عاملهای هوش مصنوعی به مسیر تازهای برای توزیع بدافزار تبدیل میشوند
کارزار FakeGit نشان میدهد عاملهای هوش مصنوعی ممکن است مخازن ظاهراً معتبر اما آلوده را پیشنهاد دهند؛ خطری که از اعتماد ساختگی، تزریق غیرمستقیم دستور و دسترسی گسترده ابزارها تغذیه میکند.
عاملهای هوش مصنوعی فقط متن تولید نمیکنند؛ بعضی از آنها در وب و مخازن نرمافزاری جستوجو میکنند، ابزار پیشنهاد میدهند و حتی دستور اجرا میکنند. همین تواناییها مسیر تازهای برای حملات زنجیره تأمین ساخته است: مهاجم بهجای فریب مستقیم کاربر، اطلاعاتی را دستکاری میکند که عامل برای تصمیمگیری به آنها اعتماد دارد.
FakeGit و فریب عاملها
طبق پژوهش شرکت امنیتی Island، عملیات FakeGit حدود ۷۶۰۰ مخزن مخرب گیتهاب را با نزدیک به ۶۶۰۰ پروفایل ساخته بود. بیش از ۸۰۰ مخزن خود را مهارت هوش مصنوعی یا سرور MCP معرفی میکردند و شمار دانلودهای اندازهگیریشده فایلهای انتشار در بخشی از این کارزار از ۱۴ میلیون عبور کرده بود. مخازن، SmartLoader و در ادامه بدافزار سرقت اطلاعات StealC را توزیع میکردند.
Island گزارش کرده است که در آزمایشهایش دستیارهایی از جمله ChatGPT، Gemini و Claude Code بدون دریافت لینک مستقیم، برخی مخازن مخرب را در پاسخ به درخواست یافتن قابلیت پیشنهاد کردند. این نتیجه به معنای آلودهشدن خود مدلها نیست؛ عاملها نشانههای اعتباری ساختگی، مستندات قانعکننده و حضور در فهرستهای عمومی را معتبر تشخیص داده بودند.
چرا عاملها آسیبپذیرند؟
نخست، عامل معمولاً دستور و محتوای خارجی را هر دو به شکل متن میبیند. بنابراین یک دستور مخرب در README، صفحه وب یا توضیح ابزار ممکن است بهجای دادهای برای تحلیل، فرمانی برای اجرا تلقی شود؛ مسئلهای که «تزریق غیرمستقیم دستور» نام دارد. دوم، عامل میتواند بر اساس همان متن عمل کند؛ از نصب بسته و اجرای کد تا دسترسی به ایمیل و دادههای سازمانی.
ریسک زمانی جدیتر میشود که سه وضعیت همزمان باشند: دسترسی به اطلاعات ارزشمند، مواجهه با محتوای غیرقابلاعتماد و توانایی ارسال داده به بیرون. علاوه بر این، ستارهها، دانلودها، سابقه مشارکت و فهرستشدن در رجیستریها را میتوان جعل کرد؛ محبوبیت لزوماً امنیت را اثبات نمیکند.
چند الگوی حمله
- مسمومسازی ابزار: پنهانکردن دستور در توضیح یک ابزار MCP برای اثرگذاری بر ابزار دیگری. این الگو در پژوهشها نمایش داده شده، اما همه نمونههای آزمایشگاهی الزاماً حمله واقعی نیستند.
- تغییر مخرب پس از جلب اعتماد: یک بسته میتواند چند نسخه سالم داشته باشد و سپس در بهروزرسانی بعدی رفتار مخرب اضافه کند. بسته جعلی postmark-mcp نمونهای بود که نسخه آلوده آن ایمیلهای خروجی را با BCC مخفی کپی میکرد؛ شرکت Postmark تأکید کرد این بسته محصول آن نبوده است.
- تغییر منبع خارجی: کد بسته ثابت میماند، اما صفحه یا وابستگیای که به آن ارجاع میدهد بعداً مخرب میشود و بررسی اولیه فایلها را بیاثر میکند.
- اجرای کد از مخزن نامطمئن: آسیبپذیریهای ثبتشده Claude Code نشان دادهاند که نسخههای قدیمی میتوانستند پیش از تأیید اعتماد کاربر، کد پروژه را اجرا یا کلید API را به یک مقصد دستکاریشده ارسال کنند. این نقصها در نسخههای بعدی اصلاح شدهاند.
- ClickFix: دستور نصب بدافزار بهعنوان پیشنیاز عادی در README یا SKILL.md نمایش داده میشود و خود کاربر آن را اجرا میکند.
چگونه ریسک را کاهش دهیم؟
توصیه عملی این است که عاملها با حداقل سطح دسترسی اجرا شوند، نصب و اجرای کد نیازمند تأیید انسانی باشد و ابزارها فقط از ناشران و رجیستریهای قابلاعتماد انتخاب شوند. قفلکردن نسخهها، بررسی تغییرات بهروزرسانی، جداسازی محیط اجرا، محدودکردن دسترسی شبکه و پایش رفتار خروجی نیز دامنه خسارت را کاهش میدهد.
نتیجه اصلی این نیست که هر پیشنهاد عامل هوش مصنوعی خطرناک است؛ بلکه توصیه عامل نباید جای بررسی منشأ، کد، مجوزها و رفتار واقعی ابزار را بگیرد. هرچه عامل اختیار بیشتری داشته باشد، اعتبارسنجی منابعی که میخواند و ابزارهایی که اجرا میکند مهمتر میشود.

منبع: AI News