس را از حساب گوگل درایو استخراج کنند.

نسل جدید مدل‌های هوش مصنوعی مولد دیگر صرفاً به عنوان چت‌بات‌های تولید متن عمل نمی‌کنند؛ بلکه قابلیت اتصال به اطلاعات شخصی کاربران را دارند و پاسخ‌های سفارشی ارائه می‌دهند. برای مثال، چت‌جی‌پی‌تی می‌تواند به سرویس‌هایی مانند جیمیل یا تقویم مایکروسافت دسترسی پیدا کند. اما این قابلیت اتصال ممکن است به سو استفاده منجر شود؛ محققان نشان داده‌اند که تنها ارسال یک سند آلوده برای انجام این حمله کفایت می‌کند.

مایکل بارگوری در جریان کنفرانس امنیتی بلک‌هت در لاس‌وگاس، جزئیات این آسیب‌پذیری را تشریح کرد. او با بهره‌گیری از روشی به نام حمله تزریق غیرمستقیم فرمان (Indirect Prompt Injection) که AgentFlayer نام دارد، نحوه استخراج اطلاعات محرمانه مانند کلیدهای API از یک حساب گوگل درایو را نشان داد.

بارگوری تاکید کرد: «کاربر در روند سرقت یا افشای اطلاعات خود هیچ نقشی ندارد. ما اثبات کردیم که این حمله کاملاً بدون نیاز به کلیک کردن انجام می‌شود؛ کافی است فقط ایمیل کاربر را داشته باشیم و یک سند آلوده را با او به اشتراک بگذاریم.»

شرکت اپن‌ای‌آی اوایل سال جاری میلادی (دی-بهمن ۱۴۰۳) قابلیت اتصال‌دهنده‌ها را به صورت آزمایشی برای چت‌جی‌پی‌تی عرضه کرد. این امکان به کاربران اجازه می‌دهد تا دست‌کم به ۱۷ سرویس مختلف متصل شوند. این سیستم به کاربران کمک می‌کند داده‌ها و ابزارهای خود را به چت‌جی‌پی‌تی وارد کرده، فایل‌ها را جستجو کنند و به اطلاعات به‌روزرسانی‌شده دسترسی داشته باشند.

نحوه اجرای حمله به این شکل است که ابتدا یک سند آلوده به گوگل درایو قربانی فرستاده می‌شود. در آزمایش بارگوری، او یک فایل جعلی طراحی کرد که شبیه یادداشت‌های جلسه‌ای خیالی با سم آلتمن، مدیرعامل اپن‌ای‌آی بود. در داخل این سند، یک دستور مخرب به طول ۳۰۰ کلمه به صورت متن سفید با اندازه بسیار کوچک مخفی شده بود که برای چشم انسان نامرئی بود ولی مدل هوش مصنوعی آن را می‌خواند.

زمانی که قربانی از چت‌بات می‌خواهد «خلاصه جلسه اخیرم با سم را ارائه دهد»، دستور پنهان به هوش مصنوعی اعلام می‌کند که نیازی به خلاصه کردن نیست. بلکه باید در گوگل درایو به دنبال کلیدهای API بگردد و آن‌ها را به یک لینک خاص اضافه کند. این لینک، کدی است که به سرور هکرها وصل می‌شود و اطلاعات حساب را استخراج می‌کند.

کلیدهای API مانند کلیدهای دسترسی عمل می‌کنند که برای شناسایی و احراز هویت کاربران یا برنامه‌ها در هنگام استفاده از خدمات آنلاین، از جمله اتصال به سرورها یا دسترسی به داده‌ها، به کار می‌روند.

اندی ون، یکی از مدیران گوگل، می‌گوید: «اگرچه این مشکل منحصر به گوگل نیست، اما نشان می‌دهد چرا توسعه مکانیزم‌های حفاظتی قوی در برابر حملات تزریق دستور بسیار مهم است.»

این حمله نمونه‌ای دیگر از تهدیدهای ناشی از تزریق غیرمستقیم فرمان در سیستم‌های هوش مصنوعی به شمار می‌رود. محققان هشدار داده‌اند که با افزایش اتصال سیستم‌ها به مدل‌های هوش مصنوعی، خطر دریافت داده‌های غیرقابل اعتماد نیز بیشتر می‌شود. دسترسی به اطلاعات حساس می‌تواند راه نفوذ هکرها به سایر بخش‌های سازمان را باز کند. بارگوری افزود: «اتصال مدل‌های زبانی به منابع داده خارجی باعث افزایش توانایی آن‌ها می‌شود، اما این توانایی با مخاطرات امنیتی همراه است.»


نظرات

آگهی تبلیغاتی
آخرین اخبار
اولین واکنش وزارت خارجه ایران به توافق آذربایجان و ارمنستان و راه‌اندازی کریدور زنگزور
ایران‌نما | معرفی جاذبه‌های گردشگری شهرهای ایران(66)؛ «بلداجی»
استاد فرشچیان درگذشت
تلاش واشنگتن برای توقف شورای امنیت درباره اشغال کامل غزه
شورای امنیت جلسه اضطراری «اشغال غزه» را به یکشنبه موکول کرد
«کریدور زنگزور»؛ مسیر تازه یا دام ژئوپلیتیکی برای ایران؟
پایان کار طارمی در اینتر؟ مقصد بعدی شاید لیگ برتر انگلیس
پزشکیان: عملکرد رسانه‌ها در جنگ 12 روزه توانست ایران را در سطح جهان مطرح کند
برنامه مسابقات ورزشی امروز شنبه 18 مرداد
وضعیت آب و هوا امروز شنبه 18 مرداد 1404 + وضعیت استان‌ها
قرعه‌کشی خودروهای وارداتی فردا برگزار می‌شود +جزئیات
آلاسکا میزبان پوتین و ترامپ؛ یخبندان یا گشایش؟!
جاده ترامپ و اختناق ایران؟
وقتی مجری الجزیره عضو پارلمان اسرائیل را ادب می‌کند
هشدار آمریکا به شهروندان: از اماکن مرتبط با اسرائیل در امارات دوری کنید
آتش‌سوزی گسترده در کالیفرنیا /هزاران نفر خانه هایشان را ترک کردند+ فیلم
نماینده فلسطین در سازمان ملل: اسرائیل به دنبال اجرای طرح خبیث در غزه است
گفت‌وگوی تلفنی پوتین و مودی
گره مذاکرات مستقیم ایران و FATF بعد از 6 سال باز می شود
شورای امنیت سازمان ملل درباره طرح اشغال غزه تشکیل جلسه می‌دهد
ونس: برنامه‌ای برای به رسمیت شناختن کشور فلسطین نداریم
کره شمالی برای مذاکره با آمریکا شرط گذاشت
دبیرکل شورای همکاری خلیج فارس: اسرائیل تهدیدی برای امنیت و ثبات منطقه است
دفتر نتانیاهو ادعای بگو‌مگوی لفظی با ترامپ را تکذیب کرد
راهپیمایی میلیونی دوباره یمنی ها در حمایت از مردم غزه
شبکۀ ان‌بی‌سی‌نیوز آمریکا: اسرائیل با همه‌گیری جاسوسی برای ایران روبه‌رو شده است+فیلم
جاده ترامپ و اختناق ایران؟!
لوکاشنکو: ترامپ خیلی وراج است
بلومبرگ: تماس ترامپ و مودی درباره پاکستان روابط آنها را تیره کرد
ایران طرح رژیم صهیونیستی برای اشغال غزه را به شدت محکوم کرد
اشغال غزه؛ از فاجعه انسانی تا خودکشی استراتژیک اسرائیل
ادعای نتانیاهو: قصد اشغال نظامی غزه را نداریم
گزارش تصویری | رشد نیروگاه های خورشیدی
پویش یک تیک‌تاکر معروف عراقی در حمایت از موشک‌های ایرانی+فیلم
سلاح مقاومت یا خلأ امنیتی؛ لبنان در دوراهی تاریخی
نویسندگان هالیوود در نامه ای به ترامپ استبداد به آزادی بیان را محکوم کردند
افتخارآفرینی تیم ایران در المپیاد جهانی هوش مصنوعی
شهادت مأمور پلیس هنگام دستگیری سارق کابل برق در شفت گیلان
ووشو ایران در بازی‌های جهانی صاحب مدال طلا شد
اکبر عبدی: حالم خوب است/به زودی از بیمارستان مرخص می‌شوم
سازمان همکاری اسلامی تصمیم رژیم اسرائیل برای اشغال غزه را محکوم کرد
حماس: تصمیم رژیم صهیونستی درباره اشغال غزه "جنایت جنگی" است
سکتبالیست‌های ایران ژاپنی ها را به زانو درآوردند
فاکس نیوز هم از دیدار احتمالی پوتین و ترامپ در هفته آینده خبر داد
واکنش ها به طرح اسرائیل برای اشغال غزه
قالیباف: مجلس برای تصویب لوایح دولت در حمایت از خبرنگاران آمادگی دارد
رهبران اردن و مصر با طرح اشغال کامل نوار غزه مخالفت کردند
همراه اول؛ نخستین اپراتور خارجی با خدمات حضوری در فرودگاه نجف
تکذیب هر گونه درگیری در جریان انتقال به زندان اوین
تجهیز پایگاه «استاربیس» به خطوط لوله آب!
X
آگهی تبلیغاتی