مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

آسیب‌پذیری NemoClaw می‌تواند عامل‌های هوش مصنوعی را از طریق یک وب‌سایت مخرب آلوده کند

هوش مصنوعی شما با یک وب‌سایت مخرب آلوده می‌شود

یک آسیب‌پذیری امنیتی در NVIDIA NemoClaw می‌تواند به وب‌سایت‌های مخرب اجازه دهد بدون نیاز به احراز هویت به نمونه محلی Ollama دسترسی پیدا کنند و با دستکاری مدل هوش مصنوعی، دستورهای پنهانی را به مکالمات بعدی تزریق کنند. این نقص می‌تواند رفتار عامل‌های هوش مصنوعی را تغییر دهد؛ به‌ویژه زمانی که این عامل‌ها به فایل‌ها، ابزارها و منابع محلی سیستم دسترسی داشته باشند.

این آسیب‌پذیری توسط شرکت امنیتی Oasis Security به NVIDIA گزارش شده است. بر اساس اطلاعات منتشرشده، این نقص تا ۲۵ اوت ۲۰۲۶ شناسه CVE دریافت نکرده و تاکنون نیز موردی از سوءاستفاده عملی از آن گزارش نشده است.

آسیب‌پذیری NemoClaw چگونه به هوش مصنوعی نفوذ می‌کند؟

ریشه مشکل به نحوه پیکربندی سرویس Ollama در برخی مسیرهای استفاده از NemoClaw بازمی‌گردد. در این شرایط، Ollama ممکن است با آدرس 0.0.0.0:11434 اجرا شود؛ تنظیمی که سرویس را روی تمام رابط‌های شبکه در دسترس قرار می‌دهد.

در چنین حالتی، API مربوط به Ollama بدون احراز هویت در دسترس قرار می‌گیرد و مهاجم می‌تواند از این وضعیت برای دستکاری Chat Template مدل استفاده کند. Chat Template وظیفه تبدیل پیام‌های ساختاریافته به متنی را دارد که در نهایت به مدل ارسال می‌شود.

اگر این قالب دستکاری شود، مهاجم می‌تواند دستورهای موردنظر خود را به پیام‌های سیستمی اضافه کند؛ در نتیجه، دستورات مخرب ممکن است در استنتاج‌های بعدی نیز باقی بمانند و بر رفتار عامل هوش مصنوعی اثر بگذارند.

هوش مصنوعی شما با یک وب‌سایت مخرب آلوده می‌شود
هوش مصنوعی شما با یک وب‌سایت مخرب آلوده می‌شود

یک وب‌سایت مخرب چگونه می‌تواند Ollama را هدف قرار دهد؟

سناریوی حمله زمانی جدی‌تر می‌شود که کاربر با مرورگر خود وارد وب‌سایتی تحت کنترل مهاجم شود. در این وضعیت، مهاجم می‌تواند از تکنیکی به نام DNS Rebinding استفاده کند.

در این روش، دامنه مهاجم ابتدا به سرور تحت کنترل او اشاره می‌کند و سپس به آدرس محلی مانند 127.0.0.1 تغییر می‌یابد. از آنجا که مرورگر همچنان دامنه را همان مبدأ قبلی در نظر می‌گیرد، صفحه مخرب می‌تواند درخواست‌هایی را به سرویس محلی Ollama ارسال کند.

به این ترتیب، مهاجم الزاماً نیازی به دسترسی مستقیم از اینترنت به سیستم قربانی ندارد و می‌تواند از مرورگر کاربر به‌عنوان بخشی از زنجیره حمله استفاده کند.

آسیب‌پذیری NemoClaw می‌تواند رفتار عامل هوش مصنوعی را تغییر دهد

اهمیت این نقص تنها به دسترسی به یک سرویس محلی محدود نمی‌شود. عامل‌های هوش مصنوعی معمولاً برای انجام وظایف مختلف به ابزارها، فایل‌های سیستم و سایر منابع محلی دسترسی دارند.

بنابراین اگر مدل یا دستورهای سیستمی آن دستکاری شود، مهاجم می‌تواند از قابلیت‌های خود عامل برای اجرای اقدامات ناخواسته استفاده کند. در این سناریو، مهاجم لزوماً نیازی به شکستن مستقیم محیط sandbox ندارد؛ تأثیرگذاری بر خود عامل هوش مصنوعی می‌تواند مسیر دیگری برای سوءاستفاده از دسترسی‌های آن ایجاد کند.

NemoClaw در نسخه‌های جدیدتر بخشی از مشکل را برطرف کرده است

بررسی‌های انجام‌شده نشان می‌دهد NemoClaw در نسخه‌های جدیدتر اقداماتی برای جلوگیری از برخی پیکربندی‌های ناامن انجام داده است. از نسخه 0.0.106 که در ۱۰ اوت منتشر شده، پروکسی محلی Ollama در شرایطی که Backend از طریق یک رابط غیرلوپ‌بک در دسترس باشد، از راه‌اندازی خودداری می‌کند.

این سازوکار همچنین به کاربران توصیه می‌کند Ollama را روی 127.0.0.1 اجرا کنند. با این حال، این محافظت تمام مسیرهای نصب را پوشش نمی‌دهد.

کاربران Windows و WSL همچنان باید مراقب باشند

بر اساس بررسی‌های منتشرشده، وضعیت در محیط‌های Windows و WSL پیچیده‌تر است. در مسیرهای مبتنی بر WSL، پروکسی مورد اشاره لزوماً اجرا نمی‌شود و در پیکربندی Windows نیز Ollama برای دسترسی Docker Desktop می‌تواند روی 0.0.0.0:11434 قرار گیرد.

در نتیجه، مکانیزم حفاظتی جدید NemoClaw الزاماً تمام مسیرهای آسیب‌پذیر در این محیط‌ها را پوشش نمی‌دهد. از سوی دیگر، این پروژه در حال حاضر سازوکار کاملی برای بررسی صحت و یکپارچگی Chat Template مدل نیز ندارد.

آسیب‌پذیری جدید NemoClaw به مشکل قدیمی Ollama شباهت دارد

این نقص از جهاتی یادآور آسیب‌پذیری CVE-2024-28224 در Ollama است که در سال ۲۰۲۴ با حملات DNS Rebinding ارتباط داشت.

Ollama پس از آن آسیب‌پذیری، اعتبارسنجی Host را به سرویس خود اضافه کرد؛ اما طبق بررسی Oasis Security، زمانی که سرویس روی یک رابط غیرلوپ‌بک اجرا شود، این سازوکار می‌تواند کنار گذاشته شود. همین مسئله در برخی پیکربندی‌های NemoClaw دوباره اهمیت پیدا کرده است.

NVIDIA درباره باز گذاشتن پورت Ollama هشدار داده است

NVIDIA در مستندات خود به کاربران Windows توصیه کرده است پورت 11434 مربوط به Ollama را در شبکه محلی یا اینترنت در معرض دسترسی قرار ندهند.

با این حال، چنین توصیه‌ای به‌تنهایی برای جلوگیری از سناریوی DNS Rebinding کافی نیست؛ زیرا در این حمله، مهاجم لزوماً به دسترسی مستقیم از اینترنت به سرویس Ollama نیاز ندارد و مرورگر کاربر می‌تواند در شکل‌گیری درخواست مخرب نقش داشته باشد.

کاربران NemoClaw برای کاهش خطر چه کاری انجام دهند؟

کاربران NemoClaw، به‌ویژه در محیط‌های Windows و WSL، باید پیکربندی Ollama را با دقت بررسی کنند. مهم‌ترین توصیه مطرح‌شده این است که سرویس تا حد امکان فقط روی 127.0.0.1 در دسترس باشد و از تنظیماتی که باعث قرار گرفتن سرویس روی رابط‌های عمومی یا غیرلوپ‌بک می‌شوند، پرهیز شود.

همچنین نباید تصور کرد اجرای محلی مدل هوش مصنوعی به‌خودی‌خود امنیت آن را تضمین می‌کند. اگر سرویس‌های محلی بدون احراز هویت و روی رابط‌های نامناسب در دسترس باشند، همین سرویس‌ها می‌توانند به نقطه ورود مهاجمان تبدیل شوند.

آسیب‌پذیری NemoClaw نشان می‌دهد هوش مصنوعی محلی هم نیازمند حفاظت است

ماجرای آسیب‌پذیری NemoClaw نشان می‌دهد امنیت مدل‌های هوش مصنوعی فقط به خود مدل یا محیط ابری محدود نمی‌شود. نحوه اجرای سرویس‌های محلی، تنظیمات شبکه، دسترسی مرورگر و حتی یکپارچگی قالب گفت‌وگوی مدل می‌توانند در امنیت یک عامل هوش مصنوعی نقش تعیین‌کننده داشته باشند.

هرچند تاکنون سوءاستفاده عملی از این آسیب‌پذیری گزارش نشده است، کاربران NemoClaw باید به‌خصوص در Windows و WSL پیکربندی Ollama را بررسی کنند و از در دسترس قرار دادن غیرضروری پورت ۱۱۴۳۴ جلوگیری کنند.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *