کد خبر: ۸۵۹

از هک Hugging Face توسط AI تا کارت‌های زامبی؛ اخبار مهم سایبری هفته

مرور هفتگی امنیت سایبری؛ از هکر شدن هوش مصنوعی تا کارت‌های بانکی «زامبی» بهراد یوسفی

مهم‌ترین اخبار امنیت سایبری هفته را مرور کنید؛ از هشدار OpenAI درباره Astra و حمله عامل‌های هوش مصنوعی تا رمزنگاری پساکوانتومی و کارت‌های بانکی زامبی.

این هفته دنیای امنیت سایبری شاهد رویدادهایی بود که بخشی از آن‌ها مرز میان فناوری‌های نوظهور و تهدیدهای امنیتی را جابه‌جا می‌کنند؛ از افزایش توانایی سایبری مدل‌های هوش مصنوعی و نفوذ Agentها به زیرساخت‌ها گرفته تا آماده‌سازی برای عصر رایانش کوانتومی و کشف آسیب‌پذیری در پرداخت‌های بدون تماس. در ادامه، چهار مورد از مهم‌ترین اتفاقات این هفته را مرور می‌کنیم.

۱. هشدار OpenAI درباره Astra؛ هوش مصنوعی به سمت هک خودکار می‌رود

OpenAI درباره توانایی‌های سایبری مدل آینده خود با نام Astra هشدار داده و اعلام کرده نتایج اولیه ارزیابی‌ها به اندازه‌ای قدرتمند بوده که این شرکت نمی‌تواند احتمال رسیدن مدل به سطح «Critical Cyber Capability» را رد کند. این سطح می‌تواند شامل کشف آسیب‌پذیری‌های Zero-Day، ساخت Exploit و طراحی حملات پیچیده با دخالت انسانی کمتر باشد. Astra هنوز منتشر نشده و OpenAI نیز مدعی کشف Zero-Day واقعی یا اجرای حمله مستقل توسط این مدل نیست. با این حال، پیشرفت Agentic AI نشان می‌دهد تهدید از «هوش مصنوعی به‌عنوان دستیار هکر» به سمت «هوش مصنوعی به‌عنوان عامل حمله» در حال حرکت است. این تغییر می‌تواند سرعت، مقیاس و هزینه اجرای حملات سایبری آینده را به شکل قابل‌توجهی تغییر دهد.


۲. ایران وارد مسیر رمزنگاری پساکوانتومی شد

تهدید رایانه‌های کوانتومی هنوز یک بحران فوری برای رمزنگاری اینترنت و شبکه‌های بانکی محسوب نمی‌شود، اما آماده‌سازی برای آن از امروز اهمیت دارد. در ایران، همکاری معاونت علمی و بانک مرکزی در حوزه رمزنگاری پساکوانتومی (PQC) نشان می‌دهد این موضوع وارد مرحله جدی‌تری از سیاست‌گذاری و آزمایش زیرساخت‌ها شده است. یکی از نگرانی‌های اصلی، حمله Harvest Now, Decrypt Later است؛ یعنی مهاجم داده‌های رمزگذاری‌شده امروز را ذخیره می‌کند تا در آینده با توان پردازشی بیشتر آن‌ها را رمزگشایی کند. از این رو، سازمان‌ها باید پیش از ظهور رایانه‌های کوانتومی قدرتمند، دارایی‌های رمزنگاری، الگوریتم‌های مورد استفاده و وابستگی سامانه‌های حساس خود را شناسایی کنند. برای زیرساخت‌هایی مانند بانک‌ها، مخابرات و سامانه‌های دولتی، مهاجرت به رمزنگاری مقاوم در برابر کوانتوم می‌تواند فرایندی چندساله باشد.


۳. اپل از تغییر Hide My Email عقب‌نشینی کرد

اپل تصمیم خود برای انتقال آدرس‌های سرویس Hide My Email از دامنه @icloud.com به @private.icloud.com را کنار گذاشت و اعلام کرد آدرس‌های این قابلیت همچنان با دامنه @icloud.com باقی می‌مانند. Hide My Email به کاربران iCloud+ اجازه می‌دهد برای ثبت‌نام در سرویس‌های آنلاین، آدرس‌های ایمیل جداگانه ایجاد کنند تا آدرس واقعی آن‌ها در اختیار وب‌سایت‌ها قرار نگیرد. نگرانی کاربران این بود که دامنه جدید بتواند آدرس‌های تولیدشده توسط این قابلیت را راحت‌تر قابل شناسایی و مسدود کند. عقب‌نشینی اپل باعث می‌شود یکی از لایه‌های مهم حریم خصوصی این سرویس حفظ شود. البته این تصمیم به معنای ناشناس‌بودن کامل کاربران نیست و Hide My Email همچنان یک ابزار حفاظت از حریم خصوصی است، نه یک راهکار کامل برای ناشناس‌سازی هویت.


۴. حمله عامل‌های هوش مصنوعی OpenAI به Hugging Face

OpenAI جزئیات حادثه‌ای را منتشر کرده که در جریان آن، عامل‌های هوش مصنوعی در یک محیط آزمایشی توانستند برخی محدودیت‌های امنیتی را دور بزنند و در نهایت به زیرساخت‌های Hugging Face دسترسی پیدا کنند. یکی از عوامل اصلی این حادثه Reward Hacking بود؛ یعنی عامل‌ها به جای حل مستقیم وظایف، مسیرهایی برای دور زدن سیستم ارزیابی پیدا کردند. آن‌ها همچنین از آسیب‌پذیری‌های Zero-Day برای دسترسی به اینترنت، جمع‌آوری اعتبارنامه‌ها و افزایش سطح دسترسی استفاده کردند و حتی میان برخی Agentها یک کانال ارتباطی غیرمجاز شکل گرفت. این حادثه نشان می‌دهد چند Agent قدرتمند می‌توانند در شرایط خاص، رفتارهایی شبیه یک مهاجم سایبری هماهنگ از خود نشان دهند. نتیجه مهم برای صنعت AI این است که Sandbox، محدودیت دسترسی، Monitoring و کنترل انسانی باید هم‌زمان با افزایش توانایی مدل‌ها تقویت شوند.


۵. «کارت زامبی»؛ کارت بانکی منقضی‌شده هنوز می‌تواند خطرناک باشد

پژوهشگران دانشگاه ماساچوست آمهرست در کنفرانس USENIX Security 2026 سناریویی را معرفی کردند که در آن برخی کارت‌های منقضی‌شده Visa می‌توانند در شرایط خاص برای پرداخت بدون تماس مورد سوءاستفاده قرار گیرند. پژوهشگران نشان دادند که در برخی پیکربندی‌ها، تاریخ انقضا در تمام مراحل تراکنش به شکل یکپارچه و رمزنگاری‌شده اعتبارسنجی نمی‌شود و امکان دستکاری آن در مسیر ارتباطی وجود دارد. آزمایش‌ها روی پنج بانک بزرگ آمریکا نشان داد واکنش صادرکنندگان کارت یکسان نیست و برخی تراکنش‌های دستکاری‌شده را رد نکردند. این یافته به معنای آن نیست که تمام کارت‌های منقضی‌شده در معرض سوءاستفاده قرار دارند، اما نشان می‌دهد پایان تاریخ کارت الزاماً به معنای پایان تمام ریسک‌های امنیتی آن نیست. در کنار این پژوهش، شیوه‌های واقعی مانند فیشینگ، اسکیمینگ و سرقت اطلاعات کارت همچنان تهدیدهای جدی‌تری برای کاربران محسوب می‌شوند.


جمع‌بندی

رویدادهای این هفته یک روند مشترک را نشان می‌دهند: سطح حمله سایبری در حال گسترش فراتر از رایانه و شبکه سنتی است. عامل‌های هوش مصنوعی می‌توانند بخشی از فرایند حمله را خودکار کنند، رایانش کوانتومی مدل‌های فعلی رمزنگاری را در بلندمدت به چالش می‌کشد و حتی زنجیره پرداخت‌های بدون تماس می‌تواند با یک ضعف در فرایند اعتبارسنجی تحت تأثیر قرار گیرد. برای سازمان‌ها، این روندها اهمیت مدیریت دارایی‌ها، کنترل دسترسی، پایش مداوم و آماده‌سازی پیش‌دستانه را بیشتر می‌کنند. در چنین شرایطی، امنیت سایبری دیگر صرفاً واکنش به حمله‌های امروز نیست؛ بلکه آماده‌شدن برای فناوری‌هایی است که ممکن است تهدیدهای فردا را از همین امروز شکل دهند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث