آیا هوش مصنوعی ابزارهای هک دولتها را از کار میاندازد؟
هوش مصنوعی با کشف سریعتر آسیبپذیریها میتواند بازار ابزارهای هک دولتی را تغییر دهد؛ اما آیا کاهش باگها باعث بازگشت فشار برای ایجاد Backdoor میشود؟
پیشرفت هوش مصنوعی در شناسایی آسیبپذیریهای امنیتی میتواند معادلات ابزارهای هک و جاسوسی مورد استفاده دولتها را تغییر دهد. برخی کارشناسان هشدار میدهند اگر هوش مصنوعی تعداد باگهای قابلاستفاده را کاهش دهد، نهادهای اطلاعاتی و پلیس ممکن است برای دسترسی به دستگاههای هدف دوباره به دنبال ایجاد «در پشتی» در محصولات فناوری بروند.
هوش مصنوعی در حال تغییر بسیاری از بخشهای امنیت سایبری است؛ از شناسایی آسیبپذیریها گرفته تا تحلیل کد و کشف نقاط ضعف نرمافزارها. اما یک پرسش مهم کمتر مورد توجه قرار گرفته است: اگر AI بتواند نرمافزارها را آنقدر سریع و دقیق بررسی کند که تعداد آسیبپذیریهای قابل سوءاستفاده بهشدت کاهش یابد، چه اتفاقی برای ابزارهای هک مورد استفاده دولتها خواهد افتاد؟
Matthew Green، استاد رمزنگاری و از پژوهشگران شناختهشده حوزه امنیت و حریم خصوصی، اخیراً این پرسش را مطرح کرده است. او هشدار داده که هوش مصنوعی ممکن است در نهایت نرمافزارها را بهمراتب امنتر کند و همین مسئله دسترسی دولتها به آسیبپذیریهایی را که برای عملیات نظارتی و قانونی به آنها متکی هستند، محدود کند.
آیا AI میتواند بازار آسیبپذیریها را کوچک کند؟
سالهاست که نهادهای پلیسی و اطلاعاتی از ابزارهای هک و جاسوسافزار برای دسترسی به دستگاهها و اطلاعات اهداف خود استفاده میکنند.
این ابزارها معمولاً به سوءاستفاده از آسیبپذیریهای امنیتی متکی هستند؛ نقصهایی که در برخی موارد هنوز توسط سازنده شناسایی یا برطرف نشدهاند و به آنها Zero-Day گفته میشود.
استدلال Green این است که مدلهای زبانی بزرگ (LLM) و سایر سیستمهای هوش مصنوعی در حال بهتر شدن در شناسایی آسیبپذیریها در مقیاس بالا هستند.
اگر شرکتها بتوانند با کمک AI تعداد بسیار بیشتری از باگها را پیش از سوءاستفاده مهاجمان پیدا و برطرف کنند، ممکن است تعداد آسیبپذیریهای قابل استفاده برای ابزارهای هک دولتی نیز کاهش پیدا کند.
به بیان ساده، هرچه نرمافزار امنتر شود، گزینههای کمتری برای نفوذ مخفیانه به دستگاهها باقی میماند.
«Going Dark»؛ نگرانی قدیمی دولتها درباره رمزنگاری
این بحث یادآور مناقشهای قدیمی میان دولتها و شرکتهای فناوری است.
در سال ۲۰۱۴ اصطلاح Going Dark در بحثهای امنیتی آمریکا رواج پیدا کرد. مقامهای قضایی و امنیتی هشدار میدادند که گسترش رمزنگاری قدرتمند میتواند توانایی آنها برای شنود ارتباطات یا دسترسی به دادههای موجود روی دستگاهها را محدود کند.
در همان دوره، سرویسهایی مانند Signal و WhatsApp و همچنین iMessage اپل استفاده گسترده از رمزنگاری سرتاسری (End-to-End Encryption) را آغاز کردند.
از سوی دیگر، شرکتهایی مانند Apple نیز رمزنگاری دادههای ذخیرهشده روی دستگاهها را بهطور پیشفرض تقویت کردند. نتیجه این روند آن بود که دسترسی مستقیم به اطلاعات موجود روی گوشیها، بهخصوص دستگاههایی که با رمز عبور قوی محافظت میشدند، دشوارتر شد.
با این حال، دولتها کاملاً از توانایی نفوذ به دستگاهها محروم نشدند.
یک «آتشبس ناآرام» میان حریم خصوصی و نظارت
Green وضعیت موجود را نوعی آتشبس ناآرام توصیف میکند.
دولتها به جای آنکه بهطور مستقیم در محصولات فناوری «در پشتی» ایجاد کنند، بخش قابلتوجهی از توانایی نظارتی خود را از طریق خرید یا توسعه ابزارهای هک و جاسوسافزار به دست آوردهاند.
این ابزارها به دولتها اجازه میدهند بدون تضعیف عمومی امنیت همه کاربران، از آسیبپذیریهای خاص برای دسترسی به دستگاههای اهداف موردنظر استفاده کنند.
اما اگر AI باعث شود پیدا کردن این آسیبپذیریها بسیار دشوارتر شود، این تعادل ممکن است تغییر کند.
آیا کمبود باگ میتواند دوباره بحث Backdoor را زنده کند؟
یکی از نگرانیهای مطرحشده این است که اگر دولتها دیگر نتوانند به اندازه گذشته آسیبپذیریهای قابلاستفاده پیدا کنند، فشار سیاسی برای ایجاد Backdoor یا درِ پشتی در دستگاهها و سرویسها افزایش پیدا کند.
چنین روشی میتواند از نظر امنیت عمومی بسیار بحثبرانگیز باشد؛ زیرا یک در پشتی که برای دسترسی دولت طراحی شده، در صورت افشا یا سوءاستفاده میتواند امنیت تعداد بسیار زیادی از کاربران را نیز تهدید کند.
به همین دلیل، برخی کارشناسان معتقدند کاهش آسیبپذیریها لزوماً به معنای پایان ابزارهای هک دولتی نیست؛ بلکه ممکن است تنها روشهای مورد استفاده دولتها را تغییر دهد.
همه کارشناسان با این دیدگاه موافق نیستند
استدلال درباره تأثیر AI بر بازار آسیبپذیریها میان متخصصان اتفاقنظر ایجاد نکرده است.
برخی پژوهشگران حوزه امنیت تهاجمی معتقدند آسیبپذیریهای سادهتر احتمالاً با کمک هوش مصنوعی سریعتر شناسایی و برطرف خواهند شد، اما باگهای پیچیده و ارزشمند همچنان باقی میمانند.
Paolo Stagno، مدیر فناوری شرکت Crowdfense، معتقد است دولتها بهسادگی امکان نظارت و نفوذ را کنار نخواهند گذاشت. به گفته او، مدل فعلی که دولتها برای نفوذ به دستگاهها باید از آسیبپذیریهای امنیتی استفاده کنند، در مقایسه با روشهایی مانند ایجاد در پشتی، نوعی سازوکار دموکراتیکتر محسوب میشود.
در مقابل، برخی متخصصان بازار Zero-Day میگویند هوش مصنوعی میتواند حتی به خود پژوهشگرانی که به دنبال آسیبپذیری برای مشتریان دولتی هستند نیز کمک کند.
تمام باگها گزارش نمیشوند
Hamid Kashfi، بنیانگذار شرکت امنیت تهاجمی DarkCell، معتقد است تعداد آسیبپذیریهایی که توسط AI کشف میشوند اما هرگز به فروشندگان گزارش نمیشوند، میتواند بسیار بیشتر از موارد اعلامشده باشد.
این نکته اهمیت زیادی دارد؛ زیرا یک آسیبپذیری زمانی از بین نمیرود که در یک ابزار هوش مصنوعی کشف شود. اگر پژوهشگر یا مهاجم آن را به شرکت سازنده گزارش نکند، همچنان میتواند بهعنوان یک نقطه ضعف بالقوه مورد استفاده قرار گیرد.
بنابراین، حتی اگر AI تعداد زیادی از آسیبپذیریها را شناسایی کند، لزوماً به این معنا نیست که همه آنها سریعاً وصله خواهند شد.
مشکل فقط AI نیست؛ امنیت دستگاهها هم در حال افزایش است
برخی پژوهشگران حوزه Zero-Day حتی بیشتر از پیشرفت هوش مصنوعی، نگران افزایش قابلیتهای امنیتی گوشیها و لپتاپهای مدرن هستند.
سازندگان تجهیزات فناوری در سالهای اخیر مکانیزمهای دفاعی پیچیدهتری را به محصولات خود اضافه کردهاند که استخراج اطلاعات، اجرای کد مخرب و سوءاستفاده از آسیبپذیریها را دشوارتر میکند.
در نتیجه، بازار ابزارهای هک دولتی ممکن است از دو جهت تحت فشار قرار گیرد: پیدا کردن باگ دشوارتر میشود و بهرهبرداری از باگهای باقیمانده نیز پیچیدهتر خواهد شد.
AI هنوز نرمافزارها را کاملاً امن نکرده است
Eva Galperin، مدیر امنیت سایبری بنیاد Electronic Frontier Foundation، معتقد است وضعیت فعلی حتی میتواند در کوتاهمدت به نفع مهاجمان باشد.
یکی از دلایل، توانایی بالای AI در یافتن باگها و دلیل دیگر افزایش کدهای تولیدشده با ابزارهای هوش مصنوعی است؛ روندی که گاهی با عنوان Vibe Coding شناخته میشود.
اما پیدا شدن آسیبپذیری به معنای برطرف شدن آن نیست. فرایند وصله کردن نرمافزارها میتواند پیچیده، زمانبر و وابسته به ساختار محصولات و سازمانها باشد.
به همین دلیل، ممکن است فاصله میان «کشف باگ» و «رفع باگ» همچنان فرصت قابلتوجهی برای مهاجمان ایجاد کند.
احتمال بازگشت فشار برای ایجاد Backdoor
Katie Moussouris، بنیانگذار و مدیرعامل Luta Security، معتقد است هنوز تا زمانی که گوشیها و لپتاپهای مدرن تقریباً بدون باگ شوند فاصله زیادی داریم.
با این حال، او نیز احتمال میدهد اگر روزی کشف آسیبپذیریها بهطور چشمگیری دشوار شود، فشار دولتها برای ایجاد درهای پشتی و دسترسی استثنایی دوباره افزایش پیدا کند.
این مسئله بهویژه در حکومتهای اقتدارگرا اهمیت بیشتری دارد؛ حکومتهایی که معمولاً خواهان نوعی «دسترسی ویژه» به ارتباطات و دستگاههای کاربران هستند.
جمعبندی
هوش مصنوعی ممکن است در آینده بازار آسیبپذیریها و ابزارهای هک دولتی را به شکل قابلتوجهی تغییر دهد، اما هنوز مشخص نیست این تغییر دقیقاً به چه سمتی خواهد رفت.
از یک سو، AI میتواند کشف و رفع بسیاری از باگها را سریعتر کند و تعداد آسیبپذیریهای قابلاستفاده برای مهاجمان را کاهش دهد. از سوی دیگر، خود هکرها و پژوهشگران امنیت تهاجمی نیز از همین فناوری برای پیدا کردن آسیبپذیریهای جدید استفاده خواهند کرد.
با این حال، یک نگرانی مهم باقی میماند: اگر روزی AI نرمافزارها را به اندازهای امن کند که ابزارهای هک سنتی کارایی خود را از دست بدهند، آیا دولتها دوباره برای ایجاد Backdoor در دستگاهها و سرویسها فشار خواهند آورد؟
پاسخ این پرسش هنوز مشخص نیست؛ اما بحث درباره آینده رابطه میان هوش مصنوعی، امنیت سایبری، حریم خصوصی و نظارت دولتی تازه آغاز شده است.