×
اجتماعی
شناسه خبر : 238601
تاریخ انتشار :

آیا چت جی‌پی‌تی ناخواسته در حال کمک به هکرهاست؟

آسیب‌پذیری جدید در چت جی‌پی‌تی به هکرها اجازه می‌دهد بدون دخالت کاربر، با ارسال یک سند آلوده به حساب گوگل درایو دسترسی پیدا کنند. این نقص امنیتی توسط یک محقق در کنفرانس بلک‌هت فاش شده و می‌تواند اطلاعات حساس کاربران را به خطر بیندازد.

نورنیوز ـ گروه اجتماعی: یک تیم پژوهشی در زمینه امنیت، آسیب‌پذیری مهمی را در اتصال‌دهنده‌های (Connectors) شرکت اپن‌ای‌آی کشف کرده است که به چت‌جی‌پی‌تی اجازه می‌دهد به سرویس‌های خارجی وصل شود. این نقص امنیتی به هکرها امکان می‌دهد بدون نیاز به هیچ تعامل مستقیم از سوی کاربر، داده‌های حساس را از حساب گوگل درایو استخراج کنند.

نسل جدید مدل‌های هوش مصنوعی مولد دیگر صرفاً به عنوان چت‌بات‌های تولید متن عمل نمی‌کنند؛ بلکه قابلیت اتصال به اطلاعات شخصی کاربران را دارند و پاسخ‌های سفارشی ارائه می‌دهند. برای مثال، چت‌جی‌پی‌تی می‌تواند به سرویس‌هایی مانند جیمیل یا تقویم مایکروسافت دسترسی پیدا کند. اما این قابلیت اتصال ممکن است به سو استفاده منجر شود؛ محققان نشان داده‌اند که تنها ارسال یک سند آلوده برای انجام این حمله کفایت می‌کند.

مایکل بارگوری در جریان کنفرانس امنیتی بلک‌هت در لاس‌وگاس، جزئیات این آسیب‌پذیری را تشریح کرد. او با بهره‌گیری از روشی به نام حمله تزریق غیرمستقیم فرمان (Indirect Prompt Injection) که AgentFlayer نام دارد، نحوه استخراج اطلاعات محرمانه مانند کلیدهای API از یک حساب گوگل درایو را نشان داد.

بارگوری تاکید کرد: «کاربر در روند سرقت یا افشای اطلاعات خود هیچ نقشی ندارد. ما اثبات کردیم که این حمله کاملاً بدون نیاز به کلیک کردن انجام می‌شود؛ کافی است فقط ایمیل کاربر را داشته باشیم و یک سند آلوده را با او به اشتراک بگذاریم.»

شرکت اپن‌ای‌آی اوایل سال جاری میلادی (دی-بهمن ۱۴۰۳) قابلیت اتصال‌دهنده‌ها را به صورت آزمایشی برای چت‌جی‌پی‌تی عرضه کرد. این امکان به کاربران اجازه می‌دهد تا دست‌کم به ۱۷ سرویس مختلف متصل شوند. این سیستم به کاربران کمک می‌کند داده‌ها و ابزارهای خود را به چت‌جی‌پی‌تی وارد کرده، فایل‌ها را جستجو کنند و به اطلاعات به‌روزرسانی‌شده دسترسی داشته باشند.

نحوه اجرای حمله به این شکل است که ابتدا یک سند آلوده به گوگل درایو قربانی فرستاده می‌شود. در آزمایش بارگوری، او یک فایل جعلی طراحی کرد که شبیه یادداشت‌های جلسه‌ای خیالی با سم آلتمن، مدیرعامل اپن‌ای‌آی بود. در داخل این سند، یک دستور مخرب به طول ۳۰۰ کلمه به صورت متن سفید با اندازه بسیار کوچک مخفی شده بود که برای چشم انسان نامرئی بود ولی مدل هوش مصنوعی آن را می‌خواند.

زمانی که قربانی از چت‌بات می‌خواهد «خلاصه جلسه اخیرم با سم را ارائه دهد»، دستور پنهان به هوش مصنوعی اعلام می‌کند که نیازی به خلاصه کردن نیست. بلکه باید در گوگل درایو به دنبال کلیدهای API بگردد و آن‌ها را به یک لینک خاص اضافه کند. این لینک، کدی است که به سرور هکرها وصل می‌شود و اطلاعات حساب را استخراج می‌کند.

کلیدهای API مانند کلیدهای دسترسی عمل می‌کنند که برای شناسایی و احراز هویت کاربران یا برنامه‌ها در هنگام استفاده از خدمات آنلاین، از جمله اتصال به سرورها یا دسترسی به داده‌ها، به کار می‌روند.

اندی ون، یکی از مدیران گوگل، می‌گوید: «اگرچه این مشکل منحصر به گوگل نیست، اما نشان می‌دهد چرا توسعه مکانیزم‌های حفاظتی قوی در برابر حملات تزریق دستور بسیار مهم است.»

این حمله نمونه‌ای دیگر از تهدیدهای ناشی از تزریق غیرمستقیم فرمان در سیستم‌های هوش مصنوعی به شمار می‌رود. محققان هشدار داده‌اند که با افزایش اتصال سیستم‌ها به مدل‌های هوش مصنوعی، خطر دریافت داده‌های غیرقابل اعتماد نیز بیشتر می‌شود. دسترسی به اطلاعات حساس می‌تواند راه نفوذ هکرها به سایر بخش‌های سازمان را باز کند. بارگوری افزود: «اتصال مدل‌های زبانی به منابع داده خارجی باعث افزایش توانایی آن‌ها می‌شود، اما این توانایی با مخاطرات امنیتی همراه است.»


نظرات
آگهی تبلیغاتی

آخرین اخبار

70 درصد شهرک‌نشینان از وضعیت اقتصادی رژیم نتانیاهو ناراضی‌اند
توقف ارسال تسلیحات آمریکایی به تایوان با تصمیم ترامپ
تبریک بدر عبدالعاطی به وزیر خارجه پاکستان برای توافق دفاعی با عربستان
ایران نما | معرفی جاذبه های گردشگری شهرهای ایران(85) «بندر‌لنگه»
مادورو: واشنگتن دنبال تصرف منابع طبیعی ونزوئلاست
دیپلماسی یا تقابل؛ انتخابی برای جهان
حماس: وتوی آتش‌بس توسط آمریکا، نشانگر همدستی آشکار در کشتار فلسطینیان است
علت تأخیرهای طولانی در تحویل خودروهای مونتاژ داخل چیست/برخورد قانونی و جریمه‌ برای متخلفان
ترامپ: فشار مالی اروپا بر چین می‌تواند به پایان جنگ اوکراین منجر شود
شیوع بالای کمبود ویتامین D در کشور/آغازتوزیع ماهانه 50 هزار واحد مکمل D در مدارس متوسطه
تظاهرات خشونت بار در فرانسه
ترافیک سنگین در محورهای چالوس و هراز ادامه دارد
چاپ کتاب منابع کمک‌آموزشی کنکوری کاهش یافت
سردار رادان: انسجام ملی و همبستگی مردم در جنگ 12 روزه تقویت شد
شهادت مأمور پلیس راه در کیاسر+علت حادثه
وعده وزارت نیرو برای پایان خاموشی‌‌ها کی به پایان می رسد؟
برنامه کشتی‌های امروز (جمعه)/کدام کشتی گیران روی تشک خواهند رفت؟
وتو به رنگ خون؛ پاداش واشنگتن به نتانیاهو برای کشتار غزه
هشدار یخبندان در شمال‌غرب کشور
هشدار نارنجی برای پنج استان صادر شد + فیلم
محدودیت‌های ترافیکی در جاده‌های شمالی کشور اعلام شد
هوای تهران در وضعیت قابل قبول
جریمه‌های اشتباهی رانندگی برگشت داده می‌شود
استقبال همسر رحمان عموزاد از قهرمان کشتی در بازگشت تیم ملی + فیلم
فیلم‌های سینمایی امروز تلویزیون | جمعه 28 شهریور
مهندسی ترس؛ روایت سازی موساد در اوج بحران امنیتی
ترامپ: باید کنترل بگرام افغانستان را دوباره به دست بگیرم + فیلم
برخورد شدید تریلی با اتوبوس در محور فارس
وضعیت آب و هوا امروز جمعه 28 شهریور 1404 + وضعیت استان‌ها
تخلفات نانوایی‌ها با فروش نان دولتی به نرخ آزاد را گزارش دهید+فیلم و شماره سامانه
کشف اسرارآمیز از وسایل نقلیه ماقبل تاریخ
چند نفر در جهان دچار مارگزیدگی می‌شوند و چند مورد به مرگ منتهی می‌شود؟
آمریکا معافیت بندر چابهار را لغو می‌کند
ایران: هرگونه تلاش برای تحمیل تجزیه سوریه، غیرقابل قبول است
حال و هوای فرودگاه امام خمینی(ره) هنگام ورود تیم ملی کشتی آزاد+فیلم
اعتراف ارتش اسرائیل به هلاکت 4 نظامی خود در غزه+تصویر
پوستر باشگاه چادرملو برای بازی فردا مقابل پرسپولیس منتشر شد
زمین‌لرزه بزرگ در روسیه+جزییات
صحبت های پیام احمدی پس از شکست قهرمان جهان
بلاتکلیفی سرویس مدارس با نزدیکی به شروع سال تحصیلی+فیلم
پایان هفته چهارم لیگ آزادگان؛ هوادار در صدر + جدول
جزییات انفجار گاز در تبریز
سیدورف به تهران می آید
نورنما | آتش‌سوزی در پایتخت فیلیپین
نخستین ضربه به طرح «استارمر» برای اخراج مهاجران از انگلیس
سیتی 2-0 ناپولی |کار سخت ناپولی بی‌ دی‌بروینه مقابل هالند+ خلاصه بازی
بارسلونا 2-1 نیوکاسل | درخشش به موقع پسر انگلیسی+خلاصه بازی
اولیانوف: حملات به ایران بزرگترین ضربه به سیستم پادمان‌های آژانس اتمی بود
حمله انتحاری در پاکستان +تعداد کشته شدگان
صعود دختران ایران به فینال کاپ آسیا 2025 مالزی