برترین نماینده کسپرسکی در غرب آسیا

اولین حمله سایبری کاملاً ساخته‌شده توسط هوش مصنوعی؛ گوگل یک اکسپلویت واقعی را کشف کرد

Telegram
WhatsApp
LinkedIn

اولین حمله سایبری کاملاً ساخته‌شده توسط هوش مصنوعی؛ گوگل یک اکسپلویت واقعی را کشف کرد

برای سال‌ها، متخصصان امنیت سایبری درباره یک آینده هشدار می‌دادند: روزی که هوش مصنوعی بتواند به‌طور کامل و بدون کمک انسان، یک حمله سایبری واقعی طراحی کند. آن روز رسیده است. تیم اطلاعات تهدیدات گوگل (Google Threat Intelligence Group – GTIG) اعلام کرد که برای اولین‌بار یک اکسپلویت zero-day واقعی را کشف کرده که به‌طور کامل توسط هوش مصنوعی نوشته شده بود.

اولین اکسپلویت zero-day ساخته‌شده توسط هوش مصنوعی

این کشف که در گزارش‌های Cybersecurity Dive، CSO Online و SecurityWeek منتشر شد، یک نقطه عطف در تاریخ امنیت سایبری محسوب می‌شود؛ جایی که مرز بین ابزارهای هوش مصنوعی مانند Claude، ChatGPT و Gemini با سلاح‌های سایبری واقعی، هر روز کم‌رنگ‌تر می‌شود.

دقیقاً چه چیزی کشف شد؟

در ۱۱ می ۲۰۲۶، محققان گوگل مدرکی پیدا کردند که یک گروه سایبرجنایی از یک مدل هوش مصنوعی برای دو کار استفاده کرده بود:

  1. شناسایی یک آسیب‌پذیری zero-day در یک ابزار مدیریت سیستم متن‌باز تحت وب
  2. نوشتن یک اکسپلویت کاربردی به زبان پایتون برای دور زدن احراز هویت دومرحله‌ای (2FA)

این آسیب‌پذیری ریشه در یک فرض اعتماد اشتباه (hardcoded trust assumption) در منطق احراز هویت داشت – دقیقاً همان نوع اشتباهی که یک برنامه‌نویس انسانی معمولاً مرتکب می‌شود، اما این‌بار هوش مصنوعی آن را پیدا کرده بود.

گوگل چطور فهمید این کد را هوش مصنوعی نوشته؟

جالب‌ترین بخش ماجرا این است که محققان GTIG توانستند از روی سبک نوشتاری کد تشخیص دهند که نویسنده آن یک انسان نبوده، بلکه یک مدل هوش مصنوعی بوده است. نشانه‌ها شامل:

  • یک امتیاز CVSS ساختگی و اشتباه که هیچ انسانی معمولاً چنین چیزی درون کد نمی‌نویسد
  • توضیحات آموزشی (docstring) شبیه به کتاب‌های درسی برنامه‌نویسی
  • قالب‌بندی پایتون کاملاً استاندارد و «کتابی» که مشخصه داده‌های آموزشی مدل‌های زبانی بزرگ (LLM) است

به بیان ساده، هوش مصنوعی آن‌قدر «مودبانه و آموزشی» کد نوشته بود که خودش را لو داد.

تحلیل کد اکسپلویت ساخته‌شده توسط هوش مصنوعی

یک فاجعه که به‌موقع متوقف شد

طبق گزارش GTIG، این گروه هکری قصد داشت از این اکسپلویت برای یک کمپین حمله گسترده (mass exploitation event) استفاده کند – یعنی حمله هم‌زمان به هزاران سیستم آسیب‌پذیر در سراسر جهان. اما گوگل قبل از اجرای این کمپین، با شرکت سازنده ابزار آسیب‌دیده همکاری کرد و آسیب‌پذیری را افشا و اصلاح کردند.

جان هولت‌کوئیست (John Hultquist)، تحلیل‌گر ارشد GTIG، در این‌باره گفت: «تصور غلطی وجود دارد که مسابقه آسیب‌پذیری‌های هوش مصنوعی هنوز شروع نشده. واقعیت این است که این مسابقه از قبل آغاز شده است.»

چرا این خبر برای همه شرکت‌ها مهم است؟

تا همین اواخر، نوشتن یک اکسپلویت zero-day نیاز به سال‌ها تجربه تخصصی در امنیت سایبری داشت. اما این کشف نشان می‌دهد:

  • ابزارهای هوش مصنوعی می‌توانند بدون نظارت انسانی، آسیب‌پذیری‌های واقعی پیدا کنند
  • همان ابزارهایی که برای کدنویسی و بهره‌وری استفاده می‌شوند (مثل مدل‌های زبانی) می‌توانند برای حمله هم استفاده شوند
  • سرعت توسعه حملات سایبری به‌طور چشمگیری افزایش یافته – کاری که قبلاً هفته‌ها طول می‌کشید، حالا در چند ساعت انجام می‌شود
  • هیچ سازمانی، حتی سازمان‌های کوچک، دیگر «خیلی کوچک برای هدف قرار گرفتن» نیستند – چون هزینه حمله برای مهاجمان به‌شدت کاهش یافته

راهکار امنیت سایبری در برابر حملات مبتنی بر هوش مصنوعی

راهکارهای عملی برای شرکت‌ها

  1. 🔄 سیستم‌ها و نرم‌افزارهای خود را همیشه به‌روز نگه دارید – اکثر اکسپلویت‌های هوش مصنوعی از آسیب‌پذیری‌های شناخته‌شده‌ای سوءاستفاده می‌کنند که وصله امنیتی دارند
  2. 🔐 احراز هویت دومرحله‌ای (2FA) را با روش‌های قوی‌تر پیاده‌سازی کنید – نه فقط پیامک، بلکه از اپلیکیشن‌های احراز هویت یا کلیدهای امنیتی فیزیکی استفاده کنید
  3. 👁️ سیستم‌های نظارت و تشخیص نفوذ (IDS/IPS) خود را به‌روزرسانی کنید تا الگوهای حمله مبتنی بر هوش مصنوعی را تشخیص دهند
  4. 📋 یک برنامه واکنش سریع به حوادث امنیتی داشته باشید – چون سرعت حملات هوش مصنوعی بسیار بیشتر از حملات سنتی است
  5. 🎓 تیم فنی خود را درباره این تهدیدات جدید آموزش دهید

نقش Fadak Guardian

Fadak Guardian برای مقابله دقیقاً با همین نوع تهدیدات نوظهور طراحی شده است:

  • ✅ سازمان‌ها را از جدیدترین کشفیات و روش‌های حمله مبتنی بر هوش مصنوعی مطلع می‌کند
  • ✅ به تیم‌های IT کمک می‌کند تا سیاست‌های به‌روزرسانی و وصله امنیتی را سریع‌تر اجرا کنند
  • ✅ کارمندان را درباره تهدیدات نوظهور هوش مصنوعی آموزش می‌دهد تا آمادگی سازمان بالا برود

نتیجه‌گیری

کشف اولین اکسپلویت zero-day ساخته‌شده توسط هوش مصنوعی، یک زنگ خطر بزرگ برای کل صنعت امنیت سایبری است. Claude، ChatGPT، Gemini و دیگر مدل‌های هوش مصنوعی، ابزارهایی فوق‌العاده قدرتمند هستند – اما همین قدرت، در دستان اشتباه، می‌تواند سرعت و مقیاس حملات سایبری را به‌طور بی‌سابقه‌ای افزایش دهد.

عصر جدیدی از امنیت سایبری آغاز شده؛ عصری که در آن، دفاع نیز باید با همان سرعت هوش مصنوعی حرکت کند.

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول