پرش به محتوای اصلی

CVE های مرتبط با آنتروپیک انباشته می شوند، مهاجمان عمدتا شانه بالا می اندازند

دِ رجیستر۱۴۰۵ شهریور ۳۱, سه‌شنبه، ساعت ۰۲:۰۲حدود 3 دقیقه مطالعه

از 225 نقصی که توسط Glasswing یافت شده و توسط محقق VulnCheck ردیابی شده است، تنها یک مورد بهره برداری در طبیعت را تایید کرده است.

به گفته پاتریک گاریتی، محقق امنیتی VulnCheck، علیرغم نگرانی از اینکه مهارت مدل‌های پیشرفته هوش مصنوعی در شکار اشکال منجر به سوءاستفاده مهاجمان از CVE‌های تازه کشف‌شده بیشتری می‌شود، کمتر از 0.5 درصد از آسیب‌پذیری‌های مرتبط با Anthropic یا Project Glasswing در طبیعت آسیب می‌بینند. گاریتی ردیابی CVE های منتسب به Project Glasswing را آغاز کرد، ابتکار آنتروپیک برای دسترسی شرکای منتخب به مدل Claude Mythos Preview، مدت کوتاهی پس از اعلام این برنامه توسط شرکت هوش مصنوعی در آوریل.

در آن زمان، آنتروپیک گفت که مدل جدید برای انتشار عمومی بسیار خطرناک است، زیرا مهارت‌های کشف اشکال و بهره‌برداری آن از همه افراد به جز ماهرترین انسان‌ها فراتر است. به این ترتیب، Anthropic دسترسی به Mythos Preview را برای شرکت‌کنندگان بررسی‌شده Glasswing، که از این مدل برای کارهای امنیتی دفاعی، از جمله یافتن و رفع نقص‌ها در محصولات نرم‌افزاری خودشان و وابستگی‌های منبع باز استفاده می‌کنند، محدود کرد.

ردیاب Anthropic CVE Garrity فهرستی از آسیب‌پذیری‌های اعتباری به تیم Anthropic و/یا Project Glasswing را نگه می‌دارد و همچنین این CVE‌ها را در برابر شاخص آسیب‌پذیری‌های مورد سوء استفاده شناخته شده شرکت بررسی می‌کند تا "عامل خطر" واقعی Glasswing را بهتر بخواند." Ghost (CVE-2026-26980)، در طبیعت مورد سوء استفاده قرار گرفته است. گاریتی به The Register گفت: «تفاوت زیادی بین یافتن آسیب‌پذیری‌ها و اینکه آیا واقعا برای عوامل تهدید مفید هستند و مورد استفاده قرار خواهند گرفت، وجود دارد.

اصلی‌ترین چیزی که این داده‌ها نشان می‌دهد این است که آنچه Anthropic کشف و افشا می‌کند از نظر تأثیر نسبتا محدود است و از آن‌چه که می‌توانیم بگوییم، نتایج متفاوتی از منظر تهدید نسبت به انتخاب تصادفی سایر آسیب‌پذیری‌ها به دنبال ندارد.» آنتروپیک فورا به سؤالات ما پاسخ نداد، اما اگر پاسخی شنیدیم، این داستان را به‌روزرسانی خواهیم کرد. گاریتی می‌گوید که توانایی هوش مصنوعی در یافتن باگ‌ها را رد نمی‌کند.

در واقع، هر کسی که افشای امنیتی در چند ماه گذشته را دنبال می‌کند، به سختی می‌تواند استدلال کند که مدل‌های هوش مصنوعی بیشتر از همیشه نقص‌های امنیتی را آشکار نمی‌کنند. نمونه موردی: حذف وصله‌های عظیم اخیر از شبکه‌های مایکروسافت، اپل، پالو آلتو، و حتی ما را در پروژه‌های منبع باز شروع نمی‌کند. همچنین، همانطور که گاریتی اشاره کرد، این مهارت‌های آسیب‌پذیری «قابلیتی منحصر به یک مدل یا مهار» نیستند. او به The Register گفت: «بسیاری از هیستری که ما شاهد آن هستیم، فرض می‌کند که هر آسیب‌پذیری یا باگ احتمالا توسط عوامل تهدید استفاده می‌شود.

اما واقعیت این است که تنها بخش کوچکی از آنها در کمپین‌های بهره‌برداری استفاده می‌شوند. از نظر تاریخی، این میزان از کمتر از یک درصد تا دو درصد از آسیب‌پذیری‌هایی است که به سلاح تبدیل می‌شوند و در طبیعت مورد استفاده قرار می‌گیرند.» به علاوه، در حالی که مدل‌های اخیر هوش مصنوعی در یافتن باگ‌ها عالی هستند، همانطور که چند مطالعه اخیر نشان داده‌اند، هنوز در رفع آنها عالی نیستند. در یکی از این‌ها، تیم تحقیقاتی 1Password 6080 وصله توسعه‌یافته توسط دو مدل مرزی تولید و آنالیز کرد: ChatGPT-5.5 OpenAI و Opus 4.8 Anthropic.

مدل‌ها اصلاحاتی ایجاد کردند که تنها در ۲۶ درصد مواقع آسیب‌پذیری را به طور کامل برطرف می‌کرد، در حالی که حدود ۵۴ درصد یا نتوانستند آسیب‌پذیری را برطرف کنند، آسیب‌پذیری جدیدی معرفی کردند یا هر دو را انجام دادند. مطالعه دیگری توسط فروشگاه امنیتی اپلیکیشن Veracode نشان داد که در بیش از 100 مدل و 80 کار کدنویسی، میانگین نرخ عبور امنیتی برای کدهای تولید شده توسط هوش مصنوعی تنها 56 درصد بوده است. همه اینها به این معنی است که کار درگیر در توسعه و اعمال اصلاحات امنیتی هنوز به انسان نیاز دارد.

گاریتی می‌گوید: «نقطه کشف آسیب‌پذیری در هوش مصنوعی بسیار پایین‌تر است، اما شکاف واقعی در هماهنگی، تریاژ، اصلاح و استقرار وصله‌ها در پایین‌دست است که همچنان که خود آنتروپیک اذعان کرده است، تا حد زیادی کار مردم‌بردار است». "به نظر می رسد آنها ممکن است این را تا زمانی که پروژه را راه اندازی نکرده اند متوجه نشده باشند."

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Anthropic-linked CVEs pile up, attackers mostly shrug

Of 225 flaws found by Glasswing and tracked by VulnCheck researcher, just one has confirmed exploitation in the wild

همه‌ی اخبار فناوری