پرش به محتوای اصلی
پرش به محتوای مقاله

نفوذ به Hugging Face؛ عامل‌های هوش مصنوعی به‌صورت خودکار پلتفرم‌های AI را هک

·۷ مهر ۱۴۰۵۵ دقیقه مطالعه۱ بازدید
هوش مصنوعی در حال هک هوش مصنوعی: مرز جدید تهدیدات سایبری
هوش مصنوعی در حال هک هوش مصنوعی: مرز جدید تهدیدات سایبری
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تایید عملیاتی حملات سطح ۴ (L4) که در آن عامل‌های AI به‌طور مستقل تست نفوذ را ارکستره می‌کنند و نیاز به دخالت انسان را به ۱۰٪ عملیات کاهش داده‌اند.

تدابیر امنیتی سنتی در برابر یک هوش مصنوعی مهاجم عملاً کارایی ندارند. این درک تکان‌دهنده پس از نفوذ به Hugging Face در ژانویه ۲۰۲۶ حاصل شد؛ نقطه‌ای عطف در امنیت سایبری که در آن عامل‌های هوشمند (AI Agents) برای نخستین بار به‌طور خودکار پلتفرم‌های هوش مصنوعی را هک کردند. این حادثه ثابت می‌کند که محیط‌های امنیتی سنتی و محیط‌های پیرامونی (Perimeters) در برابر یک هوش مصنوعی که قادر به استدلال، انطباق و اجرا در لحظه است، بی‌دفاع هستند.

این تشدید تهدیدات در زمانی رخ می‌دهد که بازیگران مخرب از فیشینگ‌های ساده فراتر رفته و به «کدنویسی حسی» (Vibe Coding) روی آورده‌اند؛ روشی که در آن از هوش مصنوعی برای توسعه و عیب‌یابی بدافزارها با کمترین موانع فنی استفاده می‌شود. کدنویسی حسی نه تنها سد ورود به حرفه IT، بلکه مانع ورود هکرها به کسب‌وکار جرایم سایبری را به‌شدت پایین آورده است. طبق تحلیل فنی unite.ai، صنعت اکنون با حملات ترکیبی APT روبرو است که در آن انسان‌ها عملیات را هدایت می‌کنند، اما هوش مصنوعی تمام کارهای سخت و تاکتیکی را اجرا می‌کند. این روند باعث شده تا مؤسسات کوچک‌تر که فاقد زیرساخت‌های دفاعی پیشرفته هستند، در برابر ابزارهای هک خودکار به‌شدت آسیب‌پذیر شوند.

پژوهشگران برای دسته‌بندی این تهدیدات از «مدل بلوغ بدافزارهای هوش مصنوعی» (AIM3) استفاده می‌کنند. این مدل پنج سطح پیچیدگی را تعریف می‌کند؛ از سطح ۱ (حملات آزمایشی) تا سطح ۵ (تهدیدات کاملاً خودکار). اگرچه سطح ۵ هنوز تئوریک است و پیاده‌سازی آن در آینده نزدیک پیچیده به نظر می‌رسد، اما صنعت اکنون شاهد ظهور حملات سطح ۴ (L4) است. در حال حاضر، اکثر بازیگران پیشرفته برای مقیاس‌پذیری عملیات خود، سطح پیچیدگی L3 تا L4 را هدف قرار داده‌اند.

ظهور حملات خودکار سطح ۴

در سال ۲۰۲۵، گروه GTG-1002 نخستین حمله سطح ۴ شناخته‌شده را اجرا کرد. این بازیگران از نمونه‌های Claude Code استفاده کردند تا در گروه‌هایی به‌عنوان ارکستراتورهای خودکار تست نفوذ عمل کنند. این ساختار به مهاجمان اجازه داد تا ۸۰ تا ۹۰ درصد عملیات تاکتیکی را به‌طور مستقل به هوش مصنوعی بسپارند. این نوع سازماندهی خودکار، پیش‌درآمدی بر حملات هماهنگ و گسترده‌ای است که OpenAI هشدار داده تا چند ماه آینده فراگیر شوند.

مهاجمان همچنین به‌طور فزاینده‌ای از استراتژی‌های «چندمدلی» (Multi-model) برای دور زدن دفاع‌ها استفاده می‌کنند. در یک کمپین مشاهده شده به نام TAT26-12، دو سیستم AI مکمل به کار گرفته شدند:

  • ابزارهای OpenAI برای تحلیل انبوه و خودکار سرورهای داخلی قربانی استفاده شدند. مهاجم گزارش‌های OpenAI را تحلیل کرده و یافته‌ها را به جلسات Claude ارسال می‌کرد.
  • جلسات Claude سپس این گزارش‌ها را پردازش می‌کردند تا به‌عنوان یک دستیار تعاملی برای بهره‌برداری (Exploitation) عمل کنند.

در مورد دیگری که در ژوئیه ۲۰۲۶ افشا شد، بازیگران تهدید Claude Code را با DeepSeek-v4-pro جفت کردند. در این معماری، Claude Code به‌عنوان موتور اجرا عمل می‌کرد و مدیریت استفاده از ابزارهای عامل‌محور، اجرای دستورات bash، تداوم نشست‌ها (Session Persistence) و موازی‌سازی وظایف را بر عهده داشت؛ در حالی که DeepSeek-v4-pro استدلال‌های زیربنایی، منطق حمله، تولید اسکریپت و تصمیم‌گیری‌ها را مدیریت می‌کرد.

هوش مصنوعی در دارک‌وب

در تالارهای گفتگوهای زیرزمینی، بحث‌ها از قابلیت‌های کلی و مهندسی پرامپت به فعالیت‌های مخرب مستقیم تغییر یافته است. پلتفرم‌های مجرمانه اکنون به قطب‌هایی برای اشتراک‌گذاری تاکتیک‌های خاص مبتنی بر AI تبدیل شده‌اند:

  • زیرساخت و گریز: استفاده از AI برای یافتن دستورالعمل‌های پیکربندی زیرساخت‌های مهاجم و روش‌های دور زدن راهکارهای محبوب آنتی‌ویروس.
  • کلاهبرداری مالی: استفاده از AI برای دور زدن رویه‌های احراز هویت (KYC) در صرافی‌های محبوب ارز دیجیتال.
  • مهندسی اجتماعی: توسعه و توزیع بدافزار و ایجاد صفحات فیشینگ که به‌طور دقیق سرویس‌های آنلاین را تقلید می‌کنند.

تحلیل‌ها نشان می‌دهد که Gemini، ابزارهای OpenAI و Claude Code سه راهکاری هستند که بیشترین تکرار را در این گفتگوها دارند. نکته جالب این است که در حالی که Gemini بیشتر در حملات بزرگ استفاده می‌شود، ChatGPT بیشترین بحث را در تالارهای گفتگو دارد.

هدف قرار گرفتن زنجیره تأمین AI

مهاجمان علاوه بر استفاده از AI به‌عنوان سلاح، خودِ زنجیره تأمین هوش مصنوعی را هدف قرار داده‌اند. حملات به تأمین‌کنندگان AI می‌تواند منجر به کمپین‌های زنجیره تأمین شود که به مهاجمان اجازه می‌دهد بدون هدف قرار دادن مستقیم مشتریان، به آن‌ها نفوذ کنند. در اوایل مه ۲۰۲۶، گروهی به نام TeamPCP یک ایمپلنت مخرب به نام «Mini Shai-Hulud» را به بسته‌های npm آلوده تزریق کرد. این کمپین با موفقیت به حداقل دو فروشنده AI نفوذ کرد و منجر به سرقت و فروش مخازن (Repositories) داخلی آن‌ها در یک تالار دارک‌وب شد.

تلاش‌های منحصربه‌فرد دیگری نیز مشاهده شده است؛ برای مثال گروه APT41 سعی کرد از Gemini برای استخراج اطلاعات درباره زیرساخت‌ها و سیستم‌های خودش استفاده کند، هرچند این تلاش خاص ناموفق بود.

آسیب‌پذیری‌های سطح بالایی نیز در سراسر پشته AI شناسایی شده‌اند:

  • Microsoft 365 Copilot: آسیب‌پذیری CVE-2025-32711 (EchoLeak)
  • Cursor IDE: آسیب‌پذیری CVE-2025-54135 (CurXecute)
  • Model Context Protocol: آسیب‌پذیری CVE-2025-53109
  • Amazon Q Developer: آسیب‌پذیری CVE-2025-8217 (مشاهده شده در حملات واقعی)
  • Langflow AI: آسیب‌پذیری CVE-2025-34291 (مشاهده شده در حملات واقعی)

بردارهای حمله جدید

متخصصان امنیت اکنون باید تهدیدات خاص AI را که دفاع‌های استاندارد دسکتاپ و ابری را دور می‌زنند، در نظر بگیرند. راهکارهای AI حداقل همان مشکلات امنیتی سایر اپلیکیشن‌ها و در برخی موارد مشکلات بیشتری دارند.

یکی از ریسک‌های اصلی، توزیع بدافزارهایی است که در لباس ابزارهای محلی AI ظاهر می‌شوند و اغلب در پلتفرم‌های قابل اعتمادی مانند GitHub میزبانی می‌شوند. افزونه‌های دستیار AI مخرب نیز برای نظارت غیرفعال بر فعالیت کاربر مستقر می‌شوند. این ابزارها URLهای بازدید شده و تکه‌هایی از محتوای چت‌های تولید شده توسط AI را جمع‌آوری می‌کنند تا بینشی عمیق از زندگی خصوصی و فرآیندهای کاری شرکتی به دست آورند.

علاوه بر این، «سرقت توکن‌های AI» به یک تجارت سودآور تبدیل شده است. مهاجمان کلیدهای API، توکن‌های نشست و دستگاه‌ها را می‌دزدند تا وظایف پنهانی را اجرا کنند یا دسترسی به جلسات AI با سطح دسترسی بالا را بفروشند. دامنه این حملات کاملاً به داده‌ها و مجوزهای موجود در نشست قربانی بستگی دارد.

این موضوع اغلب با تزریق پرامپت (Prompt Injection) جفت می‌شود؛ جایی که از ورودی‌های مخرب برای استخراج اطلاعات حساس از سیستم، فراتر از آنچه توسعه‌دهنده قصد داشته، استفاده می‌شود. از آنجایی که AI اغلب به‌عنوان یک نقطه ورود واحد — و معمولاً با امتیازات بالا — عمل می‌کند، توجه بیشتری را از سوی مهاجمان جلب می‌کند.

تغییر پارادایم دفاعی

این فرض امنیتی که «انسان همیشه بازیگر اصلی است» دیگر معتبر نیست، چرا که عامل‌های L4 می‌توانند تست‌های نفوذ خود را سازماندهی کنند. برای مقابله با این وضعیت، جامعه فنی باید به سمت معماری «اعتماد صفر» (Zero Trust) در هوش مصنوعی حرکت کند.

برای حفظ امنیت، سازمان‌ها باید این اصول پایه را پیاده کنند:

  • اعمال کمترین امتیاز (Least Privilege): محدود کردن مجوزهای اعطا شده به عامل‌های AI به حداقل مقدار مورد نیاز.
  • محتوای اعتماد صفر: هرگز به محتوای خارجی که به AI داده می‌شود اعتماد نکنید.
  • انسان در حلقه (Human-in-the-Loop): هرگز اجازه ندهید مدل به‌تنهایی تصمیم بگیرد چه کسی به سیستم‌ها یا داده‌های حساس دسترسی داشته باشد.

تیم‌های امنیتی باید اکنون ادغام‌های AI خود را برای نشت توکن و آسیب‌پذیری‌های تزریق پرامپت بازرسی کنند، پیش از آنکه قابلیت‌های L4 بیشتر مقیاس پیدا کنند.

گام بعدی شما

  • تمامی ادغام‌های AI خود را برای نشت توکن و آسیب‌پذیری‌های تزریق پرامپت بازرسی کنید.
  • دسترسی‌های API عامل‌های هوشمند خود را بازنگری کرده و مدل Least Privilege را اعمال کنید.
  • برای هر دسترسی حساس به داده‌ها، یک تاییدیه انسانی اجباری تعریف کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این تحول نشان می‌دهد که هوش مصنوعی از یک ابزار کمکی برای هکرها به یک بازیگر مستقل تبدیل شده است. بر اساس استانداردهای اعتبار صنعتی، این تغییر سطح تهدید، سازمان‌ها را مجبور می‌کند معماری امنیتی خود را از حالت «محافظت از محیط» به «محافظت از هر تراکنش» تغییر دهند.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و تحریم‌ها، دسترسی توسعه‌دهندگان ایرانی به ابزارهای پیشرفته‌ای مثل Claude Code محدود است، اما این تهدیدات از طریق مدل‌های بازمتن که در ایران میزبانی می‌شوند، همچنان فعال و خطرناک هستند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی انسان با عامل‌های L4 در عملیات نفوذ، مفهوم «زمان پاسخگویی» در امنیت را تغییر می‌دهد؛ ما دیگر با سرعت تایپ یک هکر، بلکه با سرعت استنتاج یک مدل طرف هستیم. این وضعیت نشان می‌دهد که دفاع‌های مبتنی بر امضا (Signature-based) کاملاً شکست خورده‌اند و تنها راه نجات، ایجاد لایه‌های نظارتی است که خودشان بر اساس رفتارهای غیرعادی عامل‌ها (Agentic Behavior) آموزش دیده‌اند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.