پرش به محتوا
زوم ارز

هشدار به توسعه‌دهندگان: دستورهای مخفی در فایل‌های مجوز، کرم‌های خودتکثیر شونده می‌سازند

۱۵شهریور۱۴۰۴ 9 ماه پیش نویسنده: تیم خبری
صرافی ارز دیجیتال

هشدار به توسعه‌دهندگان: دستورهای مخفی در فایل‌های مجوز، کرم‌های خودتکثیر شونده می‌سازند

شرکت امنیت سایبری HiddenLayer اعلام کرد مهاجمان سایبری راهکاری تازه یافته‌اند تا با سوءاستفاده از دستیاران کدنویسی مبتنی بر هوش مصنوعی، بدافزار را به شکل «دستور مخفی» در فایل‌های مجوز پروژه‌ها تزریق کنند؛ روشی که به «حمله‌ی مجوز Copypasta» مشهور شده است.

چگونگی حمله

به گفته پژوهشگران، دستیاران کدنویسیِ هوش مصنوعی––از جمله Cursor که بنابر اظهارات مهندسان Coinbase تقریباً توسط تمامی توسعه‌دهندگان این صرافی به کار می‌رود––کامنت‌های موجود در فایل‌هایی مانند LICENSE.txt را به‌عنوان دستورالعمل معتبر می‌پذیرند. مهاجم تنها کافی است کد مخربی را در دل این کامنت‌ها پنهان کند؛ سپس مدل زبانی هنگام تولید یا ویرایش هر فایل جدید، همان دستورها را بی‌درنگ و بی‌اطلاع کاربر تکرار خواهد کرد.

این شیوه لایه‌های سنتی ضدبدافزار را دور می‌زند؛ زیرا فرمان‌های مخرب در قالب «مستندات» بی‎ضرر جلوه می‌کنند و می‌توانند بی سر و صدا به سراسر مخزن کد نفوذ کنند.

خطر برای Coinbase

Brian Armstrong مدیرعامل Coinbase سه‌شنبه ۳ سپتامبر در شبکهٔ ایکس (توییتر سابق) فاش کرد که حدود ۴۰ درصد کد روزانه این شرکت با کمک هوش مصنوعی نوشته می‌شود و هدف آن‌ها افزایش این سهم به ۵۰ درصد تا ماه اکتبر است. با وجود این، او تأکید کرد بخش‌های «سیستمی حساس» هنوز با احتیاط و سرعت کمتری از ابزارهای AI بهره می‌گیرند.

پژوهش HiddenLayer نشان داد در صورت آلوده‌شدن، دستیار می‌تواند «درِپشتی ایجاد کند، داده‌های محرمانه را بی‌صدا بیرون ببرد یا فایل‌های حیاتی را دستکاری کند»؛ آن‌هم در حالی که همه چیز شبیه یک سند قانونی عادی به نظر ‌می‌رسد.

مقایسه با کرم‌های پیشین

کارشناسان می‌گویند این حمله شبیه «کرم موریس دوم» است، اما یک تفاوت اساسی دارد: Copypasta به‌جای وابستگی به تعامل کاربر یا ایمیل، از گردش‌کارِ مورداعتماد توسعه‌دهندگان سوءاستفاده می‌کند. هر فایلی که توسط یک دستیار AI آلوده خوانده شود، خود به ناقلی برای آلوده‌کردن دستیارهای دیگر بدل خواهد شد؛ زنجیره‌ای که می‌تواند ده‌ها مخزن جداگانه را درگیر کند.

توصیه‌های امنیتی

تیم‌های امنیت سایبری توصیه می‌کنند سازمان‌ها:

تمام فایل‌های مجوز و مستندات را برای یافتن کامنت‌های پنهان اسکن کنند؛

هر تغییرِ تولیدشده توسط هوش مصنوعی را قبل از ادغام، بازبینی دستی کنند؛

هر داده یا متنی را که وارد مدل‌های زبانی می‌شود، بالقوه مخرب فرض کنند تا از گسترش بی‌سر‌وصدای این تهدید جلوگیری شود.

HiddenLayer هشدار داده است اگر پایش سیستماتیک و پیشگیرانه انجام نشود، حجم عظیم داده‌های تولید‌شده توسط مدل‌های هوش مصنوعی، زمینه را برای سوءاستفاده‌های گسترده‌تر فراهم خواهد کرد.

اخبار مرتبط

  1. ۰۳/۰۲
    چرا همزمان با تنش های نفتی، باید منتظر رکوردشکنی طلا باشیم؟ 1 روز پیش
  2. ۰۳/۰۲
    مقایسه امنیت صرافی های محبوب ایرانیان 1 روز پیش
  3. ۰۳/۰۲
    رونمایی ​​Toobit از جوایز TradFi در چالش معاملات کپی‌ترید 150 هزار دلاری ماه مه 4 روز پیش
  4. ۰۳/۰۲
    توسعه اکوسیستم TradFi در Toobit با لیست کردن 13 دارایی جدید و استخر جایزه 150 هزار دلاری 4 روز پیش
  5. ۰۳/۰۲
    Toobit در تازه‌ترین گزارش گواهی اثبات ذخایر مورد تایید Hacken، وجود بیش از 100% پشتوانه برای دارایی‌ها را تایید کرد 4 روز پیش
تیم خبری

سامان شیرازی نویسنده حوزه اخبار بازارهای مالی با تمرکز بر تحولات فاندامنتال و رویدادهای تأثیرگذار در بازار ارزهای دیجیتال است. او با پیگیری مستمر اخبار پروژه‌های بلاکچینی، جریان سرمایه، سیاست‌های اقتصادی و تحولات نهادی، تلاش می‌کند تصویری شفاف از عوامل اثرگذار بر بازار ارائه دهد. رویکرد او مبتنی بر تحلیل خبری و بررسی داده‌های منتشر شده از منابع معتبر است تا مخاطبان بتوانند درک بهتری از شرایط بازار و روندهای احتمالی داشته باشند. تمرکز اصلی وی بر تبیین ارتباط میان اخبار و رفتار بازار است، نه ارائه سیگنال یا توصیه معاملاتی! محتوای منتشر شده توسط سامان شیرازی صرفا جنبه اطلاع رسانی و آموزشی دارد و به منزله پیشنهاد خرید یا فروش دارایی‌های دیجیتال محسوب نمی‌شود.

نظرات (0 نظر)

هنوز نظری ثبت نشده است. شما اولین نفر باشید!

نظر خود را بنویسید

ایمیل شما منتشر نخواهد شد. فیلدهای مورد نیاز علامت‌گذاری شده‌اند *

اخبار لحظه‌ای

مشاهده همه