از آسیبپذیری ۹.۴ ناسا تا هک حسابها با OAuth و حمله به هوش مصنوعی
اخبار امنیت سایبری 31 مرداد، آسیبپذیری ۹.۴ ناسا، رخنههای بحرانی Cisco، حملات OAuth روسیه و روش جدید دور زدن امنیت هوش مصنوعی.
موج جدیدی از تهدیدهای سایبری نشان میدهد مهاجمان فقط به دنبال سرقت رمز عبور نیستند؛ بلکه حالا زیرساختهای حساس، فرایندهای قانونی احراز هویت و حتی سازوکارهای امنیتی هوش مصنوعی را هدف قرار میدهند.
در یکی از مهمترین موارد، یک آسیبپذیری بحرانی با امتیاز CVSS 9.4 در AIT-GUI، نرمافزار مورد استفاده در چارچوب AMMOS آزمایشگاه پیشرانش جت ناسا، شناسایی شد. این نقص میتوانست در شرایط خاص امکان ارسال فرمانهای غیرمجاز به سامانههای متصل را فراهم کند و در نسخه 2.5.2 برطرف شده است.
همزمان، Cisco چندین آسیبپذیری بسیار شدید در محصولات Crosswork و Secure Workload برطرف کرده که تعدادی از آنها امتیاز کامل 10.0 از 10 را دریافت کردهاند.
حمله جدید به حسابها؛ این بار با OAuth
Google Threat Intelligence نیز از فعالیت سه خوشه جاسوسی مرتبط با روسیه خبر داده که از جریانهای OAuth برای هدف قرار دادن افراد در حوزههای دفاعی، دانشگاهی، هوافضا و دولتی استفاده میکنند.
نکته مهم این حملات این است که مهاجم الزاماً به دنبال سرقت مستقیم رمز عبور نیست؛ بلکه میتواند قربانی را وارد یک فرایند احراز هویت ظاهراً قانونی کند و از توکنها و مجوزهای OAuth برای حفظ دسترسی استفاده کند.
هوش مصنوعی هم هدف حمله است
در حوزه AI Security نیز پژوهشگران روشی با عنوان Cryptographic Context Injection را بررسی کردهاند که در آن دستورهای مخرب داخل محتوای رمزنگاریشده پنهان میشوند تا از برخی فیلترهای امنیتی مدلهای هوش مصنوعی عبور کنند.
این روش در آزمایشهایی علیه Grok و Gemini بررسی شده و یک ضعف مهم را برجسته میکند: محافظت از مدلهای هوش مصنوعی فقط با فیلتر کردن پرامپتها کافی نیست.
تحلیل بهراد یوسفی
نقطه مشترک این سه اتفاق، حرکت مهاجمان به سمت «لایههای اعتماد» است؛ جایی که سیستم به یک کاربر، توکن، نرمافزار یا حتی خروجی تولیدشده توسط یک ابزار اعتماد میکند.
در حملات OAuth، مهاجم بهجای شکستن رمز عبور، از فرایند قانونی احراز هویت سوءاستفاده میکند. در حملات هوش مصنوعی نیز مسئله مشابه است: مهاجم تلاش میکند محتوای مخرب را از مسیری وارد کند که مدل آن را قابل اعتماد تلقی کند.
از این منظر، امنیت مدرن دیگر فقط به معنی رمز عبور قوی یا فایروال قدرتمند نیست؛ بلکه سازمانها باید منشأ داده، مجوزها، توکنها، ابزارهای متصل و رفتار سیستم پس از احراز هویت را نیز کنترل کنند.
برای کاربران نیز یک پیام ساده وجود دارد: صفحه ورود رسمی، درخواست OAuth یا خروجی یک ابزار هوش مصنوعی لزوماً به معنی امن بودن کل فرایند نیست.