عامل هوش مصنوعی جعلی از تمام اسکنهای امنیتی عبور کرد؛ زنگ خطر جدید برای امنیت Agentها
یک Skill جعلی با عبور از اسکنرهای امنیتی، ضعف جدی در امنیت و مدل اعتماد Agentهای هوش مصنوعی را آشکار کرد.
سایبرنامه
@cybernameh

با گسترش استفاده از عاملهای هوش مصنوعی (AI Agents)، مفهوم Skill یا افزونههای قابل نصب به یکی از مهمترین بخشهای اکوسیستم این فناوری تبدیل شده است. این مهارتها به Agentها قابلیتهای جدید اضافه میکنند، اما در عین حال میتوانند به یکی از خطرناکترین بردارهای حمله در حوزه امنیت سایبری تبدیل شوند.
شرکت امنیتی AIR اخیراً آزمایشی انجام داده که نشان میدهد حتی معتبرترین روشهای فعلی بررسی امنیت Skillها نیز قادر به شناسایی برخی حملات نیستند. نتیجه این آزمایش، زنگ خطری جدی برای توسعهدهندگان، سازمانها و ارائهدهندگان بازارهای Skill محسوب میشود.
ماجرا چه بود؟ محققان AIR یک Skill جعلی با نام brand-landingpage طراحی کردند که ادعا میکرد با استفاده از ابزار طراحی Google Stitch برای کاربران یک Landing Page ایجاد میکند.
هدف این Skill، کاربران غیر فنی مانند: بازاریابان طراحان کارشناسان فروش
بود؛ افرادی که معمولاً برای انجام سریع کارهای روزمره از Agentهای هوش مصنوعی استفاده میکنند.
طبق اعلام AIR، این Skill پس از انتشار توانست روی حدود ۲۶ هزار Agent نصب شود؛ هرچند این آمار تاکنون توسط منابع مستقل تأیید نشده است.
چگونه اعتماد کاربران جلب شد؟ برای واقعی جلوه دادن پروژه، AIR از دو عامل مهم اعتماد در اکوسیستم متنباز استفاده کرد.
۱. اعتبار GitHub
محققان Pull Request خود را به یک مخزن محبوب Skillها در GitHub ارسال کردند؛ مخزنی که بیش از ۳۶ هزار ستاره و دهها Skill فعال داشت.
پس از تأیید Pull Request، Skill جدید نیز عملاً از اعتبار همان مخزن بهرهمند شد.
۲. دریافت تأییدیه از اسکنرهای امنیتی
Skill توسط چندین اسکنر مطرح بررسی شد؛ از جمله:
Cisco Skill Scanner NVIDIA Scanner اسکنرهای Skills.sh
تمام این ابزارها، Skill را کاملاً ایمن اعلام کردند.
نقطه ضعف اسکنرها چه بود؟ تمام اسکنرهای فعلی فقط فایلهای موجود داخل بسته Skill را بررسی میکنند. در Skill طراحیشده توسط AIR هیچ دستور مخربی وجود نداشت.
در عوض، Skill به Agent دستور میداد برای نصب Stitch SDK به یک وبسایت مراجعه کند: stitch-design.ai
دامنه فوق متعلق به AIR بود و هیچ ارتباطی با گوگل نداشت.
در مرحله بررسی امنیتی، این آدرس کاربران را به مستندات واقعی Google Stitch هدایت میکرد؛ بنابراین هیچ رفتار مشکوکی مشاهده نشد و Skill بدون مشکل تأیید شد.
حمله چگونه انجام شد؟
پس از آنکه تعداد زیادی از کاربران Skill را نصب کردند، AIR محتوای همان وبسایت را تغییر داد.
از آن لحظه، هر Agent هنگام نصب Skill، دستورالعمل جدیدی دریافت میکرد که از او میخواست:
یک اسکریپت دانلود کند. آن را اجرا کند.
در نسخه نمایشی، اسکریپت تنها آدرس ایمیل کاربران را برای AIR ارسال میکرد.
اما اگر این آزمایش توسط یک مهاجم واقعی انجام میشد، همین روش میتوانست برای موارد زیر مورد استفاده قرار گیرد: سرقت فایلهای حساس استخراج اطلاعات سازمانی دسترسی به سامانههای داخلی اجرای کد دلخواه انتقال دادهها به خارج از سازمان
محدودیت این حمله تنها سطح دسترسی Agent خواهد بود.
چرا این حمله خطرناک است؟ مشکل اصلی در معماری فعلی Skillها قرار دارد.
اسکن امنیتی تنها یک بار انجام میشود؛ اما محتوای وبسایتهایی که Skill به آنها ارجاع میدهد، میتواند هر زمان پس از تأیید تغییر کند.
به بیان ساده: اسکنر نسخه اولیه را بررسی میکند، اما Agent نسخهای کاملاً متفاوت را در آینده دریافت میکند.
همین مسئله باعث میشود بسیاری از مکانیزمهای امنیتی فعلی عملاً بیاثر شوند.
این اولین هشدار نیست
چند هفته پیش نیز شرکت امنیتی Trail of Bits موفق شده بود مکانیزمهای تشخیص بدافزار در چندین Marketplace مشهور را دور بزند.
نتیجه تحقیقات آنها نیز مشابه بود: تا زمانی که اسکنر فقط فایل اولیه را بررسی کند و منابع خارجی را کنترل نکند، امکان دور زدن آن وجود خواهد داشت.
حتی شرکت Anthropic نیز در مستندات رسمی خود هشدار داده است که Skillهایی که هنگام اجرا از URLهای خارجی دستور دریافت میکنند، ذاتاً پرریسک هستند.
راهکارهای پیشنهادی برای سازمانها
کارشناسان امنیت سایبری توصیه میکنند: تمام Skillها مانند نرمافزارهای سازمانی مدیریت شوند. تنها فایل Skill بررسی نشود؛ بلکه تمام لینکها و منابع خارجی نیز ارزیابی شوند. نصب Skillها صرفاً از مخازن مورد اعتماد انجام شود. در صورت تغییر هر منبع خارجی، فرآیند بررسی امنیتی مجدداً اجرا شود. نسخههای مشخص (Version Pinning) استفاده شوند. اصل حداقل سطح دسترسی (Least Privilege) برای Agentها اعمال شود. فرض شود هر دستور خارجی با همان سطح دسترسی Agent اجرا خواهد شد.
آیا ادعای نصب روی ۲۶ هزار Agent واقعی است؟
عدد ۲۶ هزار Agent تنها توسط شرکت AIR منتشر شده و تاکنون توسط هیچ نهاد مستقلی تأیید نشده است.
از آنجا که AIR همزمان در حال راهاندازی یک Marketplace اختصاصی برای Skillها است، نویسنده گزارش نیز توصیه میکند این آمار با نگاه انتقادی بررسی شود.
با این حال، آنچه توسط تحقیقات متعدد مستقل نیز تأیید شده، روش حمله است؛ روشی که ضعف اساسی در مدل اعتماد Skillهای هوش مصنوعی را آشکار میکند.
این آزمایش آسیبپذیری جدیدی را کشف نکرد، بلکه نشان داد مدل فعلی اعتماد در اکوسیستم Skillهای هوش مصنوعی با چالشهای جدی مواجه است.
اعتبار GitHub، تأیید اسکنرهای امنیتی و ظاهر سالم یک Skill، لزوماً به معنای امن بودن آن نیست. اگر Skill بتواند پس از تأیید، محتوای خود را از منابع خارجی و قابل تغییر دریافت کند، مهاجم قادر خواهد بود بدون تغییر فایل اصلی، رفتار Agent را بهطور کامل تغییر دهد.
با رشد سریع Agentهای هوش مصنوعی در سازمانها، انتظار میرود امنیت Skillها و کنترل منابع خارجی، به یکی از مهمترین اولویتهای امنیت سایبری در سالهای آینده تبدیل شود.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

چگونه Pentera گردشکارهای امنیتی مبتنی بر هوش مصنوعی را به موتورهای اعتبارسنجی امنیتی تبدیل میکند
Pentera با ادغام قابلیتهای اعتبارسنجی امنیتی در گردشکارهای هوش مصنوعی، تصمیمگیری تیمهای امنیتی را از اولویتبندی مبتنی بر ریسک به شناسایی و اصلاح مسیرهای حملهای که واقعاً قابل بهرهبرداری هستند، ارتقا میدهد.



