مجرمان، آدمهای خوب و جاسوسان خارجی: هکرها اکنون در همه جا از هوش مصنوعی استفاده میکنند. این آغاز عصر هک هوش مصنوعی است.
هکرها و شرکتهای امنیت سایبری وارد یک مسابقه تسلیحاتی هوش مصنوعی شدهاند.
آغاز عصر هک هوش مصنوعی
تابستان امسال، هکرهای روسی موج جدیدی از ایمیلهای فیشینگ ارسالی به اوکراینیها را به راه انداختند.
هکرها پیوستی حاوی یک برنامه هوش مصنوعی را ضمیمه کردند. در صورت نصب، این برنامه به طور خودکار رایانههای قربانیان را برای یافتن فایلهای حساس و ارسال آنها به مسکو جستجو میکرد.
آن کمپین که در ماه ژوئیه در گزارشهای فنی دولت اوکراین و چندین شرکت امنیت سایبری به تفصیل شرح داده شد، اولین نمونه شناخته شده از دستگیری اطلاعات روسیه در حال ساخت کد مخرب با مدلهای زبان بزرگ (LLM) است، نوعی از چتباتهای هوش مصنوعی که در فرهنگ سازمانی فراگیر شدهاند.
این جاسوسان روسی تنها نیستند. در ماههای اخیر، هکرها از هر طیفی – مجرمان سایبری، جاسوسان، محققان و مدافعان شرکتها – شروع به گنجاندن ابزارهای هوش مصنوعی در کار خود کردهاند.
نقش مدلهای زبانی بزرگ
LLMها، مانند ChatGPT، هنوز مستعد خطا هستند. اما آنها به طرز چشمگیری در پردازش دستورالعملهای زبانی و ترجمه زبان ساده به کد کامپیوتری یا شناسایی و خلاصهسازی اسناد مهارت پیدا کردهاند.
این فناوری هنوز نتوانسته تازهکارها را به هکرهای حرفهای تبدیل کند یا امکان حمله به زیرساختهای حیاتی مانند شبکه برق را فراهم سازد. اما هکرهای ماهر را بهتر و سریعتر میکند. شرکتها و محققان امنیت سایبری اکنون نیز از هوش مصنوعی استفاده میکنند – و در یک بازی موش و گربه رو به افزایش بین هکرهای تهاجمی که نقصهای نرمافزاری را پیدا کرده و از آنها سوءاستفاده میکنند و مدافعانی که سعی میکنند ابتدا آنها را برطرف کنند، مشارکت میکنند.
هد ادکینز، معاون امنیت سایبری گوگل، هشدار داد: «این تازه شروع ماجراست؛ شاید حتی به نیمه راه شروع هم رسیده باشیم.»
کشف آسیبپذیریهای مهم نرمافزاری
در سال ۲۰۲۴، تیم ادکینز پروژهای را برای استفاده از LLM گوگل، Gemini، برای جستجوی آسیبپذیریهای مهم نرمافزاری یا اشکالات، قبل از اینکه هکرهای مجرم بتوانند آنها را پیدا کنند، آغاز کرد. اوایل این ماه، آدکینز اعلام کرد که تیمش تاکنون حداقل ۲۰ باگ مهم نادیده گرفته شده در نرمافزارهای رایج را کشف کرده و به شرکتها هشدار داده است تا بتوانند آنها را برطرف کنند. این روند همچنان ادامه دارد.
او گفت هیچ یک از آسیبپذیریها تکاندهنده یا چیزی نبودهاند که فقط یک ماشین بتواند آن را کشف کند. اما این روند با هوش مصنوعی سریعتر است. او گفت: «من ندیدهام کسی چیز جدیدی پیدا کند. این فقط نوعی انجام کاری است که ما از قبل میدانیم چگونه انجام دهیم. اما این پیشرفت خواهد کرد.»
آدام مایرز، معاون ارشد رئیس شرکت امنیت سایبری CrowdStrike، گفت که شرکت او نه تنها از هوش مصنوعی برای کمک به افرادی که فکر میکنند هک شدهاند استفاده میکند، بلکه شواهد فزایندهای از استفاده از آن توسط هکرهای مختلف و مجرمانی که شرکتش آنها را ردیابی میکند، میبیند.
او گفت: «دشمنان پیشرفتهتر از آن به نفع خود استفاده میکنند. ما هر روز شاهد موارد بیشتری از آن هستیم.» این تغییر، به تازگی در حال جبران هیاهویی است که سالهاست در صنایع امنیت سایبری و هوش مصنوعی، به ویژه از زمان معرفی ChatGPT به عموم در سال ۲۰۲۲، وجود داشته است. این ابزارها همیشه مؤثر نبودهاند و برخی از محققان امنیت سایبری از هکرهای احتمالی که فریب یافتههای جعلی آسیبپذیری تولید شده توسط هوش مصنوعی را میخورند، شکایت کردهاند.
شروع اوج هک هوش مصنوعی
کلاهبرداران و مهندسان اجتماعی – افرادی که در عملیات هک وانمود میکنند شخص دیگری هستند یا ایمیلهای فیشینگ قانعکننده مینویسند – حداقل از سال ۲۰۲۴ از LLMها برای متقاعدکنندهتر به نظر رسیدن استفاده کردهاند.
ویل پیرس، مدیرعامل DreadNode، یکی از معدود شرکتهای امنیتی جدید که در هک با استفاده از LLMها تخصص دارند، گفت: اما استفاده از هوش مصنوعی برای هک مستقیم اهداف، تازه شروع به اوج گرفتن کرده است.
به گفته او، دلیل آن ساده است: این فناوری بالاخره شروع به برآورده کردن انتظارات کرده است.
او گفت: «فناوری و مدلها در حال حاضر واقعاً خوب هستند.»
پیرس به NBC News گفت: کمتر از دو سال پیش، ابزارهای هک خودکار هوش مصنوعی برای انجام صحیح کار خود به تنظیمات قابل توجهی نیاز داشتند، اما اکنون بسیار ماهرتر شدهاند.
Xbow، یکی دیگر از استارتآپهای ساخته شده برای هک با استفاده از هوش مصنوعی، در ماه ژوئن با تبدیل شدن به اولین هوش مصنوعی که به صدر جدول امتیازات HackerOne ایالات متحده صعود کرد، تاریخساز شد. این جدول امتیازات زنده از هکرهای سراسر جهان است که از سال ۲۰۱۶ هکرها را در شناسایی مهمترین آسیبپذیریها زیر نظر داشته و به آنها افتخار میکند. هفته گذشته، HackerOne دستهبندی جدیدی را برای گروههایی که ابزارهای هک هوش مصنوعی را خودکار میکنند، اضافه کرد تا آنها را از محققان انسانی مجزا متمایز کند. Xbow هنوز در این زمینه پیشرو است.
هوش مصنوعی همراه مهاجمان یا مدافعان؟
هکرها و متخصصان امنیت سایبری هنوز به این نتیجه نرسیدهاند که آیا هوش مصنوعی در نهایت بیشتر به مهاجمان کمک خواهد کرد یا مدافعان. اما در حال حاضر، به نظر میرسد که دفاع برنده است.
الکسی بولازل، مدیر ارشد سایبری شورای امنیت ملی کاخ سفید، هفته گذشته در پنلی در کنفرانس هکرهای Def Con در لاس وگاس گفت که این روند حداقل تا زمانی که ایالات متحده بیشتر شرکتهای پیشرفته فناوری جهان را در اختیار دارد، ادامه خواهد داشت.
بولازل گفت: “من قویاً معتقدم که هوش مصنوعی برای مدافعان سودمندتر از مهاجمان خواهد بود.”
او خاطرنشان کرد که یافتن نقصهای بسیار مخرب توسط هکرها در یک شرکت بزرگ فناوری ایالات متحده نادر است و مجرمان اغلب با یافتن نقصهای کوچک و نادیده گرفته شده در شرکتهای کوچکتر که تیمهای امنیت سایبری نخبه ندارند، به رایانهها نفوذ میکنند. او گفت هوش مصنوعی به ویژه در کشف این اشکالات قبل از اینکه مجرمان این کار را انجام دهند، مفید است.
هک هوش مصنوعی : دموکراتیزه کردن امنیت یا آغاز یک بحران جدید؟
بولازل گفت: “انواع کارهایی که هوش مصنوعی در آنها بهتر است – شناسایی آسیبپذیریها با هزینه کم و به روشی آسان – واقعاً دسترسی به اطلاعات آسیبپذیری را دموکراتیزه میکند.”
با این حال، این روند ممکن است با تکامل فناوری ادامه پیدا نکند. یک دلیل این است که تاکنون هیچ ابزار هک خودکار رایگان یا تستر نفوذی وجود ندارد که هوش مصنوعی را در خود جای داده باشد. چنین ابزارهایی در حال حاضر به طور گسترده به صورت آنلاین در دسترس هستند، ظاهراً به عنوان برنامههایی که نقصهای موجود در شیوههای مورد استفاده هکرهای مجرم را آزمایش میکنند.
آدکینز از گوگل گفت، اگر کسی یک LLM پیشرفته را در خود جای دهد و به صورت رایگان در دسترس قرار گیرد، احتمالاً به معنای فصل جدیدی برای برنامههای شرکتهای کوچکتر خواهد بود.
او گفت: “من فکر میکنم منطقی است که فرض کنیم در مقطعی کسی [چنین ابزاری] را منتشر خواهد کرد. این نقطهای است که به نظر من کمی خطرناک میشود.”
مایرز از CrowdStrike گفت که ظهور هوش مصنوعی عامل – ابزارهایی که وظایف پیچیدهتری مانند نوشتن و ارسال ایمیل یا اجرای کدی که برنامهها را اجرا میکنند – را انجام میدهند، میتواند یک خطر بزرگ امنیت سایبری باشد.
او گفت:”هوش مصنوعی عاملی که میتواند به جای شما عمل کند، در حال تبدیل شدن به تهدید امنیتی بعدی است. با گسترش استفاده سازمانها از این فناوری، هنوز سازوکارهای محافظتی کافی برای جلوگیری از سوءاستفاده وجود ندارد.”

