پژوهشگران امنیتی توانسته بودند آسیبپذیری امنیتی خطرناکی در چتبات کوپایلوت مایکروسافت پیدا کنند که اطلاعات لازم برای هک این سرویس را توسط خود چتبات افشا میکرد. این مشکل اکنون برطرف شده است.
چتبات مایکروسافت چگونه راز هک شدن خودش را فاش کرد؟
شرکتهای فعال در حوزه هوش مصنوعی مانند OpenAI، انتروپیک و گوگل معمولاً سازوکارهای حفاظتی و ایمنی را در مدلهای خود تعبیه میکنند تا کاربران نتوانند برخی درخواستهای خطرناک یا غیرمجاز را از آنها داشته باشند. برای مثال، نوشتن کد برای بدافزار یا جاسوسافزار و نمایش روش تهیه برخی مواد مخدر، معمولاً توسط چتباتها امکانپذیر نیست. البته این سازوکارها چندان نفوذناپذیر نیستند و بیشتر در برابر کاربران عادی پوشش حفاظتی ایجاد میکنند؛ در نتیجه پژوهشگران و متخصصان حوزه امنیت میتوانند گاهی معیارهای ایمنی را دور بزنند و روشهای جدیدی برای ثبت درخواستهای غیرمجاز از چتباتها پیدا کنند.
در یکی از جدیدترین نمونههای این موضوع، پژوهشگران شرکت Varonis توانستند یک نقص امنیتی در سرویس کوپایلوت مایکروسافت پیدا کنند که به کاربر نشان میداد چگونه میتواند خود این سرویس را هک کند. در واقع، چتبات اطلاعات مورد نیاز برای کشف و بهرهبرداری از آسیبپذیری را بهصورت مرحلهبهمرحله در اختیار پژوهشگران قرار میداد. طبق گفته مهندسان Varonis، آنها توانستند یک اکسپلویت در سرویس کوپایلوت مایکروسافت پیدا کنند که امکان نفوذ به آن را فراهم میساخت. اگرچه هک چتباتها موضوع جدیدی نیست، اما در این مورد، منبع کشف آسیبپذیری اهمیت ویژهای دارد؛ زیرا برخلاف روال رایج مهندسی معکوس، خود هوش مصنوعی اطلاعاتی را ارائه کرده که به شناسایی آسیبپذیری آن کمک کرده است.

اصطلاح تخصصی «متاهک» زمانی به کار میرود که یک سرویس یا سامانه، بدون دخالت مستقیم یک عامل خارجی، اطلاعاتی درباره آسیبپذیریهای خود افشا کند. در این مورد نیز، سرویس کوپایلوت مایکروسافت به چنین وضعیتی دچار شده است. متخصصان نام آسیبپذیری جدید این سرویس را CoSnitch گذاشتهاند که از ترکیب کلمات Copilot و Snitch، بهمعنای افشاکننده یا خبرچین، ساخته شده است. مهندسان شرکت Varonis در مصاحبه با نشریه ارس تکنیکا اشاره کردهاند که چتبات کوپایلوت در ابتدا در برابر درخواستهای آنها مقاومت میکرد؛ اما در هر مرحله، اطلاعات جزئی و فنی درباره سازوکارهای ایمنی خود را افشا کرد. در نهایت، کنار هم قرار دادن همین اطلاعات به پژوهشگران کمک کرده تا روش نفوذ به کوپایلوت را شناسایی کنند.
خوشبختانه پژوهشگران شرکت Varonis پس از یافتن نقص امنیتی مذکور در کوپایلوت، بهسرعت با مایکروسافت تماس گرفتند و تیم توسعه این شرکت را از وجود این آسیبپذیری باخبر ساختند. درحالحاضر، مشکل مذکور برطرف شده و تاکنون نیز شواهدی مبنی بر استفاده از آن برای انجام حملات علیه کاربران به دست نیامده است.
نظرات کاربران