h.sحمید سامیر
همهٔ خبرها

عامل‌های هوش مصنوعی به مسیر تازه‌ای برای توزیع بدافزار تبدیل می‌شوند

کارزار FakeGit نشان می‌دهد عامل‌های هوش مصنوعی ممکن است مخازن ظاهراً معتبر اما آلوده را پیشنهاد دهند؛ خطری که از اعتماد ساختگی، تزریق غیرمستقیم دستور و دسترسی گسترده ابزارها تغذیه می‌کند.

عامل‌های هوش مصنوعی فقط متن تولید نمی‌کنند؛ بعضی از آن‌ها در وب و مخازن نرم‌افزاری جست‌وجو می‌کنند، ابزار پیشنهاد می‌دهند و حتی دستور اجرا می‌کنند. همین توانایی‌ها مسیر تازه‌ای برای حملات زنجیره تأمین ساخته است: مهاجم به‌جای فریب مستقیم کاربر، اطلاعاتی را دست‌کاری می‌کند که عامل برای تصمیم‌گیری به آن‌ها اعتماد دارد.

FakeGit و فریب عامل‌ها

طبق پژوهش شرکت امنیتی Island، عملیات FakeGit حدود ۷۶۰۰ مخزن مخرب گیت‌هاب را با نزدیک به ۶۶۰۰ پروفایل ساخته بود. بیش از ۸۰۰ مخزن خود را مهارت هوش مصنوعی یا سرور MCP معرفی می‌کردند و شمار دانلودهای اندازه‌گیری‌شده فایل‌های انتشار در بخشی از این کارزار از ۱۴ میلیون عبور کرده بود. مخازن، SmartLoader و در ادامه بدافزار سرقت اطلاعات StealC را توزیع می‌کردند.

Island گزارش کرده است که در آزمایش‌هایش دستیارهایی از جمله ChatGPT، Gemini و Claude Code بدون دریافت لینک مستقیم، برخی مخازن مخرب را در پاسخ به درخواست یافتن قابلیت پیشنهاد کردند. این نتیجه به معنای آلوده‌شدن خود مدل‌ها نیست؛ عامل‌ها نشانه‌های اعتباری ساختگی، مستندات قانع‌کننده و حضور در فهرست‌های عمومی را معتبر تشخیص داده بودند.

چرا عامل‌ها آسیب‌پذیرند؟

نخست، عامل معمولاً دستور و محتوای خارجی را هر دو به شکل متن می‌بیند. بنابراین یک دستور مخرب در README، صفحه وب یا توضیح ابزار ممکن است به‌جای داده‌ای برای تحلیل، فرمانی برای اجرا تلقی شود؛ مسئله‌ای که «تزریق غیرمستقیم دستور» نام دارد. دوم، عامل می‌تواند بر اساس همان متن عمل کند؛ از نصب بسته و اجرای کد تا دسترسی به ایمیل و داده‌های سازمانی.

ریسک زمانی جدی‌تر می‌شود که سه وضعیت هم‌زمان باشند: دسترسی به اطلاعات ارزشمند، مواجهه با محتوای غیرقابل‌اعتماد و توانایی ارسال داده به بیرون. علاوه بر این، ستاره‌ها، دانلودها، سابقه مشارکت و فهرست‌شدن در رجیستری‌ها را می‌توان جعل کرد؛ محبوبیت لزوماً امنیت را اثبات نمی‌کند.

چند الگوی حمله

  • مسموم‌سازی ابزار: پنهان‌کردن دستور در توضیح یک ابزار MCP برای اثرگذاری بر ابزار دیگری. این الگو در پژوهش‌ها نمایش داده شده، اما همه نمونه‌های آزمایشگاهی الزاماً حمله واقعی نیستند.
  • تغییر مخرب پس از جلب اعتماد: یک بسته می‌تواند چند نسخه سالم داشته باشد و سپس در به‌روزرسانی بعدی رفتار مخرب اضافه کند. بسته جعلی postmark-mcp نمونه‌ای بود که نسخه آلوده آن ایمیل‌های خروجی را با BCC مخفی کپی می‌کرد؛ شرکت Postmark تأکید کرد این بسته محصول آن نبوده است.
  • تغییر منبع خارجی: کد بسته ثابت می‌ماند، اما صفحه یا وابستگی‌ای که به آن ارجاع می‌دهد بعداً مخرب می‌شود و بررسی اولیه فایل‌ها را بی‌اثر می‌کند.
  • اجرای کد از مخزن نامطمئن: آسیب‌پذیری‌های ثبت‌شده Claude Code نشان داده‌اند که نسخه‌های قدیمی می‌توانستند پیش از تأیید اعتماد کاربر، کد پروژه را اجرا یا کلید API را به یک مقصد دست‌کاری‌شده ارسال کنند. این نقص‌ها در نسخه‌های بعدی اصلاح شده‌اند.
  • ClickFix: دستور نصب بدافزار به‌عنوان پیش‌نیاز عادی در README یا SKILL.md نمایش داده می‌شود و خود کاربر آن را اجرا می‌کند.

چگونه ریسک را کاهش دهیم؟

توصیه عملی این است که عامل‌ها با حداقل سطح دسترسی اجرا شوند، نصب و اجرای کد نیازمند تأیید انسانی باشد و ابزارها فقط از ناشران و رجیستری‌های قابل‌اعتماد انتخاب شوند. قفل‌کردن نسخه‌ها، بررسی تغییرات به‌روزرسانی، جداسازی محیط اجرا، محدودکردن دسترسی شبکه و پایش رفتار خروجی نیز دامنه خسارت را کاهش می‌دهد.

نتیجه اصلی این نیست که هر پیشنهاد عامل هوش مصنوعی خطرناک است؛ بلکه توصیه عامل نباید جای بررسی منشأ، کد، مجوزها و رفتار واقعی ابزار را بگیرد. هرچه عامل اختیار بیشتری داشته باشد، اعتبارسنجی منابعی که می‌خواند و ابزارهایی که اجرا می‌کند مهم‌تر می‌شود.

تصویر اصلی گزارش درباره توزیع بدافزار از طریق عامل‌های هوش مصنوعی
تصویر اصلی گزارش درباره توزیع بدافزار از طریق عامل‌های هوش مصنوعی

منبع: AI News