وبگردی 20:01 - 16 مرداد 1404
محققان امنیتی فاش کردند هکر‌ها با یک ترفند ساده می‌توانند بدون دخالت کاربر، اطلاعات حساس را از طریق چت‌جی‌پی‌تی بدزدند.

هکر‌ها بی‌سروصدا اطلاعات شما را از چت‌جی‌پی‌تی می‌دزدند

باشگاه خبرنگاران جوان- محققان امنیتی یک نقطه‌ضعف در اتصال‌دهنده‌های (Connectors) شرکت اپن‌ای‌آی کشف کرده‌اند که به چت‌جی‌پی‌تی اجازه می‌دهد به سرویس‌های دیگر متصل شود. این نقص به هکر‌ها امکان می‌دهد بدون نیاز به تعامل کاربر، اطلاعات حساسی را از گوگل درایو استخراج کنند.

مدل‌های جدید هوش مصنوعی مولد، دیگر صرفاً چت‌بات‌های تولید متن نیستند. این ابزار‌ها می‌توانند به داده‌های شخصی شما متصل شوند و پاسخ‌های سفارشی ارائه دهند. برای مثال، چت‌جی‌پی‌تی می‌تواند به جیمیل یا تقویم مایکروسافت شما دسترسی پیدا کند. اما این اتصالات می‌توانند مورد سوءاستفاده قرار گیرند و محققان نشان داده‌اند که تنها یک سند آلوده برای این کار کافی است.

مایکل بارگوری، در کنفرانس هکری بلک هت ر لاس‌وگاس، جزئیات این ضعف را فاش کرد. او با استفاده از یک حمله تزریق غیرمستقیم (Indirect Prompt Injection) به نام AgentFlayer نشان داد که چگونه می‌توان اطلاعات محرمانه، مانند کلید‌های API، را از یک حساب گوگل درایو استخراج کرد.

بارگوری گفت: «کاربر در به خطر افتادن یا سرقت اطلاعاتش هیچ دخالتی ندارد. ما نشان دادیم که این حمله کاملاً بدون نیاز به کلیک است؛ فقط کافی است ایمیل شما را داشته باشیم و سند را با شما به اشتراک بگذاریم.»

شرکت اپن‌ای‌آی اوایل سال جاری میلادی (دی-بهمن ۱۴۰۳) ابزار اتصال‌دهنده را به‌صورت آزمایشی برای چت‌جی‌پی‌تی معرفی کرد که به کاربران امکان می‌دهد حداقل ۱۷ سرویس مختلف را به حساب‌های خود متصل کنند. این سیستم به کاربران اجازه می‌دهد ابزار‌ها و داده‌های خود را به چت‌جی‌پی‌تی وارد کنند و فایل‌ها را جست‌و‌جو کرده یا به محتوای زنده ارجاع دهند.

چگونه این حمله کار می‌کند؟

حمله از یک سند آلوده شروع می‌شود که به گوگل‌درایو قربانی فرستاده می‌شود. بارگوری در آزمایش خود یک سند جعلی ساخت که به نظر می‌رسید یادداشت‌های جلسه‌ای خیالی با سم آلتمن، مدیرعامل اپن‌ای‌آی است. داخل این سند، یک دستور مخرب ۳۰۰ کلمه‌ای با فونت سفید و اندازه خیلی کوچک مخفی شده بود که انسان نمی‌توانست آن را ببیند ولی هوش مصنوعی آن را می‌خواند.

وقتی قربانی از چت‌بات می‌خواهد «آخرین جلسه‌ام با سم را خلاصه کن»، دستور مخفی به هوش مصنوعی می‌گوید که نیازی به خلاصه‌کردن نیست. به‌جای آن، باید دنبال کلید‌های API (رمز‌های دسترسی) در گوگل درایو بگردد و آنها را به یک لینک اضافه کند. این لینک در واقع یک کد خاص است که به سرور هکر‌ها متصل می‌شود و اطلاعات را از حساب قربانی می‌دزدد.

کلید‌ها مثل یک کلید دسترسی عمل می‌کنند و برای شناسایی و تأیید هویت کاربران یا برنامه‌ها در هنگام استفاده از خدمات آنلاین، مانند اتصال به سرور‌ها یا دسترسی به داده‌ها، استفاده می‌شوند.

اندی ون، یکی از مدیران گوگل، می‌گوید: «اگرچه این مشکل خاص به گوگل محدود نیست، اما نشان می‌دهد چرا توسعه حفاظت‌های قوی در برابر حملات تزریق دستور اهمیت دارد»»

این حمله نمونه دیگری از خطرات تزریق غیرمستقیم دستور در سیستم‌های هوش مصنوعی است. محققان هشدار می‌دهند که با اتصال بیشتر سیستم‌ها به مدل‌های هوش مصنوعی، خطر واردکردن داده‌های غیرقابل‌اعتماد افزایش می‌یابد. دسترسی به اطلاعات حساس می‌تواند راه را برای نفوذ هکر‌ها به سایر سیستم‌های یک سازمان باز کند. بارگوری می‌گوید: «اتصال مدل‌های زبانی به منابع داده خارجی، قابلیت‌های آنها را افزایش می‌دهد، اما این قدرت با خطرات بیشتری همراه است.»

منبع: فارس


12214496
 
پربازدید ها
پر بحث ترین ها

مهمترین اخبار وبگردی

وبگردی
«باشگاه خبرنگاران» اغلب افراد از شامپو بچه تنها برای شست و شوی سر کودک استفاده می‌کنند، در حالی که استفاده از شامپو بچه کاربردهای فراوان دیگری هم برای نظافت و … به همراه دارد.
وبگردی
«باشگاه خبرنگاران» یک بررسی از ۸۷۴ متخصص استخدام نشان داده است که هوش مصنوعی، بازار کار را در بر گرفته که باعث شده استخدام‌کنندگان حوزه فناوری با مشکل مواجه شوند.
وبگردی
«باشگاه خبرنگاران» با شدت گرفتن گرمایش زمین، بسیاری از مردم در سراسر جهان نه تنها با افزایش دما، بلکه با تغییر در خلق‌وخو و احساسات خود نیز مواجه می‌شوند.
وبگردی
«باشگاه خبرنگاران» نگاه متفکر و عمیق حکیم ابوالقاسم فردوسی، این بار نه از فراز آرامگاهش در توس، که از کرانه‌های نیلگون خلیج‌فارس به افق دوخته شده است.
وبگردی
«باشگاه خبرنگاران» تحقیق روی موش‌ها نشان داد با تاباندن نور می‌توان حافظه کوتاه‌مدت را دستکاری کرد و شاید روزی بتوان حافظه انسان را نیز با این روش پاک کرد.
وبگردی
«باشگاه خبرنگاران» جو کان؛ سردبیر نیویورک‌تایمز در ورودی ساختمان محل سکونتش با برگه‌هایی مواجه شد که او را متهم می‌کردند به هدایت تحریریه‌ای که زمینه‌ساز جلب موافقت عمومی با نسل‌کشی شده است.
وبگردی
«باشگاه خبرنگاران» پژوهشی تازه نشان می‌دهد که زنان با میزان کمتر ورزش نسبت به مردان، از کاهش مرگ‌ومیر و محافظت بیشتر قلبی‌عروقی برخوردار می‌شوند.
وبگردی
«باشگاه خبرنگاران» اگر بعد از ماه‌ها جلسات روان‌درمانی تغییری در روابط، تصمیم‌گیری یا شناخت خود نمی‌بینید، وقت بازنگری در روند درمان یا حتی تغییر درمانگر فرا رسیده است.
وبگردی
«باشگاه خبرنگاران» در سال ۱۹۷۳ گروهی از دانشمندان با هواپیمای مافوق‌صوت کنکورد سایه ماه را دنبال کردند و توانستند بیش از یک ساعت در فاز کامل کسوف بمانند؛ رکوردی بی‌سابقه که هنوز هم شکسته نشده است.
وبگردی
«باشگاه خبرنگاران» در سال ۱۹۷۳ گروهی از دانشمندان با هواپیمای مافوق‌صوت کنکورد سایه ماه را دنبال کردند و توانستند بیش از یک ساعت در فاز کامل کسوف بمانند؛ رکوردی بی‌سابقه که هنوز هم شکسته نشده است.

مشاهده مهمترین خبرها در صدر رسانه‌ها

صفحه اصلی | درباره‌ما | تماس‌با‌ما | تبلیغات | حفظ حریم شخصی

تمامی اخبار بطور خودکار از منابع مختلف جمع‌آوری می‌شود و این سایت مسئولیتی در قبال محتوای اخبار ندارد

کلیه خدمات ارائه شده در این سایت دارای مجوز های لازم از مراجع مربوطه و تابع قوانین جمهوری اسلامی ایران می باشد.

کلیه حقوق محفوظ است