خبر و تحلیل ابزارها و افزونه‌ها کسب‌وکار آنلاین

یک لینک فیشینگ چگونه ایجنت مخرب را وارد ChatGPT سازمانی می‌کرد؟

رئیس دفتری برای مهاجم
تیم نوشدارو
زمان مطالعه ۲ دقیقه
بازبینی: دانیال طبایی
صحت سنجی شده

پژوهشگران یک شرکت امنیتی یک نقص امنیتی مهم در قابلیت ChatGPT Workspace Agents پیدا کردند. اگر یک کارمندِ واردشده به چت‌جی‌پی‌تی روی یک لینک فیشینگ کلیک می‌کرد، آن لینک می‌توانست بدون اینکه کاربر متوجه شود یک ایجنت هوش مصنوعی داخل حساب او بسازد!

این ایجنت سپس با همان هویت و مجوزهای کارمند کار می‌کرد، به سرویس‌هایی مثل جیمیل شخص که قبلاً به چت‌جی‌پی‌تی متصل شده بودند دسترسی داشت و حتی طوری تنظیم می‌شد که برای انجام کارها از کاربر تأیید نخواهد. قضیه جالب‌تر هم می‌شود چون بعد از ساخته شدن، هکر دیگر لازم نبود دوباره وارد شبکه شرکت شود و کافی بود برای ایجنت ایمیل‌هایی با موضوع مشخص (مثلاً فلان کار را انجام بده) بفرستد.

به این ترتیب ایجنت تبدیل به کارمند اختصاصی هکر می‌شد و می‌توانست فایل‌های حساس را پیدا کند، اطلاعات را جمع‌آوری کند، از طرف کاربر اقداماتی انجام دهد یا حتی حملات داخلی را پیش ببرد؛ در حالی که از دید بسیاری از ابزارهای امنیتی، همه این کارها شبیه فعالیت یک کارمند واقعی به نظر می‌رسید.

خوشبختانه، شرکت اوپن‌ای‌آی پس از دریافت گزارش، این آسیب‌پذیری را پذیرفت و در ظرف چهار روز برطرف کرد. از آنجا که این اصلاح در سمت سرورهای چت‌جی‌پی‌تی انجام شده است، کاربران نیازی به به‌روزرسانی نرم‌افزار یا اقدام فنی خاصی برای رفع این باگ ندارند.

این اتفاق یک هشدار مهم برای آینده است: با رواج ایجنت‌های هوش مصنوعی، دیگر فقط محافظت از حساب کاربری یا رایانه کافی نیست؛ خود ایجنت‌ها هم باید از زمان ساخته شدن تا تمام مدت فعالیت‌شان زیر نظر باشند، چون اگر یک Agent مخرب ایجاد شود، ممکن است مثل یک «کارمند داخلی» با مجوزهای واقعی عمل کند.

بازبینی: دانیال طبایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. securityweek
    https://www.securityweek.com/openai-fixes-chatgpt-agent-flaw-that-could-let-attackers-forge-an-ai-insider
  2. zenity
    https://zenity.io/blog/product/chatgpt-agentforger