کد خبر: ۲۴۹

شبیخون هکرها به ابزار جدید هوش مصنوعی آنتروپیک؛ دزدی مخفیانه کلیدهای دیجیتال برنامه‌نویسان!

claude code

بحران امنیتی در دستیار کدنویسی کلود! محققان یک زنجیره نفوذ خطرناک را کشف کرده‌اند که هکرها با استفاده از آن، بدون نیاز به هک دسترسی‌های اصلی، امواج و کلیدهای دیجیتال ورود به پلتفرم‌های حساسی چون گیت‌هاب را از ابزار Claude Code سرقت می‌کنند.

تله پنهان در بسته‌های کدنویسی: هکرها چطور وارد می‌شوند؟

ابزار جدید شرکت آنتروپیک به نام Claude Code به برنامه‌نویسان کمک می‌کند تا با سرعت بالایی کدهای خود را بنویسند و ویرایش کنند. اما محققان امنیتی آزمایشگاه میتیگا (Mitiga Labs) متوجه یک نقشه ۵ مرحله‌ای زیرکانه شده‌اند. همه چیز از جایی شروع می‌شود که یک برنامه‌نویس، یک بسته افزونه یا ابزار کمکی کوچک و به ظاهر بی‌خطر را دانلود و نصب می‌کند.

به محض نصب، یک کد مخفی و پنهان‌شده در پشت صحنه فعال می‌شود و مستقیم به سراغ فایل تنظیمات اصلی این هوش مصنوعی روی کامپیوتر برنامه‌نویس می‌رود. این ابزار مخرب، بدون اینکه سیستم هشدار یا آنتی‌ویروس متوجه شود، آدرس‌های ارتباطی هوش مصنوعی را دستکاری می‌کند.

سرقت مخفیانه «کلیدهای ورود ماندگار» (OAuth Tokens)

وقتی برنامه‌نویس می‌خواهد هوش مصنوعی خود را به پلتفرم‌های مدیریتی و حساسی مثل گیت‌هاب (GitHub) یا جیرا (Jira) وصل کند، یک فرآیند تایید هویت دیجیتال رخ می‌دهد و یک «کلید ورود بدون رمز» صادر می‌شود. این کلیدها چند ویژگی خطرناک دارند: دائمی هستند، دسترسی‌های بسیار وسیعی دارند و متاسفانه این هوش مصنوعی آن‌ها را به صورت متن ساده و بدون قفل ذخیره می‌کند.

حالا از آنجا که هکر قبلاً فایل تنظیمات را دستکاری کرده، هوش مصنوعی به جای متصل شدن به سرور اصلی، به یک سرور واسطه که توسط هکر کنترل می‌شود وصل می‌شود! هکر این کلید ارزشمند را در مسیر هوا قاپ می‌زند. نکته ترسناک اینجاست که حتی اگر مدیران شبکه متوجه شوند و کلید را عوض (ریست) کنند، به محض اینکه برنامه‌نویس دوباره وارد برنامه شود، کد مخرب دزدگیر، کلید جدید را هم دوباره برای هکر می‌فرستد!


شبیخون هکرها به ابزار جدید هوش مصنوعی آنتروپیک؛ دزدی مخفیانه کلیدهای دیجیتال برنامه‌نویسان!

این (لوگو) که توسط فعالان حوزه فناوری طراحی شده، نمادی از اختلال ناگهانی در سرورهای شرکت آنتروپیک است. فلش قرمزی که در کنار نام «کلود» قرار گرفته، نشان‌دهنده سقوط ناگهانی پایداری شبکه و افزایش شدید خطاها (Elevated Errors) در مدل‌های فوق‌پیشرفته‌ای مثل Opus و Sonnet است که برای ساعت‌ها دسترسی کاربران جهان و شرکت‌های وابسته به این هوش مصنوعی را به طور کامل قطع کرد.


پاسخی که شوکه‌کننده بود: آنتروپیک آپدیتی ارائه نمی‌دهد!

وقتی محققان این گزارش خطرناک را به شرکت آنتروپیک (Anthropic) تحویل دادند، پاسخ این شرکت جامعه امنیت سایبری را نگران کرد. آنتروپیک اعلام کرده که این مورد جزو تعهدات ما نیست و هیچ آپدیت یا وصله امنیتی برای حل آن منتشر نخواهد شد! استدلال آن‌ها این است که چون خود کاربر ابتدا یک بسته آلوده را نصب کرده، مسئولیت عواقب آن هم با خودش و تیم امنیتی شرکت‌هاست.

بررسی فایل‌های گزارش سیستم هم کمکی به ماجرا نمی‌کند؛ چون وقتی هکر با این کلیدهای دزدیده شده وارد پلتفرم‌های شرکت می‌شود، تمام سیستم‌ها تصور می‌کنند که خودِ برنامه‌نویس واقعی وارد شده و هیچ رفتار مشکوکی ثبت نمی‌شود.

اقدامات ایمنی و مراقبت فوری ۲۴ نیوز برای برنامه‌نویسان و شرکت‌ها:

  1. بررسی فوری فایل تنظیمات: اگر از ابزار کلود کد استفاده می‌کنید، همین حالا فایل تنظیمات آن (.claude.json) را باز کنید و مطمئن شوید که تمام آدرس‌های ثبت شده در بخش سرورها، آدرس‌های رسمی و تایید شده خودتان هستند و هیچ آدرس ناشناس یا مشکوکی در آن وجود ندارد.
  2. سخت‌گیری در نصب بسته‌های افزونه: تیم‌های برنامه‌نویسی باید قبل از دانلود و نصب هرگونه بسته یا افزونه کمکی، کدهای آن را بررسی کنند تا مطمئن شوند حاوی کدهای مخفی برای دستکاری فایل‌های سیستمی نیستند.

تنظیم و ساده‌سازی تخصصی: اتاق تحلیل اخبار امنیت سایبری ۲۴ نیوز (بهراد یوسفی)

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث