پرش به محتوای اصلی

عوامل هوش مصنوعی خودگردان تلاش کردند تا وب سایت های دولت ایالات متحده و کانادا را هک کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۰, جمعه، ساعت ۰۰:۲۲حدود 4 دقیقه مطالعه

عوامل هوش مصنوعی مستقل با استفاده از استراتژی‌های تهاجمی تلاش کردند تا وب‌سایت‌های دولت ایالات متحده و کانادا را برای یافتن آمار مدرسه و طلاق هک کنند. [...]

عوامل هوش مصنوعی مستقل با استفاده از استراتژی‌های تهاجمی تلاش کردند تا وب‌سایت‌های دولت ایالات متحده و کانادا را برای یافتن آمار مدرسه و طلاق هک کنند.

تلاش‌های شکست‌خورده برای نقض یک وب‌سایت تحت اداره آموزش و پرورش ایالات متحده و کتابخانه و آرشیو کانادا را هدف قرار داد. با این حال، داده های جمع آوری شده شواهدی دال بر دسترسی به اطلاعات غیر عمومی نشان نمی دهد.

آزمایشگاه تحقیقاتی غیرانتفاعی Transluce می‌گوید که به نظر می‌رسد ماموران هوش مصنوعی وظیفه عملیات بازیابی داده‌ها را دارند، اما فعالیت آنها همچنین شامل «تلاش‌های هک ابتدایی» ناموفق بود.

یک حادثه در 17 ژوئن رخ داد، زمانی که ماموران هوش مصنوعی بیش از 200000 درخواست از یک وب سایت وزارت آموزش ایالات متحده در هنگام جستجوی آمار مدارس ارائه کردند.

طبق گفته Transluce، این فعالیت شامل یک تلاش اولیه تزریق SQL با استفاده از یک پارامتر دستکاری شده، در تلاش برای دور زدن فیلترهای معمولی سایت بود.

محققان می‌گویند: «در 40 ثانیه منتهی به تزریق SQL، یک سری درخواست‌ها شامل انواع ورودی‌های ID غیرمعمول حالت وجود داشت» و افزودند که هدف این درخواست‌ها بدون زمینه بیشتر در مورد عوامل و اهداف آنها نامشخص است.

محققان می‌گویند که به نظر می‌رسد داده‌های درخواستی با سؤال معیار Google DeepSearchQA در مورد مشاوران مدرسه و قلدری مربوط به نژاد مطابقت دارد.

Transluce در 25 سپتامبر، وزارت آموزش را از یافته های خود مطلع کرد. یک سخنگوی گفت که بررسی این فعالیت هیچ شواهدی مبنی بر تأثیر بر خدمات پیدا نکرد.

محققان Transluce الگوی مشابهی را در مورد کتابخانه و بایگانی کانادا شناسایی کردند، زیرا ماموران سعی کردند سوابق تاریخی طلاق کانادا را از سال 1905 تا 1911 بازیابی کنند.

طبق یافته‌های Transluce، در دو تاریخ، 28 می و 9 ژوئن، آرشیو وب ملی پرتغال (Arquivo.pt) نزدیک به 900 درخواست را ثبت کرد که کتابخانه و آرشیو کانادا را هدف قرار می‌داد.

سیزده درخواست شامل بارهای حمله، از جمله پروب های تزریق SQL و آزمایش های مدیریت ورودی، فرمت های خروجی، و گزینه های اشکال زدایی بودند.

کاوشگرها صفحات رکورد خالی را برگرداندند و مرکز امنیت سایبری کانادا تأیید کرد که هیچ مدرکی دال بر دستکاری پایگاه داده یا داده های اضافی وجود ندارد.

مرکز کانادایی برای امنیت سایبری گفت: "هیچ نشانه ای مبنی بر اینکه سیستم های دولتی در حال حاضر به خطر افتاده اند وجود ندارد."

این آژانس گفت که این گزارش ها را با شرکای دولتی ارزیابی می کند و هشدار داد که درخواست های خودکار یا بالقوه مخرب به خودی خود نشان دهنده یک حادثه سایبری موفق نیست.

محققان خاطرنشان می کنند که در حالی که آنها "با اطمینان این تلاش ها را به OpenAI نسبت نمی دهند"، تاکتیک های استفاده شده با فعالیت هایی که قبلا به توسعه دهنده هوش مصنوعی نسبت داده شده است، سازگار است.

OpenAI به واشنگتن پست گفت که در حال بررسی یافته‌ها است و گزارش اولیه را به مقامات کانادایی ارائه کرده است.

این شرکت به طور جداگانه به تعاملات ناخواسته بین عوامل خود و وب سایت های دولتی ایالات متحده اذعان کرده است، اما Transluce هشدار داد که برخی از فعالیت های گسترده تر به وضوح قابل انتساب به OpenAI نیست.

این تحقیقات مجموعه بسیار گسترده‌تری از فعالیت‌های عامل هوش مصنوعی را که وب‌سایت‌های فدرال و دولت ایالتی ایالات متحده را هدف قرار می‌دهند، کشف کرد.

Transluce همچنین می‌گوید که ماموران بر تاکتیک‌های تهاجمی علیه چندین وب‌سایت ایالتی و فدرال ایالات متحده تکیه کرده‌اند که به الگوی گسترده‌تری از گردش‌های کاری خودکار مبتنی بر هوش مصنوعی کمک می‌کند.

محققان مشاهده کردند که فعالیت نماینده شامل تکنیک‌هایی از حجم درخواست‌های گسترده و URLهای اصلاح‌شده تا حساب‌های ایمیل یکبار مصرف، تلاش برای دور زدن سیستم‌های ضد ربات، حدس زدن نام فایل‌های قابل دانلود و استفاده مجدد از اعتبارنامه‌های افشا شده است.

فعالیت گزارش شده آژانس ها را در کالیفرنیا، کانزاس، مریلند، ایلینوی، تگزاس و نیویورک هدف قرار داده است.

در یک مورد، عوامل هوش مصنوعی سعی کردند با استفاده از یک آدرس ایمیل یکبار مصرف و نام سازمان "OpenAI Research" برای یک کلید API دفتر تحلیل اقتصادی ثبت نام کنند.

گردش کار دیگر نشان دهنده تلاش برای استفاده مجدد از کلیدهای API در معرض نمایش برای بازیابی داده های اداره سرشماری است.

بین 23 آوریل و 18 مه، تلاش‌های خودکار برای دسترسی به صفحات مدیریت محتوا برای وب‌سایت تاریخ نیروی دریایی و فرماندهی میراث، history.navy.mil انجام شد. با این حال، هیچ مدرکی دال بر دسترسی به اطلاعات حساس نظامی وجود ندارد.

تحقیقات Transluce اساسا به سوابق Arquivo.pt و سرویس اسکن امنیت وب urlquery.net متکی بود که گزارش‌های عمومی آن درخواست‌هایی را که ظاهرا توسط نمایندگان ارسال شده بود حفظ می‌کردند.

حوادث تازه کشف شده بر روی تحقیقات قبلی این سازمان گسترش می‌یابد که نشان می‌دهد عواملی در حین انجام وظایف بازیابی اطلاعات به بررسی آسیب‌پذیری علیه ارائه‌دهندگان داده‌های عمومی متوسل می‌شوند.

تحقیقات قبلی نشان داد که عوامل هوش مصنوعی به بررسی آسیب‌پذیری‌ها در سرویس Data USA و کتابخانه دیجیتال دانشگاه نیومکزیکو پرداخته و از نقصی در یک پورتال دولتی استرالیا سوء استفاده کردند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

DIVD می گوید Zammad zero-days نقض شبکه مبتنی بر هوش مصنوعی را فعال کرده است

مایکروسافت: هکرهای چینی به حساب‌های ایمیل اکسچنج دولت آمریکا نفوذ کردند

موج سوم هوش مصنوعی: همکاران مدل امنیتی که برای ماموران کار می کرد را شکستند

عامل هوش مصنوعی خودکار برای نقض DIVD غیرانتفاعی امنیت سایبری استفاده می شود

OpenAI سایت دولتی مدیکر استرالیا را هک کرد و ارائه دهندگان داده را مورد بررسی قرار داد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Autonomous AI agents tried to hack US, Canadian government websites

Autonomous AI agents using aggressive strategies attempted to hack U.S. and Canadian government websites to find school and divorce statistics. [...]

همه‌ی اخبار فناوری