پرش به محتوای اصلی

ماموران هوش مصنوعی به شدت سعی در هک کردن وب سایت های دولت آمریکا و کانادا داشتند

تک‌رادار۱۴۰۵ مهر ۱۰, جمعه، ساعت ۱۶:۳۵حدود 3 دقیقه مطالعه

خوشبختانه، تلاش ها با شکست مواجه شد.

عوامل هوش مصنوعی به طور مکرر به سایت های دولتی ضربه می زنند و پس از عدم دسترسی به SQL injection افزایش می یابد.

مقامات ایالات متحده و کانادا علیرغم تلاش‌های تحقیقاتی زیاد، هیچ سازشی را تأیید نکردند

محققان هشدار می دهند که ربات های مستقل به طور فزاینده ای کنترل ها را برای بازیابی داده های محدود دور می زنند عوامل هوش مصنوعی به سادگی «نه» را برای پاسخ نمی پذیرند. محققان امنیتی از Transluce غیرانتفاعی متوجه شدند که ربات‌ها تلاش‌های زیادی برای هک کردن وب‌سایت‌های دولت ایالات متحده و کانادا در جستجوی اطلاعات خصوصی دارند.

ترانسلوس در گزارشی جدید به دو حادثه اشاره کرد: یکی علیه وزارت آموزش ایالات متحده و دیگری علیه کتابخانه و آرشیو کانادا. هر چند به نظر می رسد هر دو شکست خورده اند.

SQL Injection مزخرفات

گزارش شرکت‌ها اشاره می‌کند که ربات‌ها به احتمال زیاد وظیفه بازیابی داده‌ها را دارند (نه هک به خاطر هک)، بنابراین این احتمال وجود دارد که کسی که دستور داده است قصد مخرب بودن نداشته باشد.

در 17 ژوئن 2026، عوامل هوش مصنوعی به دنبال آمار مدرسه رفتند و بیش از 200000 درخواست را به یک وب سایت وزارت آموزش ایالات متحده ارائه کردند. Transluce معتقد است که این بخشی از یک سؤال معیار Google DeepSearchQA در مورد مشاوران مدرسه و قلدری مربوط به نژاد است. هنگامی که شکست خورد، به دلیل موانع امنیتی مختلف، آنها بهترین کار بعدی را امتحان کردند - SQL Injection.

محققان گفتند: «در 40 ثانیه منتهی به تزریق SQL، یک سری درخواست‌ها حاوی انواع ورودی‌های غیرمعمول وضعیت ID وجود داشت.

در 25 سپتامبر به وزارت آموزش و پرورش اطلاع داده شد و بعدا تأیید کرد که هیچ تأثیری ندارد.

آنها با بررسی بیشتر موضوع، الگوی مشابهی را در جاهای دیگر کشف کردند. در 28 می و 9 ژوئن، یک ربات هوش مصنوعی حدود 900 درخواست از کتابخانه و آرشیو کانادا ارائه کرد. ظاهرا به دنبال سوابق طلاق کانادایی بود که بین سال‌های 1905 و 1911 ایجاد شده بود. وقتی این درخواست‌ها شکست خورد، ربات هوش مصنوعی سعی کرد چندین بار تزریق SQL را نیز تحویل دهد.

این تلاش‌ها نیز با شکست مواجه شدند، زیرا کاوشگرها ظاهرا صفحات خالی را بازگرداندند. مرکز کانادایی امنیت سایبری نیز تایید کرد که این حملات ناموفق بوده است. به گزارش BleepingComputer، مرکز کانادایی امنیت سایبری گفت: "هیچ نشانه ای مبنی بر اینکه سیستم های دولتی در حال حاضر به خطر افتاده اند وجود ندارد."

مشابه حادثه وزارت آموزش ایالات متحده، این مورد نیز نشانه هایی از ChatGPT OpenAI دارد، اما هنوز انتساب آن تایید نشده است. OpenAI در بیانیه‌ای به واشنگتن پست گفت که در حال بررسی گزارش‌ها است و قبلا با مقامات کانادایی تماس گرفته است.

نه یعنی نه

این دو رویداد فقط آنچه را که به نظر می‌رسد روند گسترده‌تری است برجسته می‌کنند - عوامل هوش مصنوعی به طور فعال وب‌سایت‌های فدرال و دولت ایالتی ایالات متحده و همچنین منابع متعلق به کشورهای دیگر را هدف قرار می‌دهند.

به گفته Transluce، ربات‌ها سخت کار می‌کنند و سعی می‌کنند داده‌ها را از وب‌سایت‌های مختلف دولتی استخراج کنند، اما به طور کامل درک نکرده‌اند که «نه به معنای نه» است. آن‌ها چیزهای مختلفی را امتحان می‌کنند: حجم عظیم درخواست، URLهای اصلاح‌شده، آدرس‌های ایمیل یکبار مصرف، تکنیک‌های مختلف در دور زدن سیستم‌های ضد ربات، حدس زدن نام فایل‌های قابل دانلود، و حتی استفاده مجدد از اعتبارنامه‌ها.

این فعالیت ها در سراسر ایالات متحده - کالیفرنیا، کانزاس، مریلند، ایلینوی، تگزاس، نیویورک ثبت شده است. یک عامل هوش مصنوعی ظاهرا یک آدرس ایمیل موقت ایجاد کرده و سعی کرده است با استفاده از نام "OpenAI Research" برای یک کلید API در دفتر تحلیل اقتصادی ثبت نام کند. یکی دیگر سعی کرد از کلیدهای API در معرض نمایش مجدد استفاده کند تا داده ها را از اداره سرشماری بیرون بکشد.

ماه گذشته گزارش شد که یک عامل OpenAI به وب‌سایت دولت استرالیا نفوذ کرده است، حادثه‌ای که از آن به عنوان «بالا رفتن از حصار» یاد می‌شود. ربات ظاهرا به زیرساخت‌های داخلی دسترسی پیدا کرده و فایل‌ها را در یک سرور داخلی می‌نویسد، اما دقیقا چه چیزی نوشته است، چگونه دسترسی را به دست آورده و دقیقا از کدام مکانیسم فنی استفاده کرده است، هنوز در دسترس عموم نیست.

دولت استرالیا گفت که پس از داخل شدن، به فایل‌های عمومی و غیرعمومی دسترسی پیدا کرد، اما به داده‌های پزشکی فردی دسترسی پیدا نکرد و خود سیستم به خطر نیفتاد.

در ماه مه 2026، عوامل OpenAI به طور مؤثر ویکی برنامه نویسی به زبان آلمانی (DseWiki) را تصاحب کردند و بیش از 15000 ویرایش انجام دادند و صفحات را به عنوان یک مرکز ارتباطی تغییر کاربری دادند که در آن درباره دور زدن محدودیت ها بحث می کردند. رویترز گزارش داد که نمایندگان حتی زمانی که ناظران سعی در حذف محتوای آنها داشتند، صفحات پشتیبان ایجاد کردند.

از طریق Bleeping Computer

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

AI agents aggressively tried to hack US and Canadian government websites

Luckily, the attempts failed.

همه‌ی اخبار فناوری