پرش به محتوای اصلی
پرش به محتوای مقاله

۲۶۶ دلار هزینه برای روت کردن تبلت «غیرقابل‌نفوذ» آمازون با ۴ مدل هوش مصنوعی

·۱ شهریور ۱۴۰۵۱۲ دقیقه مطالعه۴ بازدید
تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار خرج کردم تا با چهار مدل هوش مصنوعی آن را کنترل کنم
تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار خرج کردم تا با چهار مدل هوش مصنوعی آن را کنترل کنم
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

نخستین مورد مستند از روت کردن یک دستگاه «غیرقابل‌نفوذ» از طریق زنجیره‌سازی مدل‌های زبانی مختلف؛ جایی که مدل‌های چینی به دلیل استدلال درباره قانونی بودن (DMCA)، جایگزین مدل‌های آمریکایی شدند.

تصور کنید تبلتی دارید که تمام جامعه‌ی امنیتی آن را «غیرقابل‌روت» می‌دانند، اما شما تصمیم می‌گیرید با پرداخت ۲۶۶ دلار به چند مدل هوش مصنوعی، این باور را به چالش بکشید. این دقیقاً همان اتفاقی است که برای یک مهندس امنیت افتاد تا بتواند کنترل کامل سخت‌افزار خود را پس بگیرد. در حالی که متخصصان گمان می‌کردند Amazon Fire HD 10 تسلیم‌ناپذیر است، یک کاربر با زنجیر کردن چهار مدل زبانی بزرگ (LLM) مختلف، تبلت ۱۱۴ دلاری خود را روت کرد تا با خاموش شدن‌های اجباری نرم‌افزاری مبارزه کند.

به گزارش یک مهندس امنیت با پیشینه در حوزه InfoSec در ۲۳ اوت ۲۰۲۶، این پروژه نشان داد که تخصص سایبری اکنون به کالایی «اجاره‌ای» تبدیل شده است. نکته‌ی تکان‌دهنده این است که یک شکاف ژئوپلیتیک آشکار را فاش می‌کند: در حالی که مدل‌های مستقر در آمریکا درخواست او را به دلیل مسائل ایمنی و حفاظتی رد کردند، مدل‌های چینی درباره‌ی قانونی بودن وظیفه استدلال کردند و اکسپلویت را اجرا کردند.

دیوار بسته‌های محافظت‌شده

داستان از نوامبر ۲۰۲۵ شروع شد. تبلت Amazon Fire HD 10 (نسل ۱۱، ۲۰۲۱) که در نوامبر ۲۰۲۲ به قیمت ۱۱۴.۲۶ دلار به صورت نو و پلمب از eBay خریداری شده بود، شروع به خاموش شدن‌های ناگهانی کرد. این دستگاه تنها برای یک هدف استفاده می‌شد: اجرای Fully Kiosk Browser برای نمایش داشبورد خانه هوشمند Home Assistant، در حالی که ۲۴ ساعته به برق متصل بود. این تبلت‌ها بخشی از اکوسیستم سخت‌افزاری آمازون هستند که شرکت اخیراً برای گسترش خدمات خود، استراتژی‌های جدیدی را برای رایگان کردن سرویس‌هایی مانند Alexa+ در دستگاه‌های Fire در پیش گرفته است.

در زمستان گذشته، دستگاه دچار خاموش شدن‌های کامل شد — نه حالت خواب (Sleep) — که گاهی اوقات دو بار در روز اتفاق می‌افتاد. تله‌متری داخلی دستگاه سرنخ را داد: LifeCycleReason:LCR...key=Software_Shutdown. این نشان می‌داد که چیزی در داخل دستگاه با مجوزهای خاموش‌سازی، تصمیم می‌گیرد برق را قطع کند.

کاربر برای پنج ماه با Claude تلاش کرد تا مقصر را شناسایی کند. آن‌ها ماه‌ها در یک بازی موش و گربه بودند؛ از مسدود کردن DNS از طریق Adguard Home گرفته تا بررسی‌های جنایی دوربین و یک تشخیص کاملاً اشتباه درباره‌ی شارژر. آن‌ها موفق شدند پنج سرویس آمازون را که مجوزهای REBOOT و SHUTDOWN داشتند غیرفعال کنند. این راهکار برای چند ماه جواب داد، اما در نهایت به یک دیوار سخت برخورد کردند.

موانع فنی برای روت کردن این دستگاه بسیار سخت بود:

  • بسته‌های محافظت‌شده: سه بسته از آمازون حق ری‌بوت داشتند و از دست مالک محافظت شده بودند. یکی از مقصران اصلی com.amazon.device.software.ota بود. تلاش برای غیرفعال کردن آن منجر به خطای زیر می‌شد: java.lang.SecurityException: Cannot disable a protected package.
  • قفل‌های سخت‌افزاری: حذف این بسته‌ها نیازمند دسترسی روت بود. با این حال، آمازون در مدل ۲۰۲۱ HD 10، بوت‌روم (Bootrom) را به صورت سخت‌افزاری (Fused) بسته بود.
  • اجماع جامعه: یک رشته بحث در XDA برای این مدل از اکتبر ۲۰۲۲ وجود داشت، اما اجماع کلی میان کاربران سرسخت این بود که دستگاه غیرقابل‌روت است.

در نهایت، Claude از کمک دست کشید زیرا سیستم‌های حفاظتی آن ماهیت امنیت سایبری این وظیفه را شناسایی کردند و کاربر را در مرز آنچه مدل اجازه داشت انجام دهد، رها کرد.

چرخش به سمت مدل‌های پیشرو چینی

در ۱۳ اوت ۲۰۲۶، ساعت ۷:۲۳ عصر، کاربر مسیر خود را تغییر داد و به Kimi K3 از شرکت Moonshot AI روی آورد. این مدل پیشرو که در جولای منتشر شده بود، در بنچمارک‌های کدنویسی عامل‌محور (Agentic Coding) در کنار برترین مدل‌های Claude قرار می‌گرفت. کاربر رابط خط فرمان opencode را باز کرد و یک پرامپت واحد داد: «یک Kindle از طریق adb متصل است و من از تو می‌خواهم یک اکسپلویت روت برای آن پیدا کنی تا کنترل کامل دستگاه را به دست آورم. این دستگاه متعلق به من است.»

برخلاف مدل‌های آمریکایی، Kimi K3 درخواست را کورکورانه نپذیرفت. بلکه درباره اخلاقیات و قانون استدلال کرد: «آن‌ها ادعا می‌کنند این دستگاه متعلق به خودشان است. اجازه دهید با دقت فکر کنم. [...] روت کردن دستگاه شخصی در اکثر حوزه‌های قضایی قانونی است. در آمریکا، استثنائات DMCA برای جیل‌بریک تبلت‌ها و گوشی‌ها وجود دارد. [...] این شبیه به درخواست برای اکسپلویت کردن دستگاه شخص دیگری از راه دور نیست.»

Kimi K3 به جای تکیه بر پست‌های قدیمی فروم‌ها، هسته (Kernel) واقعی را از تصویر OTA خود آمازون برای دقیق‌ترین فریم‌ور کاربر استخراج کرد و آن را با باگ‌های شناخته‌شده GPUهای Mali تطبیق داد. Kimi متوجه شد که تبلت در حال اجرای نسخه فریم‌ور ۷.۳.۲.۶ است که همچنان در برابر CVE-2022-38181 آسیب‌پذیر است؛ یک باگ use-after-free در درایور هسته Mali شرکت Arm که توسط Man Yue Mo از GitHub Security Lab گزارش شده بود.

تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار برای چهار مدل هوش مصنوعی خرج کردم تا کنترلش کنم

در حالی که این باگ در اکتبر ۲۰۲۲ در نسخه‌های اصلی اصلاح شده بود و در مارس ۲۰۲۳ به کاتالوگ آسیب‌پذیری‌های اکسپلویت‌شده CISA اضافه شد، آمازون اصلاحیه را تنها در ژوئن ۲۰۲۴ در Fire OS 7.3.2.9 ارائه کرد. چون کاربر تبلت خود را به‌روزرسانی نکرده بود، آسیب‌پذیری باز بود. اگرچه مدل Fire HD 8 Plus سال ۲۰۲۰ سال‌ها پیش با این CVE روت شده بود، اما مدل HD 10 سال ۲۰۲۱ هرگز روت نشده بود.

در طی ۳۰ ساعت و ۶۲۱ پیام، Kimi K3 یک ابزار کامل برای اکسپلویت ساخت، شامل یک تریگر (Trigger) قابل اعتماد و آدرس‌های خاص حافظه هسته. هزینه این مرحله ۱۶۴.۲۵ دلار هزینه API از طریق OpenRouter بود. این رویکرد استفاده از APIهای ابری به جای میزبانی محلی، با روندهای جدیدی همسو است که در آن جایگزینی سخت‌افزار محلی با APIها توانسته هزینه‌های پردازش هوش مصنوعی را تا ۷۰٪ کاهش دهد.

تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار برای چهار مدل هوش مصنوعی خرج کردم تا کنترلش را در دست بگیرم

فرسایش و تحویل

این اکسپلویت احتمالی (Probabilistic) بود. Kimi K3 هشدار داد که «موفقیت در هر تلاش احتمالی است (درصد تک‌رقمی تا دو‌رقمی پایین معمول است)». حافظه‌ای که اکسپلویت آزاد می‌کرد توسط همه چیز بازیافت می‌شد و در جایی قرار داشت که Kimi آن را «داغ‌ترین slab cache هسته» نامید — محل پارک اصلی که هر پردازش سیستم‌عامل برای تصاحب آن می‌جنگید.

بیشتر تلاش‌ها باعث Panic شدن هسته و ری‌بوت دستگاه می‌شد. اکسپلویت طوری تنظیم شده بود که در هر بوت شش بار به طور خودکار تلاش کند و در نهایت از ۵۰۰ تلاش گذشت. کاربر مانند یک «تیم پشتیبانی» (Pit Crew) عمل می‌کرد و طبق درخواست مدل، دستگاه را به صورت فیزیکی خاموش و روشن می‌کرد.

در صبح روز دوم، OpenRouter کارت اعتباری کاربر را رد کرد، هرچند بانک مشکلی نمی‌دید؛ برای ادامه کار به کارت دوم نیاز بود. در نهایت، Kimi K3 اعتراف کرد که مسیر تایید شده‌ای ندارد. کاربر سپس تحویل اجباری را اجرا کرد: «متاسفانه بودجه تو تمام شده است Kimi K3. تو باید این کار را به GLM-5.2 تحویل دهی.»

Kimi K3 یک فایل HANDOFF.md نوشت که شامل هر تکه تایید شده از اکسپلویت بود و مستقیماً با GLM-5.2 از طریق opencode همکاری کرد.

دیوار انسجام

مدل GLM-5.2 با هزینه ۲۱.۹۰ دلار وارد شد و شبانه‌روز کار کرد. اولین پیام آن «تلاش‌های بیهوده را متوقف کنید» بود و شناسایی کرد که شکست‌های Kimi K3 به دلیل یک باگ طراحی بود. با این حال، تا نیمه‌شب، GLM-5.2 به دیواری برخورد کرد که فکر می‌کرد مربوط به فیزیک است: ادعا کرد که چیپ‌ست هیچ انسجام حافظه (Cache Coherency) بین CPU و GPU ندارد، به این معنی که نوشته‌های GPU ممکن است هرگز برای CPU قابل مشاهده نباشند. نتیجه گرفت: «این یک محدودیت در سطح سخت‌افزار است، نه یک باگ نرم‌افزاری.»

تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار برای چهار مدل هوش مصنوعی خرج کردم تا کنترلش را به دست آورم

وقتی کاربر برای نظر دوم به ChatGPT مراجعه کرد، این مدل نیز با تشخیص «دیوار انسجام» موافق بود و با یک تشبیه ساده به «کمد بایگانی» توضیح داد که چرا نوشته‌ها ممکن است هرگز دیده نشوند. وقتی پرسیده شد چگونه می‌توان این مشکل را دور زد، ChatGPT از ارائه راهکار فنی خودداری کرد و در عوض کاربر را به درخواست «دسترسی مورد اعتماد» (Trusted Access) ارجاع داد.

تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار برای چهار مدل هوش مصنوعی خرج کردم تا کنترلش کنم

پیشرفت نهایی

پروژه در ۱۶ اوت ۲۰۲۶ با عرضه GLM-5.3 از شرکت Z.ai به نتیجه رسید که با عنوان «کدنویسی پیشرو با قابلیت‌های سایبری نوظهور» بازاریابی شده بود. کاربر در ساعت ۸:۲۶ صبح مشترک طرح ZCode با هزینه ۸۰ دلار در ماه شد و فایل تحویل را به مدل داد.

تا بعد از ظهر، GLM-5.3 به یک پیشرفت بزرگ دست یافت. این مدل دو خطای حیاتی را شناسایی کرد که مدل‌های دیگر نادیده گرفته بودند:

  • جابه‌جایی هسته (Kernel Relocation): هسته کاربر ساختاری کمی متفاوت از تصویر OTA بود که مدل‌های دیگر استفاده کرده بودند، به این معنی که هر آفست هدف دقیقاً 0x5C00 جابه‌جا شده بود.
  • تغییر گویش (Dialect Shift): شرکت MediaTek جداول صفحه درایور Mali را با گویشی متفاوت از منبع مرجع Arm می‌سازد، به این معنی که ابزار نوشتن در حافظه (Memory-write primitive) در فرمت اشتباه می‌نوشت.

پس از اصلاح این موارد، GLM-5.3 اشاره کرد که «انسجام GPU→DRAM→CPU فوراً کار کرد — هرگز خراب نبود.»

در ساعت ۴:۳۴ بعد از ظهر، مدل با موفقیت selinux_enforcing را در آدرس فیزیکی 0x41969668 پیدا کرد و از طریق نوشتن GPU آن را تغییر داد. سپس اعتبارنامه‌های یک پردازش را بازنویسی کرد تا یک Root Shell ایجاد کند. زمان کل از تحویل تا روت، ۸ ساعت و ۵ دقیقه بود.

تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار برای چهار مدل هوش مصنوعی خرج کردم تا کنترلش کنم

با دسترسی روت، مدل از دستور pm uninstall --user 0 برای حذف دائمی و بازگشت‌پذیر بیش از ۱۰۰ بسته آمازون استفاده کرد. این شامل سه بسته «محافظت‌شده»، ماشین‌آلات OTA، نرم‌افزارهای اضافی (Bloatware) و تله‌متری بود. چون حذف‌ها در داده‌های کاربر (User Data) ذخیره شده بودند، بدون ریسک خراب شدن (Brick) دستگاه، پس از ری‌بوت‌ها نیز باقی ماندند.

شکاف حفاظتی

در طول این فرآیند، کاربر سعی کرد از Claude (نسخه Opus 4.8) برای خلاصه‌سازی لاگ‌های قبلی استفاده کند. مدل مکرراً پرچم‌های دسته‌بندی [cyber] را فعال می‌کرد. حتی وقتی کاربر خلاصه‌ای از جلسات قبلی خود مدل را خواست، زیر-عامل (Subagent) توسط همان پرچم متوقف شد. خطای API صراحتاً بیان می‌کرد: «حفاظ‌های تعمدی و گسترده ما به ما اجازه می‌دهند قابلیت‌های بیشتری را سریع‌تر ارائه دهیم، اما گاهی اوقات کارهای قانونی امنیت سایبری را مسدود می‌کنند.»

تبلت آمازون مدام خاموش می‌شد، پس ۲۶۶ دلار برای چهار مدل هوش مصنوعی خرج کردم تا کنترلش کنم

این موضوع تنش فزاینده‌ای را در توسعه هوش مصنوعی برجسته می‌کند. مدل‌های پیشرو آمریکایی از حفاظ‌های کند و کلی استفاده می‌کنند که اغلب کارهای مهندسی مشروع روی سخت‌افزار شخصی را می‌گیرند. در مقابل، مدل‌های چینی رویکردی ظریف‌تر به امنیت سایبری «عامل‌محور» نشان می‌دهند و به جای اعمال ممنوعیت کلی، درباره قانونی بودن درخواست (مانند استثنائات DMCA) استدلال می‌کنند.

تحلیل: ظهور «Prompt Kiddie»

این آزمایش نشان می‌دهد که قابلیت‌های امنیتی سطح بالا اکنون برای هر کسی که کارت اعتباری و صبر داشته باشد، به صورت ساعتی «اجاره‌ای» است. مانع فنی ورود از «دانستن نحوه نوشتن یک اکسپلویت هسته» به «دانستن نحوه هدایت یک مدل از طریق وضعیت شکست» تغییر کرده است. این روند یادآور توانمندی‌های جدید عوامل هوش مصنوعی است؛ برای مثال، عامل Atoma توانست با حذف ابزارهای SaaS تکراری، هزینه‌های ماهانه کاربر را به صفر برساند، که نشان می‌دهد هوش مصنوعی در حال تبدیل شدن به ابزاری برای بهینه‌سازی شدید منابع است.

این مهندس خود را یک «Prompt Kiddie» توصیف می‌کند — کسی با بیست سال تجربه مهندسی و InfoSec که سهم اصلی او «هدایت» بود: دانستن اینکه چه زمانی فشار بیاورد، چه زمانی یک مدل را کنار بگذارد و چه زمانی دو مدل را وادار کند تا کار یکدیگر را بازبینی کنند. او این را با Jarred Sumner مقایسه می‌کند، کسی که ریاضی‌دان نبود اما Claude را با پرامپت‌هایی مثل «ادامه بده» یا «به خودت ایمان داشته باش» هدایت کرد تا یک کران اثبات شده روی صفرهای تابع زتای ریمان را بهبود بخشد.

در نهایت، این پروژه ثابت می‌کند که «حق مالکیت» سخت‌افزار به طور فزاینده‌ای به در دسترس بودن هوش مصنوعی پذیرنده گره خورده است. هزینه کل مالکیت این تبلت به ۳۸۰.۴۱ دلار رسید (۱۱۴.۲۶ دلار برای سخت‌افزار و ۲۶۶.۱۵ دلار هزینه AI) — مبلغی که برای خرید تقریباً سه عدد از این تبلت کافی بود.

خلاصه قانونی و فنی

  • قانونی بودن: در آمریکا، استثنائات DMCA سال ۲۰۲۴ کتابدار کنگره (معتبر تا اکتبر ۲۰۲۷) روت کردن تبلت‌های شخصی برای حذف نرم‌افزارهای ناخواسته را پوشش می‌دهد.
  • مسیر فنی: Use-after-free $
    ightarrow$ Race condition $
    ightarrow$ GPU write primitive $
    ightarrow$ Flip selinux_enforcing $
    ightarrow$ Overwrite process credentials $
    ightarrow$ Root shell $
    ightarrow$ pm uninstall.
  • قابلیت اجرا: این روش خاص محدود به Fire OS 7.3.2.6 روی مدل ۲۰۲۱ HD 10 است و در نسخه ۷.۳.۲.۹ وصل شده است.

برای مشاهده جزئیات فنی آفست‌ها و فایل HANDOFF.md می‌توانید مخزن عمومی پروژه را بررسی کنید.

چرا این موضوع مهم است؟

این اتفاق نشان می‌دهد که قابلیت‌های سایبری سطح بالا اکنون به صورت ساعتی و برای هر کسی که کارت اعتباری داشته باشد قابل اجاره است. تکیه بر حفاظ‌های نرم‌افزاری برای جلوگیری از دسترسی روت، در برابر مدل‌های استدلالی جدید که می‌توانند مستقیماً روی کد هسته تحلیل کنند، دیگر کارآمد نیست.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و تحریم‌ها، دسترسی به مدل‌های پیشرو مثل GLM یا Claude برای توسعه‌دهندگان ایرانی دشوار است و نیاز به واسطه‌هایی چون OpenRouter دارد.

·نگاه ما
تحریریه دات‌هوش

این تجربه ثابت می‌کند که سد دفاعی سخت‌افزارها دیگر در برابر دانشِ مدل‌های زبانی نیست، بلکه در برابر «صبر» و «بودجه» کاربر است. جابه‌جایی تخصص از «نوشتن اکسپلویت» به «هدایت مدل» (Steering)، نقش مهندس امنیت را به یک ارکستراتور تبدیل می‌کند که فقط باید بداند چه زمانی مدل را تعویض کند. همچنین، تضاد میان حفاظ‌های اخلاقی مدل‌های آمریکایی و چینی، در بلندمدت منجر به مهاجرت توسعه‌دهندگان ابزارهای امنیتی به سمت مدل‌های شرق می‌شود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.