×
اجتماعی
شناسه خبر : 238601
تاریخ انتشار : پنج‌شنبه 1404/05/16 ساعت 18:30

آیا چت جی‌پی‌تی ناخواسته در حال کمک به هکرهاست؟

آسیب‌پذیری جدید در چت جی‌پی‌تی به هکرها اجازه می‌دهد بدون دخالت کاربر، با ارسال یک سند آلوده به حساب گوگل درایو دسترسی پیدا کنند. این نقص امنیتی توسط یک محقق در کنفرانس بلک‌هت فاش شده و می‌تواند اطلاعات حساس کاربران را به خطر بیندازد.

نورنیوز ـ گروه اجتماعی: یک تیم پژوهشی در زمینه امنیت، آسیب‌پذیری مهمی را در اتصال‌دهنده‌های (Connectors) شرکت اپن‌ای‌آی کشف کرده است که به چت‌جی‌پی‌تی اجازه می‌دهد به سرویس‌های خارجی وصل شود. این نقص امنیتی به هکرها امکان می‌دهد بدون نیاز به هیچ تعامل مستقیم از سوی کاربر، داده‌های حساس را از حساب گوگل درایو استخراج کنند.

نسل جدید مدل‌های هوش مصنوعی مولد دیگر صرفاً به عنوان چت‌بات‌های تولید متن عمل نمی‌کنند؛ بلکه قابلیت اتصال به اطلاعات شخصی کاربران را دارند و پاسخ‌های سفارشی ارائه می‌دهند. برای مثال، چت‌جی‌پی‌تی می‌تواند به سرویس‌هایی مانند جیمیل یا تقویم مایکروسافت دسترسی پیدا کند. اما این قابلیت اتصال ممکن است به سو استفاده منجر شود؛ محققان نشان داده‌اند که تنها ارسال یک سند آلوده برای انجام این حمله کفایت می‌کند.

مایکل بارگوری در جریان کنفرانس امنیتی بلک‌هت در لاس‌وگاس، جزئیات این آسیب‌پذیری را تشریح کرد. او با بهره‌گیری از روشی به نام حمله تزریق غیرمستقیم فرمان (Indirect Prompt Injection) که AgentFlayer نام دارد، نحوه استخراج اطلاعات محرمانه مانند کلیدهای API از یک حساب گوگل درایو را نشان داد.

بارگوری تاکید کرد: «کاربر در روند سرقت یا افشای اطلاعات خود هیچ نقشی ندارد. ما اثبات کردیم که این حمله کاملاً بدون نیاز به کلیک کردن انجام می‌شود؛ کافی است فقط ایمیل کاربر را داشته باشیم و یک سند آلوده را با او به اشتراک بگذاریم.»

شرکت اپن‌ای‌آی اوایل سال جاری میلادی (دی-بهمن ۱۴۰۳) قابلیت اتصال‌دهنده‌ها را به صورت آزمایشی برای چت‌جی‌پی‌تی عرضه کرد. این امکان به کاربران اجازه می‌دهد تا دست‌کم به ۱۷ سرویس مختلف متصل شوند. این سیستم به کاربران کمک می‌کند داده‌ها و ابزارهای خود را به چت‌جی‌پی‌تی وارد کرده، فایل‌ها را جستجو کنند و به اطلاعات به‌روزرسانی‌شده دسترسی داشته باشند.

نحوه اجرای حمله به این شکل است که ابتدا یک سند آلوده به گوگل درایو قربانی فرستاده می‌شود. در آزمایش بارگوری، او یک فایل جعلی طراحی کرد که شبیه یادداشت‌های جلسه‌ای خیالی با سم آلتمن، مدیرعامل اپن‌ای‌آی بود. در داخل این سند، یک دستور مخرب به طول ۳۰۰ کلمه به صورت متن سفید با اندازه بسیار کوچک مخفی شده بود که برای چشم انسان نامرئی بود ولی مدل هوش مصنوعی آن را می‌خواند.

زمانی که قربانی از چت‌بات می‌خواهد «خلاصه جلسه اخیرم با سم را ارائه دهد»، دستور پنهان به هوش مصنوعی اعلام می‌کند که نیازی به خلاصه کردن نیست. بلکه باید در گوگل درایو به دنبال کلیدهای API بگردد و آن‌ها را به یک لینک خاص اضافه کند. این لینک، کدی است که به سرور هکرها وصل می‌شود و اطلاعات حساب را استخراج می‌کند.

کلیدهای API مانند کلیدهای دسترسی عمل می‌کنند که برای شناسایی و احراز هویت کاربران یا برنامه‌ها در هنگام استفاده از خدمات آنلاین، از جمله اتصال به سرورها یا دسترسی به داده‌ها، به کار می‌روند.

اندی ون، یکی از مدیران گوگل، می‌گوید: «اگرچه این مشکل منحصر به گوگل نیست، اما نشان می‌دهد چرا توسعه مکانیزم‌های حفاظتی قوی در برابر حملات تزریق دستور بسیار مهم است.»

این حمله نمونه‌ای دیگر از تهدیدهای ناشی از تزریق غیرمستقیم فرمان در سیستم‌های هوش مصنوعی به شمار می‌رود. محققان هشدار داده‌اند که با افزایش اتصال سیستم‌ها به مدل‌های هوش مصنوعی، خطر دریافت داده‌های غیرقابل اعتماد نیز بیشتر می‌شود. دسترسی به اطلاعات حساس می‌تواند راه نفوذ هکرها به سایر بخش‌های سازمان را باز کند. بارگوری افزود: «اتصال مدل‌های زبانی به منابع داده خارجی باعث افزایش توانایی آن‌ها می‌شود، اما این توانایی با مخاطرات امنیتی همراه است.»


نظرات

آگهی تبلیغاتی
آخرین اخبار
انتقاد شدید ماکرون از اقدامات اسرائیل/ اشغال غزه فاجعه است
نظری جویباری از مدیرعاملی استقلال استعفا کرد
هواداران لیورپول خواستار محرومیت تیم اسرائیلی از رقابت‌های فیفا شدند
دروازه بان سابق پرسپولیس به صنعت نفت پیوست
گرمای بی‌سابقه عراق را در خاموشی فرو برد
وزیر میراث: اداره هیات امنایی تخت جمشید بزودی به صورت رسمی ابلاغ می‌شود
اسلامی: حفظ منافع ملی و پیشرفت علمی اولویت اصلی ماست
بادامچیان: پیروزی ایران بر اسرائیل معادلات پشت‌پرده بین‌المللی را تغییر داد
واکنش «دیده‌بان حقوق بشر» و «عفو بین الملل» به کشتار بی سابقه خبرنگاران در غزه
شلیک به صدا، تصویر، روایت
تسلیم باشگاه استقلال در برابر انتقادات از رونمایی لباس جدید
عون: اجرای طرح انحصار سلاح قطعا اجرایی می شود/مقام حزب‌الله: خلع سلاح مقاومت محال است
مدیرکل آموزش و پرورش شهر تهران: ثبت نام دانش‌آموزان اتباع بدون مدرک هویتی ممکن نیست
غریب آبادی: معاون گروسی پس از مذاکرات، تهران را ترک کرد
ترامپ: نرخ جرم و جنایت در واشنگتن بالاست/گارد ملی ورود می کند
گزارش تصویری | دیدار تیم‌های فوتبال استقلال - تراکتور در سوپر جام فوتبال ایران
نبرد ستاره‌های تازه‌نفس در سوپرجام 1404/تراکتور قهرمان شد+ فیلم
دبیر ستاد ملی جمعیت: مشکل کاهش جمعیت با بخشنامه حل نمی‌شود
امانی: هوش مصنوعی نمی‌تواند جایگزین مسئولیت‌های انسانی خبرنگار شود
سازمان ملل هشدار داد: قتل خبرنگاران فلسطینی نقض جدی قوانین بین‌المللی است
شناسنامه‌دار کردن کالاها، راه نجات اقتصاد از قاچاق و احتکار
استرداد کلاهبردار 167 هزار دلاری به کشور
حمله مرگبار به چهره سیاسی کلمبیا؛/نامزد احتمالی انتخابات کشته شد
سومین مدرسه تابستانه چین؛ پل علمی و راهبردی برای تعمیق روابط ایران و چین
معجزه در کرج؛ نوزاد 23 روزه دوباره به زندگی بازگشت
وزیر جهادکشاورزی خبر داد؛ برنج احتکاری با نرخ مصوب توزیع می‌شود
کیفیت هوای تهران قرمز شد /ناسالم برای تمام گروه های سنی
سایت فاقد مجوز فروش بلیت هواپیما مسدود شد
مقصد غیرمنتظره بعدی جهانبخش کجاست؟
عارف: ستاد تنظیم بازار نقش کلیدی در مدیریت اقتصادی کشور دارد
نابودی اعتماد عمومی نسبت به ترامپ
هوشمندسازی پارک ملی گلستان با دستور ویژه رئیس جمهور
بانک‌های تخصصی به‌زودی راه‌اندازی می‌شوند
اظهارات عراقچی درباره واگذاری پرونده مذاکرات به دبیر شورای عالی امنیت ملی
حزب‌الله : ترور خبرنگاران در غزه جنایت جنگی کامل است
نیمی از زائران اربعین به کشوربازگشتند
ترفندهای جدید کلاهبرداران برای کلاهبرداری از زائران اربعین
سفری تعیین‌کننده با دستور کار تأمین امنیت منطقه‌ای
دفتر موسیقی وزارت فرهنگ: افزایش قیمت بلیت کنسرت‌ها پذیرفتنی نیست
تمدید مهلت ثبت نام داوطلبان آزمون پروانه مشاوره قوه قضاییه
بورس باز قرمز شد/ شاخص کل بورس اینبار چقدر کاهش یافت؟
سینماها روزهای آخر هفته تعطیل است
ادارات کدام استان ها چهارشنبه تعطیل است؟ + اسامی استان‌ها
دیدار علی لاریجانی با رئیس‌جمهور عراق/ امضای تفاهم امنیتی مشترک بین ایران و عراق
پوستر باشگاه استقلال و تراکتور برای دیدار سوپرجام امشب منتشر شد
صدها خلبان صهیونیست علیه گسترش جنگ در غزه تظاهرات می‌کنند
تئاترهای عمومی در ایام اربعین تعطیل شد
نیمه شهریور بعد از 7 سال در ایران ماه‌گرفتگی رخ می‌دهد
برنامه دولت برای 3 میلیون تبعه غیرمجاز باقی‌مانده چیست؟
چالش تصمیم‌گیری را در مذاکره با مردم حل کنید
X
آگهی تبلیغاتی