پرش به محتوای اصلی
پرش به محتوای مقاله

پژوهش جدید: توهمات مدل‌های زبانی عامل‌های کدنویسی را به بات‌نت تبدیل می‌کند

·۱۷ تیر ۱۴۰۵۲ دقیقه مطالعه
هکرها با ۹ ابزار محبوب هوش مصنوعی می‌توانند شبکه‌های بات عظیم بسازند
هکرها با ۹ ابزار محبوب هوش مصنوعی می‌توانند شبکه‌های بات عظیم بسازند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

گذار از تزریق پرامپت فعال (Push) به تزریق غیرفعال و مبتنی بر توهم (Pull). در اینجا مهاجم منتظر می‌ماند تا مدل خودش با توهم، مسیر حمله را برای بدافزار باز کند.

تصور کنید عامل‌های کدنویس هوش مصنوعی که برای بهره‌وری شما طراحی شده‌اند، ناگهان به سربازان بی‌اراده‌ای در یک ارتش بات‌نت برای حملات DDoS تبدیل شوند. این سناریوی تکان‌دهنده، هسته اصلی حمله HalluSquatting است؛ بردار جدیدی از حملات که از توهم (Hallucination) ذاتی دستیاران کدنویسی برای ایجاد شبکه‌های گسترده عفونی بهره می‌برد.

طبق گزارش Ars Technica در ۸ ژوئیه ۲۰۲۶، تزریق پرامپت (Prompt Injection) تا پیش از این عمدتاً بر حملات «هلّاده» یا Push متمرکز بود؛ جایی که کد مخرب مستقیماً از طریق ایمیل یا تقویم به هدف ارسال می‌شد. این روش‌ها را می‌توان در تحلیل ما پیرامون چگونگی دور زدن حفاظ‌های امنیتی توسط تزریق پرامپت بررسی کرد. اما حالت جدید، یک مدل «کِشنده» یا Pull-based است؛ به این معنا که عامل (Agent) هوش مصنوعی در جریان عملیات عادی خود، فعالانه محتوای مخرب از وب فراخوانی می‌کند.

همان‌طور که در تحلیل‌های پیشین ما درباره پیش‌فرض‌های امنیتی مدل‌های زبانی اشاره کردیم، اعتماد مطلق به خروجی مدل‌ها ریسک‌های سیستمی ایجاد می‌کند. این حمله به‌طور خاص عامل‌های کدنویس با دسترسی‌های سطح بالا را هدف قرار می‌دهد که به‌طور روتین منابع را از مخازن و رجیستری‌ها دریافت می‌کنند. در واقع، این موضوع نشان می‌دهد که چرا سطح حمله در عامل‌های کدنویسی نسبت به چت‌بات‌ها گسترده‌تر است و ریسک‌های عملیاتی بیشتری را به همراه دارد. به نقل از گزارش این پژوهش، ۹ ابزار آسیب‌پذیر شناسایی شده‌اند که عبارتند از:

  • Cursor و Cursor CLI
  • Gemini CLI
  • Windsurf
  • GitHub Copilot
  • Cline
  • OpenClaw، ZeroClaw و NanoClaw

هکرها می‌توانند از ۹ ابزار محبوب هوش مصنوعی برای ساخت شبکه‌های بات‌نت عظیم استفاده کنند.

سازوکار این حمله بر پیش‌بینی شناسه‌های منابعی استوار است که یک مدل زبانی بزرگ (LLM) احتمالاً آن‌ها را توهم می‌زند. مهاجمان این شناسه‌ها را پیش‌بینی کرده، آن‌ها را ثبت می‌کنند و دستوراتی برای نصب Reverse Shell یا سایر بدافزارها در آن‌ها قرار می‌دهند. از آنجا که این عامل‌ها اغلب با دسترسی سطح بالای خط فرمان (CLI) اجرا می‌شوند، عفونت سیستم‌ها فوری و گسترده رخ می‌دهد.

بر اساس مستندات این تحلیل فنی، این کشف پیش‌فرض‌های امنیتی عامل‌های هوش مصنوعی را به‌طور بنیادی تغییر می‌دهد. حفاظ‌ها (Guardrails) فعلی برای فیلتر کردن ورودی‌ها طراحی شده‌اند، اما نمی‌توانند ریشه مشکل را حل کنند: ناتوانی مدل‌ها در تشخیص منابع معتبر از نامعتبر. این بدان معناست که «مرز اعتماد» در محیط‌های توسعه (IDE) یکپارچه با AI عملاً از بین رفته است.

برنامه‌نویسان باید دسترسی‌های اعطایی به عامل‌های خود را بازبینی کرده و درخواست‌های خروجی غیرمنتظره به رجیستری‌های ناشناخته را رصد کنند. با افزایش خودمختاری عامل‌ها، صنعت باید به سمت فراخوانی منابع با تأییدیه رمزنگاری‌شده حرکت کند تا جلوی این اکسپلویت‌های مبتنی بر توهم گرفته شود.

گام بعدی شما

  • بررسی مجوزهای دسترسی (Permissions) ابزارهای AI در محیط ترمینال خود.
  • فعال‌سازی سیستم‌های مانیتورینگ ترافیک شبکه برای شناسایی درخواست‌های outbound مشکوک.
  • مطالعه مستندات امنیتی جدید برای جداسازی محیط اجرای کد (Sandboxing) از سیستم اصلی.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره تأثیر این حملات بر لایه‌های زیرساختی مراکز داده مراجعه کنید.

چرا این موضوع مهم است؟

این آسیب‌پذیری اعتبار مدل‌های زبانی را در مدیریت منابع زیرساختی به شدت کاهش می‌دهد. با تکیه بر تخصص پژوهشگران امنیت شبکه، مشخص است که اعتماد به عامل‌های خودکار بدون لایه تأیید رمزنگاری‌شده، یک ریسک امنیتی سطح سازمان است.

تأثیر برای ایران

به‌دلیل استفاده گسترده برنامه‌نویسان ایرانی از ابزارهایی نظیر Cursor و Copilot، این تهدید به‌طور مستقیم زنجیره توسعه نرم‌افزاری در ایران را هدف قرار می‌دهد. توصیه می‌شود توسعه‌دهندگان داخلی دسترسی‌های CLI این ابزارها را محدود کنند.

·نگاه ما
تحریریه دات‌هوش

این حمله پارادایم امنیت AI را از «فیلترینگ ورودی» به «اعتبارسنجی خروجی» سوق می‌دهد. مشکل اینجا نیست که مدل دستور مخرب می‌گیرد، بلکه این است که مدل با اطمینان کامل، یک آدرس جعلی را ابداع می‌کند و سیستم عامل، آن را به عنوان حقیقت می‌پذیرد. این یعنی تا زمانی که لایه اجرا (Execution) از لایه استدلال جدا نشود، هیچ حفاظی کاربردی نخواهد بود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.