New hack exploits AI hallucinations to trick agents into running malicious code — 'HalluSquatting' attack exploits a fundamental weakness in every available model | Tom's HardwareTom's Hardware

HalluSquatting: حفره امنیتی جدیدی که هوش مصنوعی را به ابزار هکرها تبدیل می‌کند

از زمان ظهور هوش مصنوعی عامل‌محور، محققان امنیتی با صدای بلند هشدار داده‌اند که اعطای مجوزهای سطح کاربر به یک مدل زبان بزرگ (LLM) ایده بدی است؛ چرا که این مدل‌ها برنامه‌هایی با خروجی‌های غیرقطعی و مدیریت ناسازگار ورودی‌ها هستند. یک مقاله تحقیقاتی درباره HalluSquatting از محققان دانشگاه تل‌آویو، تخنیون و اینتویت نشان می‌دهد که چگونه می‌توان به راحتی ربات‌های هوش مصنوعی مدرن را فریب داد و آن‌ها را به ارتشی عظیم از عامل‌های هوش مصنوعی تبدیل کرد. این تحقیق نشان می‌دهد که عامل‌ها می‌توانند تا ۸۵ درصد مواقع مخازن کد بالقوه مخرب را توهم کنند.

مکانیسم HalluSquatting (که با نام “adversarial hallucination squatting” نیز شناخته می‌شود) به طرز شگفت‌آوری ساده است و از این واقعیت بهره می‌برد که ربات‌ها هنگام مواجهه با اصطلاحات ناآشنا، نمی‌دانند که اشتباه می‌کنند و یک پاسخ “صحیح” را توهم می‌کنند. علاوه بر این، روش‌هایی که ربات‌ها برای ارائه این پاسخ‌ها استفاده می‌کنند، قابل پیش‌بینی هستند؛ به عنوان مثال، آدرس‌های گیت‌هاب به شکل owner/repository یا toolname/toolname. این روش با typo-squatting استاندارد متفاوت است، زیرا از خود مکانیسم توهم سوءاستفاده می‌کند.

یک مهاجم ابتدا یک برنامه، مخزن کد، کتابخانه برنامه‌نویسی یا مهارت ربات را شناسایی می‌کند که تنها در ماه‌ها یا سال‌های اخیر محبوبیت یافته است — مثلاً، یک مخزن جدید گیت‌هاب با آدرس OriginalOwner/WindowsTelemetryOff. از آنجایی که داده‌های آموزشی ربات‌ها به اندازه کافی جدید نیستند که حاوی اطلاعاتی درباره آن باشند، ترکیب‌های owner/repo گیت‌هاب مانند SuperHacker/WindowsTelemetryOff و WindowsTelemetryOff/WindowsTelemetryOff به همان اندازه معتبر به نظر می‌رسند. به همین ترتیب، WindowsTelemetryOf و WindowTelemetryOff (توجه به اشتباهات تایپی) نیز کاندیداهای معتبری خواهند بود.

مهاجم سپس با استفاده از آن نام‌های تولید شده، یک مخزن مخرب ایجاد می‌کند. هنگامی که از Claude یا یک عامل کد دیگر خواسته می‌شود که “اسکریپت‌های windowstelemetryoff را اجرا کند” یا دستور مشابهی داده می‌شود، به احتمال زیاد آن‌ها نام مخزن را توهم می‌کنند (گاهی حتی پس از انجام یک جستجوی وب)، با نسخه مخربی که شبیه به نسخه اصلی است مواجه می‌شوند و با خوشحالی هر آنچه در آن است را اجرا می‌کنند.

از آن نقطه به بعد، با اجرای کد مهاجم بر روی دستگاه کاربر، همه چیز از کنترل خارج می‌شود. واضح‌ترین نتیجه می‌تواند ایجاد یک reverse shell باشد (دستگاه کاربر یک خط فرمان را باز می‌کند که از راه دور کنترل می‌شود). اکنون با دسترسی به حساب کاربری، مهاجم می‌تواند داده‌ها و رمزهای عبور آن‌ها را سرقت کند، نرم‌افزار نصب کند، ماینرهای ارز دیجیتال را اجرا کند، یا از عامل هوش مصنوعی آن‌ها برای سوءاستفاده‌های بیشتر بهره‌برداری کند، همه این‌ها با قدرت کل مراکز داده در اختیار او.

و نکته مهم اینجاست: تنها یک قطعه نرم‌افزار HalluSquatted پتانسیل فریب و جذب ده‌ها هزار ربات، اگر نه بیشتر، را در یک چشم به هم زدن دارد. یک مهاجم زیرک به اندازه‌ای باهوش خواهد بود که تمام کد اصلی را در نسخه آلوده خود بگنجاند و لایه دیگری از ناآگاهی را به این ترکیب اضافه کند.

تیم تحقیقاتی دریافت که یک LLM تا ۸۵ درصد مواقع مکان یک مخزن کد جدید را توهم می‌کند، رقمی که برای مهارت‌های عامل‌محور پرطرفدار می‌تواند به ۱۰۰ درصد برسد. هر مدل واحدی به طور گسترده تحت تأثیر قرار می‌گیرد، از جمله Claude Opus 4.5 قدرتمند Anthropic. در سطح برنامه، ارقام بهتر هستند، اما همچنان بسیار بد.

دانشمندان در حال کار بر روی برنامه‌های برنامه‌نویسی رایج مبتنی بر LLM، از جمله Cursor، Windsurf و OpenClaw هستند. در این سناریو، ربات‌ها شانس بهتری دارند زیرا با اطلاعات متنی بیشتری کار می‌کنند، اما با این حال، نرخ موفقیت برای هک از ۲۰ تا ۳۵ درصد برای Cursor، Gemini CLI و Copilot متغیر بود و به شدت افزایش یافت و به نزدیک ۸۰ تا ۱۰۰ درصد در OpenClaw و نسخه‌های آن رسید. مکانیسم بهره‌برداری حتی نیازی به طراحی خاص برای هیچ رباتی ندارد؛ نتایج محققان نشان می‌دهد که این روش جهانی و قابل انتقال نیز هست.

میانگین نرخ توهم برای نام مخازن نمونه گیت‌هاب منتشر شده در سال ۲۰۲۵، ۹۲.۴ درصد است، در حالی که به طور قابل پیش‌بینی، ربات‌ها برای مخازن سال ۲۰۱۹ یا قبل از آن، ۰.۹ درصد آدرس‌ها را اشتباه تشخیص می‌دهند، اگرچه این رقم نیز قابل تأمل است. مؤثرترین راهکار کاهش خطر، تنظیم گردش کار است: آموزش ربات‌ها برای همیشه انجام جستجوهای وب قبل از نصب نرم‌افزار، و ارائه زمینه اضافی به آن‌ها. متأسفانه، این روش پیش‌فرض استفاده اکثر مردم از آن‌ها نیست.

متخصصان امنیت سایبری مدت‌هاست که بر عدم اعتماد کورکورانه به اقدامات ربات‌ها و محدود کردن شدید سطح دسترسی اعطا شده به عامل‌های هوش مصنوعی تأکید کرده‌اند. با این حال، دیدن ربات‌هایی با مجوزهای گسترده بر روی دستگاه‌های کاربران، کلیدهای API، کلیدهای دسترسی و حساب‌های خدماتی، برای آسان‌تر کردن “کدنویسی شهودی” ایده‌های درخشان اخیر رئیس‌هایشان، غیرمعمول نیست.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!