آژانس داده اسپانیا اولین گزارش از نقض داده های مبتنی بر هوش مصنوعی را دریافت کرد
آژانس حفاظت از داده های اسپانیا (AEPD) از حمله ای مطلع شد که گفته می شود با یک عامل هوش مصنوعی که توسط یک مدل زبان بزرگ شناخته شده (LLM) انجام شده است. [...]
آژانس حفاظت از داده های اسپانیا (AEPD) از حمله ای مطلع شد که گفته می شود با یک عامل هوش مصنوعی که توسط یک مدل زبان بزرگ شناخته شده (LLM) انجام شده است.
سازمانی که این حادثه را گزارش میکند گفت که عامل هوش مصنوعی نقصها را جستجو کرده، به سیستمهای آنها وارد شده و سپس برنامهها را برای مسائل امنیتی اضافی بررسی میکند. در مراحل پایانی حمله، مامور اطلاعات شخصی را اصلاح کرد و به اسناد مالی دسترسی پیدا کرد.
اگرچه آژانس اسپانیایی هنوز این حادثه را بررسی نکرده و اطلاعات را تأیید نکرده است، AEPD میگوید این اعلان نشان میدهد که نقض دادههای مرتبط با هوش مصنوعی دیگر صرفا تئوری نیست.
AEPD توضیح می دهد: "عامل مهاجم شروع به جستجوی آسیب پذیری ها در پرونده های عمومی کرد و با موفقیت وارد سیستم شد."
هنگامی که به سیستم دسترسی پیدا کرد، شروع به جستجوی خودکار برای آسیبپذیریهای برنامه کرد. پس از یافتن آنها، توانست دادههای شخصی را اصلاح کند و به فاکتورها دسترسی داشته باشد.»
AEPD تأکید کرد که هوش مصنوعی تهدیدات جدیدی ایجاد نمی کند، اما می تواند سرعت، مقیاس و سازگاری حملات سایبری را افزایش دهد و همچنین حاشیه زمان پاسخگویی مدافعان را کاهش دهد، تغییر الگوی که اخیرا توسط مرکز ملی رمزنگاری کشور برجسته شده است.
این اعلان یک تغییر در مدیریت ریسک را نشان می دهد، که باید به طور صریح حملات با کمک هوش مصنوعی و حملات مبتنی بر هوش مصنوعی را در نظر بگیرد، زیرا اتوماسیون می تواند بر احتمال، سرعت و دامنه یک حادثه تأثیر بگذارد.
رویههای زمان پاسخ نیز باید بازنگری شوند، زیرا اقدامات طراحیشده برای حملات دستی ممکن است در برابر عواملی که به طور همزمان داراییها، روشهای دسترسی آزمایشی و تطبیق رفتار آنها را تجزیه و تحلیل میکنند، کافی نباشد.
AEPD همچنین بر اهمیت تقویت هویت دیجیتال و امنیت اعتبار تأکید می کند، زیرا نمایندگان می توانند از حساب های در معرض خطر، کلیدهای API یا توکن هایی با مجوزهای بیش از حد برای دسترسی به چندین سرویس با سرعت دستگاه استفاده کنند.
مداخله دستی دیگر کافی نیست و نظارت انسانی باید توسط مکانیسمهای تشخیص سریع، مهار و واکنش پشتیبانی شود.
آژانس اسپانیایی هشدار می دهد: «ورود عوامل هوش مصنوعی به عرصه تهاجمی باید باعث بررسی فوری مدل های امنیتی و حفاظت از داده ها شود.
حتی اگر AEPD تأیید کند که از هوش مصنوعی مستقل در نقض اطلاعات گزارششده استفاده شده است، آژانس میگوید این لزوما به این معنی نیست که مدلی که حمله را تقویت میکند یا زیرساختهای ارائهدهنده آن به خطر افتاده است، یا اینکه این مدل برای تسهیل عملیات سایبری مخرب طراحی شده است.
اخیرا فعالیت حمله عاملی در عملیات سایبری در مقیاس بزرگ گزارش شده است. عوامل OpenAI از محیط آزمایشی فرار کردند و یک نفوذ به زیرساخت تولید Hugging Face را هماهنگ کردند.
عوامل تهدید از سیستمهای چند عاملی Google Gemini برای اسکن آسیبپذیریها و سرقت اطلاعات انبوه استفاده کردند و از Anthropic Claude برای اسکن ۱.۸ میلیون برنامه اندروید برای اسرار باقی مانده در کد استفاده کردند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرها چارچوب های هوش مصنوعی را برای سرقت اعتبار در مقیاس گسترده می سازند
باج افزار JadePuffer از عامل هوش مصنوعی برای خودکارسازی کل حمله استفاده کرد
حمله مبتنی بر هوش مصنوعی از نقص های PaperCut برای هک کردن 395 سازمان استفاده کرد
نزدیک به 700 عامل سرکش هوش مصنوعی در حمله Hugging Face هماهنگ شدند
کمپین FakeGit از ۷۶۰۰ مخزن GitHub برای انتشار بدافزار SmartLoader استفاده میکند
متن اصلی (انگلیسی)
Spain's data agency gets first report of AI-powered data breach
The Spanish Data Protection Agency (AEPD) was notified of an attack allegedly carried out with an AI agent powered by a known large language model (LLM). [...]