بهروزرسانی ۱۴:۰۰ روز ۱۰ خرداد ۱۴۰۵: برای شفافیت هرچه بیشتر، توضیحات دقیقتر راجع به نحوهی سوءاستفاده هکرها از دامنهی رسمی چت جیپیتی اضافه شد.
مهاجمان سایبری راهی تازه برای فریب کاربران هوش مصنوعی پیدا کردهاند. آنها با سوءاستفاده از قابلیت «اشتراکگذاری محتوا» در ChatGPT، صفحهای جعلی با عنوان «قطعی سرویس» میسازند و کاربر را به دانلود بدافزارهای جاسوسی هدایت میکنند. آنچه این حمله را خطرناکتر میکند، اجرای آن روی دامنه واقعی ChatGPT است که میتواند حتی کاربران محتاط را هم فریب دهد.
ترفند هوشمندانه: حمله از دل یک دامنه معتبر
این کمپین که شرکت امنیتی «پوش سکیوریتی» آن را با نام «LLMShare» شناسایی کرده، از سرویس تبلیغات گوگل سوءاستفاده میکند. کاربری که عبارت ChatGPT را در گوگل جستوجو کرده، روی آگهی کلیک میکند و به یک لینک اشتراکی هدایت میشود که واقعاً روی دامنه رسمی و معتبر خود شرکت (chatgpt.com) میزبانی شده است.
نکته مهم اینجاست که مهاجمان به خودِ سرورهای ChatGPT نفوذ نکردهاند و صفحه رسمی OpenAI را هم عوض نکردهاند. آنها از قابلیت اشتراکگذاری محتوا در ChatGPT سوءاستفاده کردهاند؛ یعنی محتوایی ساختهاند که داخل یک لینک اشتراکی با آدرس واقعی chatgpt.com/s/... نمایش داده میشود. چون این لینک واقعاً روی دامنه ChatGPT باز میشود، کاربر در نگاه اول آدرس مشکوکی نمیبیند.
اما محتوای داخل این لینک، یک گفتوگوی معمولی نیست؛ مهاجمان با استفاده از قابلیت نمایش/اجرای کد در ChatGPT، یک صفحه طراحیشده با HTML و CSS ساختهاند که شبیه پیام رسمی «قطعی سرویس» به نظر میرسد.
به زبان سادهتر: دامنه واقعی است، اما چیزی که داخل آن نمایش داده میشود، یک صفحه ساختگی است؛ مثل اینکه کسی از امکانات یک پلتفرم معتبر برای ساختن یک پوستر جعلی استفاده کند و پوستر را با لینک رسمی همان پلتفرم به دیگران نشان بدهد.
در این پیام جعلی آمده:
ترافیک سایت در حال حاضر بالاست و نسخه تحت وب موقتاً در دسترس نیست؛ برای ادامه نسخه دسکتاپ را دانلود کنید.»

خطر سرقت اطلاعات و بدافزارهای پنهان
در صفحهای که کاربر به آن هدایت میشود، دکمهای برای دانلود نسخه دسکتاپ گذاشته شده بود. کاربر اگر روی آن کلیک میکرد، دیگر در دامنه ChatGPT نمیماند و به یک سایت بیرونی هدایت میشد؛ سایتی که ظاهر صفحه دانلود رسمی ChatGPT را تقلید میکرد و فایل آلوده مخصوص ویندوز یا مک را به کاربر میداد.

در آخر؛ چطور از حملات مشابه در امان بمانیم؟
این اولین بار نیست که پلتفرمهای هوش مصنوعی طعمهی هکرها میشوند. پیش از این نیز مجرمان با استفاده از قابلیتهای مشابه در دیگر مدلهای زبانی کدهای مخربی را در قالب راهنمای نصب نرمافزار به کاربران تحمیل کرده بودند.
برای حفظ امنیت توصیه میشود نرمافزارها را تنها از صفحه اصلی وبسایت سازنده (با بررسی دقیق لینک سایت) یا فروشگاههای رسمی دانلود کنید و هرگز به لینکهای تبلیغاتی موتورهای جستجو برای دانلود برنامهها اعتماد نداشته باشید.

نظر بدهید
نشانی ایمیل شما منتشر نخواهد شد.