عوامل هوش مصنوعی خودگردان تلاش کردند تا وب سایت های دولت ایالات متحده و کانادا را هک کنند
عوامل هوش مصنوعی مستقل با استفاده از استراتژیهای تهاجمی تلاش کردند تا وبسایتهای دولت ایالات متحده و کانادا را برای یافتن آمار مدرسه و طلاق هک کنند. [...]
عوامل هوش مصنوعی مستقل با استفاده از استراتژیهای تهاجمی تلاش کردند تا وبسایتهای دولت ایالات متحده و کانادا را برای یافتن آمار مدرسه و طلاق هک کنند.
تلاشهای شکستخورده برای نقض یک وبسایت تحت اداره آموزش و پرورش ایالات متحده و کتابخانه و آرشیو کانادا را هدف قرار داد. با این حال، داده های جمع آوری شده شواهدی دال بر دسترسی به اطلاعات غیر عمومی نشان نمی دهد.
آزمایشگاه تحقیقاتی غیرانتفاعی Transluce میگوید که به نظر میرسد ماموران هوش مصنوعی وظیفه عملیات بازیابی دادهها را دارند، اما فعالیت آنها همچنین شامل «تلاشهای هک ابتدایی» ناموفق بود.
یک حادثه در 17 ژوئن رخ داد، زمانی که ماموران هوش مصنوعی بیش از 200000 درخواست از یک وب سایت وزارت آموزش ایالات متحده در هنگام جستجوی آمار مدارس ارائه کردند.
طبق گفته Transluce، این فعالیت شامل یک تلاش اولیه تزریق SQL با استفاده از یک پارامتر دستکاری شده، در تلاش برای دور زدن فیلترهای معمولی سایت بود.
محققان میگویند: «در 40 ثانیه منتهی به تزریق SQL، یک سری درخواستها شامل انواع ورودیهای ID غیرمعمول حالت وجود داشت» و افزودند که هدف این درخواستها بدون زمینه بیشتر در مورد عوامل و اهداف آنها نامشخص است.
محققان میگویند که به نظر میرسد دادههای درخواستی با سؤال معیار Google DeepSearchQA در مورد مشاوران مدرسه و قلدری مربوط به نژاد مطابقت دارد.
Transluce در 25 سپتامبر، وزارت آموزش را از یافته های خود مطلع کرد. یک سخنگوی گفت که بررسی این فعالیت هیچ شواهدی مبنی بر تأثیر بر خدمات پیدا نکرد.
محققان Transluce الگوی مشابهی را در مورد کتابخانه و بایگانی کانادا شناسایی کردند، زیرا ماموران سعی کردند سوابق تاریخی طلاق کانادا را از سال 1905 تا 1911 بازیابی کنند.
طبق یافتههای Transluce، در دو تاریخ، 28 می و 9 ژوئن، آرشیو وب ملی پرتغال (Arquivo.pt) نزدیک به 900 درخواست را ثبت کرد که کتابخانه و آرشیو کانادا را هدف قرار میداد.
سیزده درخواست شامل بارهای حمله، از جمله پروب های تزریق SQL و آزمایش های مدیریت ورودی، فرمت های خروجی، و گزینه های اشکال زدایی بودند.
کاوشگرها صفحات رکورد خالی را برگرداندند و مرکز امنیت سایبری کانادا تأیید کرد که هیچ مدرکی دال بر دستکاری پایگاه داده یا داده های اضافی وجود ندارد.
مرکز کانادایی برای امنیت سایبری گفت: "هیچ نشانه ای مبنی بر اینکه سیستم های دولتی در حال حاضر به خطر افتاده اند وجود ندارد."
این آژانس گفت که این گزارش ها را با شرکای دولتی ارزیابی می کند و هشدار داد که درخواست های خودکار یا بالقوه مخرب به خودی خود نشان دهنده یک حادثه سایبری موفق نیست.
محققان خاطرنشان می کنند که در حالی که آنها "با اطمینان این تلاش ها را به OpenAI نسبت نمی دهند"، تاکتیک های استفاده شده با فعالیت هایی که قبلا به توسعه دهنده هوش مصنوعی نسبت داده شده است، سازگار است.
OpenAI به واشنگتن پست گفت که در حال بررسی یافتهها است و گزارش اولیه را به مقامات کانادایی ارائه کرده است.
این شرکت به طور جداگانه به تعاملات ناخواسته بین عوامل خود و وب سایت های دولتی ایالات متحده اذعان کرده است، اما Transluce هشدار داد که برخی از فعالیت های گسترده تر به وضوح قابل انتساب به OpenAI نیست.
این تحقیقات مجموعه بسیار گستردهتری از فعالیتهای عامل هوش مصنوعی را که وبسایتهای فدرال و دولت ایالتی ایالات متحده را هدف قرار میدهند، کشف کرد.
Transluce همچنین میگوید که ماموران بر تاکتیکهای تهاجمی علیه چندین وبسایت ایالتی و فدرال ایالات متحده تکیه کردهاند که به الگوی گستردهتری از گردشهای کاری خودکار مبتنی بر هوش مصنوعی کمک میکند.
محققان مشاهده کردند که فعالیت نماینده شامل تکنیکهایی از حجم درخواستهای گسترده و URLهای اصلاحشده تا حسابهای ایمیل یکبار مصرف، تلاش برای دور زدن سیستمهای ضد ربات، حدس زدن نام فایلهای قابل دانلود و استفاده مجدد از اعتبارنامههای افشا شده است.
فعالیت گزارش شده آژانس ها را در کالیفرنیا، کانزاس، مریلند، ایلینوی، تگزاس و نیویورک هدف قرار داده است.
در یک مورد، عوامل هوش مصنوعی سعی کردند با استفاده از یک آدرس ایمیل یکبار مصرف و نام سازمان "OpenAI Research" برای یک کلید API دفتر تحلیل اقتصادی ثبت نام کنند.
گردش کار دیگر نشان دهنده تلاش برای استفاده مجدد از کلیدهای API در معرض نمایش برای بازیابی داده های اداره سرشماری است.
بین 23 آوریل و 18 مه، تلاشهای خودکار برای دسترسی به صفحات مدیریت محتوا برای وبسایت تاریخ نیروی دریایی و فرماندهی میراث، history.navy.mil انجام شد. با این حال، هیچ مدرکی دال بر دسترسی به اطلاعات حساس نظامی وجود ندارد.
تحقیقات Transluce اساسا به سوابق Arquivo.pt و سرویس اسکن امنیت وب urlquery.net متکی بود که گزارشهای عمومی آن درخواستهایی را که ظاهرا توسط نمایندگان ارسال شده بود حفظ میکردند.
حوادث تازه کشف شده بر روی تحقیقات قبلی این سازمان گسترش مییابد که نشان میدهد عواملی در حین انجام وظایف بازیابی اطلاعات به بررسی آسیبپذیری علیه ارائهدهندگان دادههای عمومی متوسل میشوند.
تحقیقات قبلی نشان داد که عوامل هوش مصنوعی به بررسی آسیبپذیریها در سرویس Data USA و کتابخانه دیجیتال دانشگاه نیومکزیکو پرداخته و از نقصی در یک پورتال دولتی استرالیا سوء استفاده کردند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
DIVD می گوید Zammad zero-days نقض شبکه مبتنی بر هوش مصنوعی را فعال کرده است
مایکروسافت: هکرهای چینی به حسابهای ایمیل اکسچنج دولت آمریکا نفوذ کردند
موج سوم هوش مصنوعی: همکاران مدل امنیتی که برای ماموران کار می کرد را شکستند
عامل هوش مصنوعی خودکار برای نقض DIVD غیرانتفاعی امنیت سایبری استفاده می شود
OpenAI سایت دولتی مدیکر استرالیا را هک کرد و ارائه دهندگان داده را مورد بررسی قرار داد
متن اصلی (انگلیسی)
Autonomous AI agents tried to hack US, Canadian government websites
Autonomous AI agents using aggressive strategies attempted to hack U.S. and Canadian government websites to find school and divorce statistics. [...]