کد خبر: ۱۱۸۰

کم‌سن‌ترین هکرهای جهان؛ از هک اینستاگرام در ۱۰سالگی تا کشف باگ مایکروسافت در ۱۶سالگی

هکرهای نوجوان

ورود به دنیای هک از پشت میز، مخصوص دنیای بزرگسالان نیست. در سال‌های گذشته، نوجوانانی توانسته‌اند آسیب‌پذیری‌های مهمی را در سرویس‌های بزرگی مانند اینستاگرام و مایکروسافت پیدا کنند؛ در مقابل، برخی نوجوانان نیز از همین مهارت‌ها برای اجرای حملات سایبری استفاده کرده‌اند. در تازه‌ترین نمونه، نوجوانی ۱۶ساله‌ای با کمک یک ابزار هوش مصنوعی توانسته ضعف امنیتی پلتفرم داخلی Titan مایکروسافت را شناسایی کند.

هانا حیدری
خبرنگار:
هانا حیدری

هک و نفوذ سایبری معمولا با تصویر یک متخصص باتجربه و سال‌ها فعالیت در حوزه فناوری گره خورده است، اما پرونده‌های متعددی در سال‌های گذشته نشان داده‌اند که ورود به دنیای امنیت سایبری می‌تواند از سنین بسیار پایین آغاز شود. برخی از این نوجوانان توانسته‌اند با کشف آسیب‌پذیری در سرویس‌های شرکت‌های بزرگ، جایزه دریافت کنند و وارد مسیر پژوهش امنیتی شوند و برخی دیگر به‌دلیل استفاده مجرمانه از مهارت‌های خود با پیگرد قضایی روبه‌رو شده‌اند.

تازه‌ترین نمونه در این زمینه، هکری ۱۶ساله است که با استفاده از یک ابزار هک مبتنی بر هوش مصنوعی توانست به ضعف احراز هویت در پلتفرم تحلیلی داخلی Titan مایکروسافت پی ببرد و بابت گزارش این آسیب‌پذیری، ۵ هزار دلار جایزه دریافت کند.

هک Titan مایکروسافت در ۱۶سالگی

این هکر که با نام مستعار Faav فعالیت می‌کند، در جریان بررسی پلتفرم Titan مایکروسافت به یک API  عمومی دسترسی پیدا کرد که می‌توانست مسیر ورود به بخش‌های داخلی این سامانه را باز کند. او سپس از ابزار هوش مصنوعی اختصاصی خود با نام Antares برای بررسی خودکار مسیرهای احراز هویت استفاده کرد.

بررسی‌های این ابزار حدود ۱۰ روز ادامه داشت و در نهایت مشخص شد یکی از مسیرهای API در اعتبارسنجی توکن احراز هویت مشکل دارد. «فاو» با ترکیب نتایج بررسی خودکار Antares و تحلیل انسانی، موفق شد به حسابی با سطح دسترسی مدیر دست پیدا کند.

پس از آن، او توانست مسیر دسترسی به چندین پایگاه داده تحلیلی متصل به Titan را شناسایی کند. مجموع ردیف‌های موجود در این پایگاه‌های داده حدود ۱۷ تریلیون مورد برآورد شد؛ با این حال، این هکر نوجوان برای جلوگیری از استخراج گسترده اطلاعات، آزمایش‌های خود را به داده‌های محدودی از جمله فهرست حساب‌های کاربری و نمونه‌هایی از داده‌های تحلیلی محدود کرد.

او یافته‌های خود را در اوایل سپتامبر ۲۰۲۶ به مرکز پاسخ‌گویی امنیتی مایکروسافت گزارش داد. مایکروسافت نیز پس از بررسی آسیب‌پذیری، این گزارش را تأیید کرد و حدود دو هفته بعد ۵ هزار دلار جایزه به او پرداخت.

این مورد از یک جهت دیگر نیز اهمیت دارد: در این ماجرا هوش مصنوعی جایگزین پژوهشگر انسانی نشد. به گفته  فاو، ابزار Antares به‌تنهایی نمی‌توانست مسیر حمله را کامل کند و در مقابل، کشف نهایی نیز بدون توانایی جست‌وجوی مداوم ابزار هوش مصنوعی به این سرعت ممکن نبود. همکاری میان ابزار خودکار و تحلیل انسانی در نهایت به کشف آسیب‌پذیری منجر شد.

وقتی اینستاگرام به یک نوجوان جایزه داد

یکی از مشهورترین نمونه‌های هکرهای کم‌سن، مربوط به نوجوانی فنلاندی با نام Jani است که در سال ۲۰۱۶، زمانی که تنها ۱۰ سال داشت، یک آسیب‌پذیری در اینستاگرام پیدا کرد.

این آسیب‌پذیری به او اجازه می‌داد کامنت‌های دیگر کاربران را حذف کند. جانی پس از کشف مشکل، آن را به فیسبوک، مالک وقت اینستاگرام، گزارش کرد و برای اثبات آسیب‌پذیری نیز حذف یک کامنت آزمایشی را به شرکت نشان داد.

فیسبوک پس از بررسی، مشکل را برطرف کرد و در ماه مارس همان سال ۱۰ هزار دلار به این نوجوان جایزه پرداخت. این پرداخت باعث شد جانی در آن زمان به کم‌سن‌ترین دریافت‌کننده جایزه باگ‌بانتی فیسبوک تبدیل شود.

نکته مهم درباره این ماجرا این است که جانی برای سواستفاده از آسیب‌پذیری یا سرقت اطلاعات اقدام نکرده بود؛ او مشکل را در چارچوب برنامه کشف باگ شرکت گزارش کرد. به این ترتیب، این پرونده نمونه‌ای از تفاوت میان «کشف آسیب‌پذیری» و «جرم سایبری» است.

هک سامانه رأی‌گیری در ۱۱سالگی

دو سال بعد نمونه دیگری از توانایی نوجوانان در شناسایی ضعف‌های امنیتی خبرساز شد. در سال ۲۰۱۸، یک پسر ۱۱ساله به نام Emmett Brewer در کنفرانس امنیتی DEF CON توانست نسخه شبیه‌سازی‌شده وب‌سایت رأی‌گیری ایالت فلوریدا را در کمتر از ۱۰ دقیقه هک کند و نتایج انتخاباتی ساختگی آن را تغییر دهد.

این اتفاق بخشی از رویدادی بود که در آن هکرها برای آزمایش امنیت سامانه‌های رأی‌گیری دعوت شده بودند. حدود ۵۰ نوجوان ۸ تا ۱۶ساله در این برنامه شرکت کردند و حدود ۳۰ نفر از آن‌ها توانستند یکی از ۱۳ وب‌سایت شبیه‌سازی‌شده رأی‌گیری را دست‌کاری کنند.

با این حال، این رویداد به معنای هک سامانه واقعی انتخابات آمریکا نبود. وب‌سایت‌هایی که نوجوانان آزمایش کردند، نسخه‌های شبیه‌سازی‌شده بودند و مقام‌های انتخاباتی آمریکا نیز تأکید کردند که این محیط‌ها زیرساخت واقعی انتخابات را به‌طور کامل بازنمایی نمی‌کنند.

جوان‌ترین پژوهشگر همکار مایکروسافت

مایکروسافت نیز نمونه دیگری از ورود نوجوانان به پژوهش امنیتی را ثبت کرده است. این شرکت در سال ۲۰۲۵ اعلام کرد Dylan در ۱۳سالگی به جوان‌ترین پژوهشگر امنیتی تبدیل شده که با Microsoft Security Response Center  یا MSRC همکاری کرده است.

دیلان پس از ماه‌ها یادگیری و آزمون‌وخطا، آسیب‌پذیری‌ای را در Microsoft Teams پیدا کرد که امکان تصاحب گروه‌های Teams را فراهم می‌کرد. او پس از کشف آسیب‌پذیری، گزارش رسمی خود را برای مایکروسافت ارسال کرد و همکاری‌اش با تیم امنیتی این شرکت ادامه پیدا کرد.

مایکروسافت در ادامه شرایط برنامه باگ‌بانتی خود را نیز تغییر داد تا پژوهشگران از ۱۳سالگی بتوانند در آن شرکت کنند. طبق گزارش این شرکت، دیلان در سال ۲۰۲۴ نیز در فهرست پژوهشگران برتر MSRC  قرار گرفت و در سال ۲۰۲۵ در رویداد Zero Day Quest مایکروسافت به مقام سوم رسید.

همه هکرهای نوجوان، پژوهشگر امنیتی نیستند

کم‌سن بودن هکرها معمولا به معنای فعالیت قانونی یا اخلاقی آن‌ها نیست. یکی از نمونه‌های شناخته‌شده در این زمینه Adam Mudd است که در ۱۶سالگی نرم‌افزاری به نام Titanium Stresser ایجاد کرد.

این نرم‌افزار برای اجرای حملات منع سرویس توزیع‌شده یا DDoS استفاده می‌شد. طبق گزارش دادگاه در سال ۲۰۱۷، نرم‌افزار آدام ماد  در مجموع برای حدود ۱.۷ میلیون حمله علیه وب‌سایت‌ها به کار گرفته شده بود و درآمد حاصل از فروش آن نیز به حدود ۳۰۰ هزار پوند می‌رسید.

این پرونده حاکی از آن است که یک مهارت فنی می‌تواند در دو مسیر کاملا متفاوت استفاده شود؛ یک نوجوان ممکن است آسیب‌پذیری یک سرویس را پیدا کند و آن را به شرکت گزارش دهد، در حالی که فرد دیگری می‌تواند از توانایی مشابه برای ایجاد اختلال، فروش ابزار حمله یا کسب درآمد از جرایم سایبری استفاده کند.

چرا هک در سنین پایین‌تر اتفاق می‌افتد؟

این پرونده‌ها در کنار تفاوت‌هایشان، یک روند مشترک را نشان می‌دهند: دسترسی به منابع یادگیری امنیت سایبری دیگر محدود به دانشگاه‌ها یا دوره‌های تخصصی نیست. نوجوانان می‌توانند از طریق منابع آنلاین، محیط‌های آزمایشی، پروژه‌های برنامه‌نویسی، جوامع تخصصی و برنامه‌های باگ‌بانتی، خیلی زود با مفاهیم امنیت سایبری آشنا شوند.

از سوی دیگر، ظهور ابزارهای هوش مصنوعی نیز مسیر پژوهش امنیتی را در حال تغییر است. پرونده Titan نشان می‌دهد که ابزارهای هوش مصنوعی می‌توانند بخشی از فرایند طولانی جست‌وجوی آسیب‌پذیری را خودکار کنند؛ هرچند در این مورد نیز تصمیم‌گیری و تحلیل انسانی همچنان نقش مهمی داشت.

در چنین شرایطی، مرز میان یک نوجوان علاقه‌مند به فناوری و یک پژوهشگر امنیتی می‌تواند از مسیر آموزش و هدایت درست تعیین شود. برنامه‌های باگ‌بانتی و افشای مسئولانه آسیب‌پذیری نیز یکی از مسیرهایی هستند که به افراد اجازه می‌دهند مهارت‌های خود را در چارچوبی قانونی آزمایش کنند.

پرونده هکرهای نوجوان نشان می‌دهد که ورود به دنیای امنیت سایبری به سن بالا یا سال‌ها سابقه کاری وابسته نیست؛ آنچه میان یک پژوهشگر امنیتی و یک مجرم سایبری تفاوت ایجاد می‌کند، میزان مهارت فنی نیست، بلکه نحوه استفاده از این مهارت و مسیری است که فرد پس از کشف یک آسیب‌پذیری انتخاب می‌کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث