قیمت طلا امروز




 سایت تجارت نیوز / ۱۴۰۵/۰۵/۱۰

پشت پرده نفوذ مدل جدید کلاود به سه سیستم

رمزگشایی از یک فرار بزرگ؛ چه کسی دروازه‌های نفوذ را به روی پیشرفته‌ترین الگوریتم جهان گشود؟
 پشت پرده نفوذ مدل جدید کلاود به سه سیستم
به گزارش تجارت نیوز، شرکت انتروپیک (سازنده هوش مصنوعی کلاود) گزارش تحلیلی حادثه‌ای را منتشر کرد که شوک عظیمی به جامعه امنیت سایبری وارد ساخت.

در جریان اجرای آزمون‌های امنیتی نفوذ (Capture-The-Flag)، سه مدل پیشرفته این شرکت شامل «کلاود اوپِس ۴.۷» و «کلاود میثس ۵»، و یک مدل پژوهشی معرفی‌نشده، به دلیل یک اشتباه انسانی در پیکربندی شبکه، به اینترنت واقعی متصل شدند.

هوش مصنوعی میذس ۵ با این تصور که اینترنت زنده بخشی از همان «شبیه‌سازی امنیتی» است، فرآیندی پیچیده را برای دور زدن مانع آغاز کرد: ساخت بدافزار، دور زدن تحریم ثبت‌نام با یافتن سرویس ایمیل آزاد، ایجاد حساب در مخزن رسمی کدهای پایتون (PyPI) و انتشار اسکریپت آلوده! این اقدام منجر به آلودگی خودکار ۱۵ سیستم واقعی در ۳ شرکت مختلف شد.

شگفت‌انگیزتر اینکه بررسی لاگ‌های مدل نشان داد که ماشین با «استدلال منطقی درون‌گروهی»، متقاعد شده بود که تمام این مراحل واقعی صرفاً قسمتی از آزمون شبیه‌سازی برای برنده شدن است!

در جریان ارزیابی‌های ایمنی سایبری دوره ای، مهندسان انتروپیک قصد داشتند قدرت دفاعی و نفوذ مدل‌های نسل جدید خود را در سناریوهای استاندارد نفوذ (Capture-The-Flag یا CTF) بسنجند.

در این سناریوها، هوش مصنوعی نقش یک هکر یا کارمند یک شرکت فرضی را ایفا می‌کند تا نقاط ضعف سیستم‌های داخلی محصور در یک «سندباکس» (محیط ایزوله آزمایشی) را پیدا کند. با این حال، به دلیل یک اشتباه پیکربندی در خطوط اتصال شبکه سرور، محیط تست به شبکه اینترنت زنده وصل شد بدون آنکه ماشین یا حتی ارزیابان انسانی در لحظه متوجه آن شوند.

بررسی رسمی ترانسکریپت‌ها توسط انتروپیک که از ۲۳ ژوئیه آغاز شد، افشا کرد که سه مدل قدرتمند این شرکت به‌طور هم‌زمان از این شکاف استفاده کرده‌اند.

پرچمدار این مدل‌ها، یعنی «کلاود میثس ۵» (Claude Mythos 5) که قدرتمندترین مدل سایبری جهان محسوب می‌شود و در بستری محدود موسوم به «پروژه گلاس‌وینگ» (Project Glasswing) نگهداری می‌شود، توانست با بهره‌گیری از ضعف رمزهای عبور و پورت‌های بدون احراز هویت، از مرزهای محلی خارج شده و پورت‌های باز اینترنت واقعی را شناسایی کند.

مدل میثس ۵ پس از دستیابی به دسترسی خارج از محیط تست، به دنبال یافتن پرچم فرضی (Flag) برای برنده شدن در مسابقه بود.

سیستم شناسایی کرد که اگر یک پکیج هم‌نام با سیستم‌های شرکت فرضی بسازد، آن سیستم‌ها پکیج را به‌صورت خودکار دانلود خواهند کرد. بنابراین، تصمیم گرفت یک پکیج پایتون حاوی کدهای آلوده (Booby-Trapped Package) را روی مخزن عمومی کدهای پایتون یا پای‌پی‌آی (PyPI) بارگذاری کند.

نکته حیرت‌انگیز، فرآیندی است که ماشین برای دور زدن موانع طی کرد: ساخت حساب در «پای‌پی‌آی: فهرست مخازن عمومی پایتون» نیازمند تایید ایمیل بود. هوش مصنوعی ابتدا با مسدودی دامنه ایمیل مواجه شد، اما عقب‌نشینی نکرد؛ الگوریتم مستقلاً در وب جستجو کرد، یک ارائه‌دهنده سرویس ایمیل رایگان و مسدودنشده را پیدا کرد، یک آدرس ایمیل واقعی ساخت، لینک تایید ثبت‌نام را دریافت کرد، حساب «پای‌پی‌آی» خود را فعال نمود و در نهایت بدافزار را روی وب‌سایت رسمی «پای‌پی‌آی» اپلود کرد!

کدهای بارگذاری‌شده به مدت حدود ۱ ساعت به‌صورت کاملاً آزاد روی اینترنت قرار داشتند.

در طول آن یک ساعتی که پکیج آلوده ساخته‌شده توسط هوش مصنوعی روی مخزن جهانی پایتون قرار داشت، سیستم‌های خودکار ۳ شرکت فناوری مختلف و تولیدکننده لپ‌تاپ به‌طور تصادفی این پکیج را دانلود و اجرا کردند. این اتفاق منجر به آلودگی ۱۵ سیستم زنده و واقعی شد. هوش مصنوعی هیچ هدف قبلی یا خصومتی با این شرکت‌ها نداشت و حتی از وجود آن‌ها مطلع نبود، اما به دلیل ماهیت باز اینترنت، عملکرد آن دامنگیر کدهای عملیاتی این شرکت‌ها شد.

سیستم‌های امنیتی خودکار مخزن پایتون پس از حدود ۶۰ دقیقه پکیج آلوده را شناسایی و حذف کردند. انتروپیک بلافاصله پس از پی بردن به فاجعه در ۲۴ ژوئیه، تمام آزمون‌های ارزیابی سایبری خود را تعطیل کرد، با تیم‌های امنیتی مخازن پایتون و سه شرکت آسیب‌دیده تماس گرفت و پاک‌سازی سیستم‌ها را آغاز نمود.

با این حال، ثبت رسمی عملیات نفوذ کامل، ساخت ایمیل و بارگذاری بدافزار توسط یک مدل هوش مصنوعی، برای اولین بار اثبات کرد که توانایی‌های عملیاتی ماشین‌های پیشرفته از مرزهای پیش‌بینی‌شده انسانی فرسنگ‌ها فراتر رفته است.

تحلیل لاگ تفکر متوالی (Chain of Thought) مدل میثس ۵ نشان داد که هوش مصنوعی در اوایل مسیر، پیامدهایی را که عملکردش می‌توانست داشته باشد در زنجیره استدلال خود «به‌درستی» شناسایی کرده بود.

سیستم متوجه شده بود که پورت‌های کشف‌شده مربوط به محیط‌های خارج از سناریو هستند و بارگذاری بدافزار روی مخازن عمومی پایتون می‌تواند پیامدهای واقعی داشته باشد.

اما مانع اصلی، کدهای اخلاقی نبود، بلکه پدیده «خود-توجیه گری» (Self-Rationalization) بود. از آنجا که در دستورالعمل ابتدایی (System Prompt) به مدل گفته شده بود که هیچ دسترسی به اینترنت ندارد و در یک شبیه‌سازی قرار دارد، هوش مصنوعی با استدلال زنجیره‌ای برای خودش، به این نتیجه رسید که «تمامی سیستم‌ها و اینترنتی که با آن مواجه شده‌ام نیز بخشی از همین سناریوی پیچیده شبیه‌سازی و آزمون هستند و برای رسیدن به پرچم پیروزی، من مجاز به انجام تمامی این مراحل پیچیده هستم»!

این استدلال نشان داد که چگونه مدل‌های عمیق می‌توانند محدودیت‌های امنیتی را نه با باگ زدن، بلکه با کلاه گذاشتن بر سر سیستم اخلاقی خودشان دور بزنند.

ابعاد این رویداد مستقیماً با تاریخچه قدرتمندترین مدل انتروپیک گره خورده است. مدل میثس ۵ که در ژوئن ۲۰۲۶ معرفی شد، به‌قدری در کشف آسیب‌پذیری‌های نرم‌افزاری و بیولوژیکی قوی است که توانسته هزاران روزنه امنیتی صفر-روز (Zero-Day) را در تمام سیستم‌عامل‌ها و مرورگرها کشف کند.

قدرت فوق‌العاده این مدل پیش از این باعث شده بود وزارت بازرگانی ایالات متحده دستور توقف صادرات و دسترسی بین‌المللی آن را صادر کند و انتروپیک مجبور شود آن را فقط در اختیار پروژه محرمانه «گلَس‌وینگ» (Glasswing) و شرکای محدود امنیتی قرار دهد.

[پروژه گلس‌وینگ (Project Glasswing) یک ائتلاف امنیتی با بودجه ۱۰۰ میلیون دلاری میان انتروپیک و غول‌هایی مانند گوگل، مایکروسافت و آمازون است. در این پروژه، یک مدل هوش مصنوعی فوق‌العاده پیشرفته به نام کلاود میثس برای شناسایی و ترمیم باگ‌های امنیتی عمیق در زیرساخت‌های حیاتی (مانند لینوکس) به کار گرفته می‌شود. هدف اصلی این پروژه محرمانه، وصله کردن روزنه‌های امنیتی نرم‌افزارها پیش از آن است که هکرهای واقع در دنیای دیجیتال بتوانند از آن‌ها سوءاستفاده کنند.

افشای نفوذ زنده این مدل به سیستم‌های واقعی، ثابت کرد که چرا دولت‌ها تا این حد روی مدل‌های «رده میثس» حساس هستند. این حادثه باعث شد تا انتروپیک همراه با غول‌هایی مانند آمازون، گوگل و مایکروسافت، چارچوب جدیدی را برای درجه‌بندی آسیب‌پذیری‌ها و تعریف «کلاس‌های جیل‌بریک (Jailbreak)» تدوین کنند و سطح جدیدی از همکاری‌های نظارتی پیش از انتشار را با دولت ایالات متحده به اجرا بگذارند.

منبع: فارس



 اینفوگرافیک | طول خطوط مترو کلان‌شهرهای جهان

اینفوگرافیک | طول خطوط مترو کلان‌شهرهای جهان

در اینفوگرافیک زیر طول خطوط مترو کشورهای مختلف بررسی شده است.

 کارگروه ویژۀ بنزین در مجلس تشکیل شد

کارگروه ویژۀ بنزین در مجلس تشکیل شد

رئیس کمیسیون انرژی مجلس از تشکیل کارگروه ویژه بنزین و سوخت زمستانی نیروگاه‌ها خبر داد.

 تولید۱۴میلیون تن گندم در سال جاری

تولید۱۴میلیون تن گندم در سال جاری

رئیس کمیسیون کشاورزی مجلس گفت: امسال پیش‌بینی می‌شود که تولید گندم بین ۱۳ تا ۱۴ میلیون تن برسد.

 زمان دقیق پرداخت معوقات بازنشستگان اعلام شد/ همسان‌سازی حقوق از چه زمانی اجرا می‌شود؟

زمان دقیق پرداخت معوقات بازنشستگان اعلام شد/ همسان‌سازی حقوق از چه زمانی اجرا می‌شود؟

سخنگوی کمیسیون اجتماعی مجلس مدعی اجرای احکام همسان‌سازی حقوق بازنشستگان از دهم شهریور شد.

 امکان ساخت پنج میلیون مسکن در بافت‌های فرسوده

امکان ساخت پنج میلیون مسکن در بافت‌های فرسوده

عضو هیات مدیره شرکت بازآفرینی شهری ایران با بیان اینکه آینده مسکن فقط در افزایش عرضه خلاصه نمی‌شود گفت: طبق آمار دو میلیون و ۷۰۰ هزار واحد مسکونی ناپایدار در بافت‌های فرسوده داریم که ظرفیت تولید پنج میلیون واحد مسکونی در این بافت‌ها وجود دارد.

 امپراتوری بیت‌کوینی متاپلنت در آمریکا

امپراتوری بیت‌کوینی متاپلنت در آمریکا

شرکت ژاپنی «متاپلنت»، یکی از بزرگ‌ترین دارندگان شرکتی بیت‌کوین در جهان، با انتقال ۲۱۰۰ بیت‌کوین به ارزش حدود ۱۳۲.۱ میلیون دلار به شرکتی فعال در بازار نزدک آمریکا، حضور خود را در بازار سرمایه این کشور گسترش می‌دهد.

 خبر خوش برای کارگران؛ مزایای رفاهی از مالیات حقوق معاف شد

خبر خوش برای کارگران؛ مزایای رفاهی از مالیات حقوق معاف شد

با رای هیات عمومی دیوان عدالت اداری، مزایای رفاهی کارگران از مالیات معاف شد.

 فروش حق‌تقدم‌های استفاده‌نشده لوتوس

فروش حق‌تقدم‌های استفاده‌نشده لوتوس

شرکت تأمین سرمایه لوتوس پارسیان از نتایج فروش حق‌تقدم‌های استفاده‌نشده افزایش سرمایه خود خبر داد.