کمسنترین هکرهای جهان؛ از هک اینستاگرام در ۱۰سالگی تا کشف باگ مایکروسافت در ۱۶سالگی
ورود به دنیای هک از پشت میز، مخصوص دنیای بزرگسالان نیست. در سالهای گذشته، نوجوانانی توانستهاند آسیبپذیریهای مهمی را در سرویسهای بزرگی مانند اینستاگرام و مایکروسافت پیدا کنند؛ در مقابل، برخی نوجوانان نیز از همین مهارتها برای اجرای حملات سایبری استفاده کردهاند. در تازهترین نمونه، نوجوانی ۱۶سالهای با کمک یک ابزار هوش مصنوعی توانسته ضعف امنیتی پلتفرم داخلی Titan مایکروسافت را شناسایی کند.
هک و نفوذ سایبری معمولا با تصویر یک متخصص باتجربه و سالها فعالیت در حوزه فناوری گره خورده است، اما پروندههای متعددی در سالهای گذشته نشان دادهاند که ورود به دنیای امنیت سایبری میتواند از سنین بسیار پایین آغاز شود. برخی از این نوجوانان توانستهاند با کشف آسیبپذیری در سرویسهای شرکتهای بزرگ، جایزه دریافت کنند و وارد مسیر پژوهش امنیتی شوند و برخی دیگر بهدلیل استفاده مجرمانه از مهارتهای خود با پیگرد قضایی روبهرو شدهاند.
تازهترین نمونه در این زمینه، هکری ۱۶ساله است که با استفاده از یک ابزار هک مبتنی بر هوش مصنوعی توانست به ضعف احراز هویت در پلتفرم تحلیلی داخلی Titan مایکروسافت پی ببرد و بابت گزارش این آسیبپذیری، ۵ هزار دلار جایزه دریافت کند.
هک Titan مایکروسافت در ۱۶سالگی
این هکر که با نام مستعار Faav فعالیت میکند، در جریان بررسی پلتفرم Titan مایکروسافت به یک API عمومی دسترسی پیدا کرد که میتوانست مسیر ورود به بخشهای داخلی این سامانه را باز کند. او سپس از ابزار هوش مصنوعی اختصاصی خود با نام Antares برای بررسی خودکار مسیرهای احراز هویت استفاده کرد.
بررسیهای این ابزار حدود ۱۰ روز ادامه داشت و در نهایت مشخص شد یکی از مسیرهای API در اعتبارسنجی توکن احراز هویت مشکل دارد. «فاو» با ترکیب نتایج بررسی خودکار Antares و تحلیل انسانی، موفق شد به حسابی با سطح دسترسی مدیر دست پیدا کند.
پس از آن، او توانست مسیر دسترسی به چندین پایگاه داده تحلیلی متصل به Titan را شناسایی کند. مجموع ردیفهای موجود در این پایگاههای داده حدود ۱۷ تریلیون مورد برآورد شد؛ با این حال، این هکر نوجوان برای جلوگیری از استخراج گسترده اطلاعات، آزمایشهای خود را به دادههای محدودی از جمله فهرست حسابهای کاربری و نمونههایی از دادههای تحلیلی محدود کرد.
او یافتههای خود را در اوایل سپتامبر ۲۰۲۶ به مرکز پاسخگویی امنیتی مایکروسافت گزارش داد. مایکروسافت نیز پس از بررسی آسیبپذیری، این گزارش را تأیید کرد و حدود دو هفته بعد ۵ هزار دلار جایزه به او پرداخت.
این مورد از یک جهت دیگر نیز اهمیت دارد: در این ماجرا هوش مصنوعی جایگزین پژوهشگر انسانی نشد. به گفته فاو، ابزار Antares بهتنهایی نمیتوانست مسیر حمله را کامل کند و در مقابل، کشف نهایی نیز بدون توانایی جستوجوی مداوم ابزار هوش مصنوعی به این سرعت ممکن نبود. همکاری میان ابزار خودکار و تحلیل انسانی در نهایت به کشف آسیبپذیری منجر شد.
وقتی اینستاگرام به یک نوجوان جایزه داد
یکی از مشهورترین نمونههای هکرهای کمسن، مربوط به نوجوانی فنلاندی با نام Jani است که در سال ۲۰۱۶، زمانی که تنها ۱۰ سال داشت، یک آسیبپذیری در اینستاگرام پیدا کرد.
این آسیبپذیری به او اجازه میداد کامنتهای دیگر کاربران را حذف کند. جانی پس از کشف مشکل، آن را به فیسبوک، مالک وقت اینستاگرام، گزارش کرد و برای اثبات آسیبپذیری نیز حذف یک کامنت آزمایشی را به شرکت نشان داد.
فیسبوک پس از بررسی، مشکل را برطرف کرد و در ماه مارس همان سال ۱۰ هزار دلار به این نوجوان جایزه پرداخت. این پرداخت باعث شد جانی در آن زمان به کمسنترین دریافتکننده جایزه باگبانتی فیسبوک تبدیل شود.
نکته مهم درباره این ماجرا این است که جانی برای سواستفاده از آسیبپذیری یا سرقت اطلاعات اقدام نکرده بود؛ او مشکل را در چارچوب برنامه کشف باگ شرکت گزارش کرد. به این ترتیب، این پرونده نمونهای از تفاوت میان «کشف آسیبپذیری» و «جرم سایبری» است.
هک سامانه رأیگیری در ۱۱سالگی
دو سال بعد نمونه دیگری از توانایی نوجوانان در شناسایی ضعفهای امنیتی خبرساز شد. در سال ۲۰۱۸، یک پسر ۱۱ساله به نام Emmett Brewer در کنفرانس امنیتی DEF CON توانست نسخه شبیهسازیشده وبسایت رأیگیری ایالت فلوریدا را در کمتر از ۱۰ دقیقه هک کند و نتایج انتخاباتی ساختگی آن را تغییر دهد.
این اتفاق بخشی از رویدادی بود که در آن هکرها برای آزمایش امنیت سامانههای رأیگیری دعوت شده بودند. حدود ۵۰ نوجوان ۸ تا ۱۶ساله در این برنامه شرکت کردند و حدود ۳۰ نفر از آنها توانستند یکی از ۱۳ وبسایت شبیهسازیشده رأیگیری را دستکاری کنند.
با این حال، این رویداد به معنای هک سامانه واقعی انتخابات آمریکا نبود. وبسایتهایی که نوجوانان آزمایش کردند، نسخههای شبیهسازیشده بودند و مقامهای انتخاباتی آمریکا نیز تأکید کردند که این محیطها زیرساخت واقعی انتخابات را بهطور کامل بازنمایی نمیکنند.
جوانترین پژوهشگر همکار مایکروسافت
مایکروسافت نیز نمونه دیگری از ورود نوجوانان به پژوهش امنیتی را ثبت کرده است. این شرکت در سال ۲۰۲۵ اعلام کرد Dylan در ۱۳سالگی به جوانترین پژوهشگر امنیتی تبدیل شده که با Microsoft Security Response Center یا MSRC همکاری کرده است.
دیلان پس از ماهها یادگیری و آزمونوخطا، آسیبپذیریای را در Microsoft Teams پیدا کرد که امکان تصاحب گروههای Teams را فراهم میکرد. او پس از کشف آسیبپذیری، گزارش رسمی خود را برای مایکروسافت ارسال کرد و همکاریاش با تیم امنیتی این شرکت ادامه پیدا کرد.
مایکروسافت در ادامه شرایط برنامه باگبانتی خود را نیز تغییر داد تا پژوهشگران از ۱۳سالگی بتوانند در آن شرکت کنند. طبق گزارش این شرکت، دیلان در سال ۲۰۲۴ نیز در فهرست پژوهشگران برتر MSRC قرار گرفت و در سال ۲۰۲۵ در رویداد Zero Day Quest مایکروسافت به مقام سوم رسید.
همه هکرهای نوجوان، پژوهشگر امنیتی نیستند
کمسن بودن هکرها معمولا به معنای فعالیت قانونی یا اخلاقی آنها نیست. یکی از نمونههای شناختهشده در این زمینه Adam Mudd است که در ۱۶سالگی نرمافزاری به نام Titanium Stresser ایجاد کرد.
این نرمافزار برای اجرای حملات منع سرویس توزیعشده یا DDoS استفاده میشد. طبق گزارش دادگاه در سال ۲۰۱۷، نرمافزار آدام ماد در مجموع برای حدود ۱.۷ میلیون حمله علیه وبسایتها به کار گرفته شده بود و درآمد حاصل از فروش آن نیز به حدود ۳۰۰ هزار پوند میرسید.
این پرونده حاکی از آن است که یک مهارت فنی میتواند در دو مسیر کاملا متفاوت استفاده شود؛ یک نوجوان ممکن است آسیبپذیری یک سرویس را پیدا کند و آن را به شرکت گزارش دهد، در حالی که فرد دیگری میتواند از توانایی مشابه برای ایجاد اختلال، فروش ابزار حمله یا کسب درآمد از جرایم سایبری استفاده کند.
چرا هک در سنین پایینتر اتفاق میافتد؟
این پروندهها در کنار تفاوتهایشان، یک روند مشترک را نشان میدهند: دسترسی به منابع یادگیری امنیت سایبری دیگر محدود به دانشگاهها یا دورههای تخصصی نیست. نوجوانان میتوانند از طریق منابع آنلاین، محیطهای آزمایشی، پروژههای برنامهنویسی، جوامع تخصصی و برنامههای باگبانتی، خیلی زود با مفاهیم امنیت سایبری آشنا شوند.
از سوی دیگر، ظهور ابزارهای هوش مصنوعی نیز مسیر پژوهش امنیتی را در حال تغییر است. پرونده Titan نشان میدهد که ابزارهای هوش مصنوعی میتوانند بخشی از فرایند طولانی جستوجوی آسیبپذیری را خودکار کنند؛ هرچند در این مورد نیز تصمیمگیری و تحلیل انسانی همچنان نقش مهمی داشت.
در چنین شرایطی، مرز میان یک نوجوان علاقهمند به فناوری و یک پژوهشگر امنیتی میتواند از مسیر آموزش و هدایت درست تعیین شود. برنامههای باگبانتی و افشای مسئولانه آسیبپذیری نیز یکی از مسیرهایی هستند که به افراد اجازه میدهند مهارتهای خود را در چارچوبی قانونی آزمایش کنند.
پرونده هکرهای نوجوان نشان میدهد که ورود به دنیای امنیت سایبری به سن بالا یا سالها سابقه کاری وابسته نیست؛ آنچه میان یک پژوهشگر امنیتی و یک مجرم سایبری تفاوت ایجاد میکند، میزان مهارت فنی نیست، بلکه نحوه استفاده از این مهارت و مسیری است که فرد پس از کشف یک آسیبپذیری انتخاب میکند.