عامل هوش مصنوعی مستقل قبل از دسترسی به فایلها و دادهها، شرکت اسپانیایی را با اسکن آسیبپذیری مورد حمله قرار داد
آژانس حفاظت از دادههای اسپانیایی نقض یک عامل هوش مصنوعی که توسط یک LLM معروف انجام شده است را فاش کرد.
آژانس حفاظت از داده های اسپانیا (AEPD) اولین نقض خود را توسط یک عامل هوش مصنوعی خودگردان گزارش کرد.
عامل چندین مرحله حمله را زنجیره ای کرد: دسترسی به فایل های عمومی، سیستم های اسکن شده، سوء استفاده از یک نقص و داده های اصلاح شده
AEPD از کسبوکارها خواست تا حملات مبتنی بر هوش مصنوعی را در ارزیابیهای ریسک فاکتور بگیرند و بر واکنش سریعتر و کنترلهای هویتی قویتر تأکید کنند. یک شرکت اسپانیایی ظاهرا با نقض دادهها توسط یک عامل هوش مصنوعی مستقل مورد حمله قرار گرفت.
در اوایل این هفته، فرانسیسکو پرز بس، رئیس و معاون آژانس حفاظت از دادههای اسپانیا (AEPD) مقاله جدیدی را در وبلاگ این آژانس منتشر کرد و گفت: «اولین اطلاعیه نقض دادههای شخصی را دریافت کرد که در آن حادثه با استفاده از یک عامل هوش مصنوعی با استفاده از یک مدل زبان بزرگ معروف انجام شد.»
طبق گفته پرز بس، عامل ابتدا از "فایل های قابل دسترس عموم" هدف استفاده کرد، که از طریق آن توانست به سیستم خود وارد شود. سپس عامل از داخل شروع به اسکن برای یافتن آسیبپذیریها کرد و پس از یافتن آن، از آن برای اصلاح دادههای شخصی و دسترسی به فاکتورها استفاده کرد.
فراخوانی برای اقدام
نویسنده تاکید می کند که اطلاعات بسیار کمی در مورد این حادثه وجود دارد و تحقیقات کامل در حال حاضر ادامه دارد. او اشاره کرد که این حمله به این معنا نیست که مدل هوش مصنوعی یا زیرساخت ارائهدهنده توسط طراحی به خطر افتاده یا مخرب بوده است، اما گفت که این حمله از منظر حفاظت از دادهها مهم است، زیرا عامل هوش مصنوعی برای زنجیرهای کردن چندین مرحله از حمله استفاده میشود.
برای پرز، این حمله یک فراخوان برای اقدام است - کسب و کارها باید در نحوه ارزیابی و مدیریت ریسک های امنیتی تجدید نظر کنند. او ادعا میکند که کسبوکارها باید «بهصراحت حملات با کمک هوش مصنوعی و حملات مبتنی بر هوش مصنوعی را هنگام ارزیابی خطرات مرتبط با پردازش دادههای شخصی» در نظر بگیرند و باید زمان پاسخ خود را دوباره ارزیابی کنند.
زمانی که یک عامل هوش مصنوعی می تواند چندین دارایی را به طور همزمان تجزیه و تحلیل کند، راه های مختلف حمله را آزمایش کند و به سرعت رفتار خود را بر اساس آنچه می یابد، تطبیق دهد، رویه های طراحی شده در مورد حملاتی که به صورت دستی اجرا می شوند، ممکن است کافی نباشند.
او همچنین بر «اهمیت فزاینده هویتها و اعتبارنامههای دیجیتال» تأکید کرد، زیرا یک عامل هوش مصنوعی با یک حساب کاربری یا یک کلید API «میتواند با سرعت دستگاه کار کند و قبل از اینکه سازمان زمان برای تشخیص فعالیت غیرعادی داشته باشد، در سرویسهای مختلف حرکت کند.»
از طریق ثبت نام
متن اصلی (انگلیسی)
Autonomous AI agent hit Spanish firm with vulnerability scans before accessing files and data
Spanish data protection agency disclosed a breach done by an AI agent powered by a well-known LLM.