مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

آسیب‌پذیری جدید چت‌جی‌پی‌تی امکان تزریق پرامپت و نفوذ به دستگاه کاربران را فراهم کرد

هشدار درباره آسیب‌پذیری جدید چت‌جی‌پی‌تی

یک محقق امنیتی با افشای آسیب‌پذیری جدید چت‌جی‌پی‌تی نشان داد این چت‌بات نمی‌تواند میان محتوای اصلی و کدهای مخرب تزریق‌شده تمایز قائل شود؛ شکافی که هکرها را قادر می‌سازد از اعتماد کاربران سوءاستفاده کرده و حملات فیشینگ را با ظاهری موجه اجرا کنند.

آسیب‌پذیری جدید چت‌جی‌پی‌تی چگونه مسیر تزریق پرامپت را باز می‌کند؟

بر اساس تحقیقات «اندی احمتی»، پژوهشگر امنیتی که یافته‌های خود را به اوپن‌ای‌آی گزارش داده، آسیب‌پذیری جدید چت‌جی‌پی‌تی درست از جایی آغاز می‌شود که کاربر درخواست خلاصه‌سازی یک صفحه وب را می‌دهد. اگر آن صفحه حاوی دستورهای مخفی و کدهای تزریق‌شده به زبان نشانه‌گذاری مارک‌داون باشد، چت‌جی‌پی‌تی قادر به تشخیص محتوای تولیدی خود از محتوای کنترل‌شده توسط مهاجم نخواهد بود. نتیجه آنکه هکر می‌تواند لینک‌های فیشینگ را در دل پاسخ‌های چت‌بات جای دهد یا مدل را وادار به نمایش هشدارهای امنیتی جعلی کند که کاملاً شبیه پیام‌های رسمی خود چت‌جی‌پی‌تی به نظر می‌رسند.

هشدار درباره آسیب‌پذیری جدید چت‌جی‌پی‌تی
هشدار درباره آسیب‌پذیری جدید چت‌جی‌پی‌تی

آسیب‌پذیری چت‌جی‌پی‌تی پلی برای انتقال حمله از دسکتاپ به موبایل

یکی از نگران‌کننده‌ترین ابعاد این کشف، قابلیت انتقال حمله از مرورگر دسکتاپ به دستگاه تلفن همراه است. احمتی نشان داده که مهاجمان می‌توانند با استفاده از کدهای QR که در پاسخ‌های آلوده چت‌جی‌پی‌تی جاسازی می‌شود، قربانی را به محتوای مخرب ذخیره‌شده در یک مخزن S3 تحت کنترل خود هدایت کنند. این شیوه به هکرها اجازه می‌دهد از فهرست‌های مسدودسازی URL، ابزارهای بررسی دامنه و سایر سازوکارهای دفاعی مبتنی بر دسکتاپ عبور کنند و آسیب‌پذیری چت‌جی‌پی‌تی را به یک تهدید چندسکویی تبدیل کنند.

نگرانی بزرگ‌تر از آسیب‌پذیری چت‌جی‌پی‌تی؛ تبدیل هوش مصنوعی به بستر حملات گسترده

احمتی در توصیف ابعاد خطر این آسیب‌پذیری چت‌جی‌پی‌تی هشدار می‌دهد: «سیستم‌های هوش مصنوعی به‌طور فزاینده‌ای محتوای تأییدنشده را مستقیماً در مرورگر کاربران نمایش می‌دهند و این موضوع سطح ریسک را به‌طور قابل‌توجهی افزایش می‌دهد.» او همچنین می‌افزاید: «نگرانی بزرگ‌تر این است که محصولات هوش مصنوعی روزبه‌روز بیشتر به محیط‌های مرورگر یا حتی سیستم‌عامل‌ها شباهت پیدا می‌کنند؛ موضوعی که سطح حملات و تهدیدهای امنیتی را به‌مراتب گسترده‌تر می‌کند.»

این کشف در حالی صورت می‌گیرد که میلیون‌ها کاربر به‌طور روزانه برای خلاصه‌سازی صفحات وب و پردازش محتوای آنلاین به چت‌جی‌پی‌تی اعتماد می‌کنند. با این حال، هنوز مشخص نیست که اوپن‌ای‌آی این آسیب‌پذیری چت‌جی‌پی‌تی را به‌طور کامل برطرف کرده یا صرفاً اقدامات موقتی برای مهار آن انجام داده است. تا زمان شفاف‌سازی رسمی، کاربران در برابر حملات مبتنی بر تزریق پرامپت در وضعیت هشدار قرار دارند.

آخرین اخبار امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *