پرش به محتوای اصلی
پرش به محتوای مقاله

«اسکواتینگ شبحی»؛ روشی برای دور زدن امنیت با پیش‌بینی توهمات AI

·۱۱ تیر ۱۴۰۵۱ دقیقه مطالعه
حمله فانتوم اسکواتینگ: دامنه‌های توهم‌زده هوش مصنوعی به‌عنوان بردار زنجیره تأمین نرم‌افزار
حمله فانتوم اسکواتینگ: دامنه‌های توهم‌زده هوش مصنوعی به‌عنوان بردار زنجیره تأمین نرم‌افزار
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر پارادایم از شکار اشتباهات انسانی (تایپی) به شکار سوگیری‌های منطقی ماشین؛ یعنی تبدیل توهمات AI به یک نقشه مهندسی‌شده برای ثبت دامنه‌های فیشینگ.

تصور کنید برنامه‌نویسی برای پیدا کردن یک مستند فنی از هوش مصنوعی سوال می‌پرسد و لینکی دریافت می‌کند که در ظاهر کاملاً معتبر است، اما در واقع توسط یک هکر ثبت شده است. این سناریو دیگر یک احتمال نیست، بلکه یک استراتژی فعال برای حملات سایبری است.

طبق گزارش منتشر شده در ۲ جولای ۲۰۲۶، پژوهشگران Unit 42 از آسیب‌پذیری جدیدی پرده برداشتند که در آن مهاجمان از توهم (Hallucination) — شبیه به وقتی که دوستی با اطمینان کامل خاطره‌ای را اشتباه تعریف می‌کند — در مدل زبانی بزرگ (LLM) استفاده می‌کنند. در این مدل‌های زبانی که مثل کتابخانه‌دارهایی هستند که میلیاردها صفحه را خوانده و حالا با همان لحن جواب می‌دهند، مدل‌ها گاهی آدرس‌های وب جعلی اما باورپذیر تولید می‌کنند. مهاجمان این توهمات را پیش‌بینی کرده و دامنه‌ها را پیش‌دستی می‌کنند تا لینک‌هایی «متولدِ پاک» (Born Clean) بسازند که هیچ سابقه‌ی تخریبی ندارند و به‌راحتی از فیلترهای امنیتی عبور می‌کنند.

همان‌طور که در تحلیل قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، پیش‌بینی‌پذیری رفتارهای مدل، بزرگ‌ترین نقطه ضعف آن‌هاست. در این مورد، وقتی یک توسعه‌دهنده یا یک عامل (Agent) — ابزارهای هوشمند منتظری که می‌توانند کارهای پیچیده را به‌جای انسان انجام دهند — به دنبال یک API یا مستندات می‌گردند، مدل یک URL محتمل اما ساختگی پیشنهاد می‌دهد. این آسیب‌پذیری در زنجیره‌ی تأمین AI، یادآور حملات سازمان‌یافته کره شمالی به توسعه‌دهندگان عامل‌های هوش مصنوعی است که هدف آن‌ها نفوذ به زیرساخت‌های حیاتی از طریق ابزارهای توسعه بود. هکرها دقیقاً همین مسیر منطقی مدل را دنبال کرده و دامنه را ثبت می‌کنند.

بر اساس مستندات Unit 42، ابعاد این تهدید گسترده است:

  • تحلیل بیش از ۹۰۰ برند جهانی و ۲.۱ میلیون URL تولید شده توسط AI.
  • شناسایی حدود ۲۵۰ هزار دامنه شبحی منحصربه‌فرد که هنوز ثبت نشده‌اند و آماده بهره‌برداری هستند.
  • شناسایی کیت فیشینگ Montana Empire که دامنه‌ای را هدف قرار داد که پژوهشگران ۲۳ روز قبل از فعال شدنش پیش‌بینی کرده بودند.

این تحول، ماهیت «تایپوسکواتینگ» (Typosquatting) را تغییر می‌دهد. در روش قدیمی، هکرها روی اشتباه تایپی انسان حساب می‌کردند (مثلاً gogle.com)، اما در «اسکواتینگ شبحی»، آن‌ها روی منطق ماشین شرط می‌بندند. در واقع، تمایل مدل به کمک کردن و اعتمادبه‌نفس بالای آن در تولید جواب، به نقشه‌ی راهی دقیق برای زیرساخت‌های مهاجم تبدیل شده است.

برای مدیران کسب‌وکار، این یعنی اعتماد کورکورانه به کدها یا مستنداتی که AI تولید می‌کند، یک ریسک امنیتی مستقیم است. شما دیگر فقط با یک هکر انسانی نمی‌جنگید، بلکه با سوگیری‌های پیش‌بینی‌پذیر ابزارهای خودتان روبرو هستید.

گام بعدی شما

  • شناسایی دامنه‌هایی که مدل‌های داخلی سازمان شما به‌طور مکرر توهم می‌زنند.
  • مسدود کردن پیش‌دستانه این URLهای پیش‌بینی‌شده در سطح شبکه.
  • آموزش تیم‌های فنی برای اعتبارسنجی دستی هر لینک تولید شده توسط AI.

این تنها آغاز ماجراست؛ اثر موج‌گونه‌ی این تصمیم بر اکوسیستم متن‌باز را در گزارش بعدی بررسی خواهیم کرد.

چرا این موضوع مهم است؟

این یافته با تکیه بر تحلیل‌های فنی Unit 42، مدل‌های دفاعی مبتنی بر شهرت (Reputation-based) را ناکارآمد می‌کند. اکنون اعتماد به خروجی AI بدون لایه اعتبارسنجی خارجی، ریسک نفوذ مستقیم به سیستم‌های سازمانی را افزایش می‌دهد.

تأثیر برای ایران

به‌دلیل وابستگی زیاد توسعه‌دهندگان ایرانی به Copilot و ChatGPT برای مستندات فنی، این ریسک در تیم‌های نرم‌افزاری داخلی بالاست و نیازمند نظارت دقیق بر لینک‌های تولید شده است.

·نگاه ما
تحریریه دات‌هوش

این وضعیت نشان می‌دهد که «قابلیت پیش‌بینی» در مدل‌های زبانی، برخلاف تصور ما، یک مزیت نیست بلکه یک سطح حمله (Attack Surface) جدید است. وقتی توهمات مدل دارای الگوی تکرارپذیر باشند، امنیت دیگر به تشخیص «بدرفتاری» لینک وابسته نیست، بلکه به شناخت «منطق اشتباه» مدل گره می‌خورد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.