invisible-ai-agents-enterprise-security-risks image

عامل‌های مخفی هوش مصنوعی؛ تهدیدی جدید برای امنیت سایبری سازمان‌ها

عامل‌های هوش مصنوعی که در بسیاری از محیط‌های کسب‌وکار پنهان شده‌اند، خطرات جدی امنیت سایبری ایجاد می‌کنند اما در بیشتر موارد از دید تیم‌های امنیتی پنهان می‌مانند. این موضوع بر اساس گزارش منتشرشده روز چهارشنبه توسط یک شرکت جهانی امنیت سایبری عامل‌ها، فاش شده است.

عامل‌های هوش مصنوعی اکنون صندوق‌های ورودی را می‌خوانند، تیکت ثبت می‌کنند، کد می‌نویسند و رکوردها را بین برنامه‌ها تحت مجوزهای دائمی OAuth جابه‌جا می‌کنند. اکثر آنها به همان روشی وارد شده‌اند که هوش مصنوعی تأییدنشده همیشه وارد شده است: یک صفحه تأیید در هر بار، بدون بررسی امنیتی.

این گزارش ۱۶ صفحه‌ای که بر اساس داده‌های دورسنجی Reco درباره استفاده از ابزارهای هوش مصنوعی در سازمان‌ها، تحلیل ۵۰۰ سرور MCP و سوابق آسیب‌پذیری عمومی تهیه شده است، اشاره می‌کند که مهاجمی که به یک چت‌بات دسترسی پیدا می‌کند، هر چیزی را که کاربران در آن قرار داده‌اند، می‌بیند، در حالی که مهاجمی که به یک عامل دسترسی پیدا می‌کند، همه چیزهایی را که آن عامل مجاز به دسترسی به آن بوده، با سرعت ماشین و تحت یک هویت غیرانسانی که سازمان ایجاد کرده اما هرگز شخصاً با آن ملاقات نکرده است، به ارث می‌برد.

اگرچه اکثر برنامه‌های SaaS در کسب‌وکارها مجاز هستند، این گزارش نشان داد که شرکت‌های کوچک و متوسط به ازای هر ۱۰۰۰ کارمند، ۴۱۴ ابزار هوش مصنوعی تأییدنشده دارند.


هوش مصنوعی سایه‌ای خارج از نظارت IT گسترش می‌یابد

اوفر کلاین، مدیرعامل Reco، توضیح داد: «کارمندان از عامل‌های تأییدنشده استفاده می‌کنند زیرا مشکلات فوری کاری را حل می‌کنند، مانند خلاصه‌سازی صندوق ورودی یا اتصال یک گردش کار به CRM. کارمند ممکن است آن را به‌عنوان افزایش بهره‌وری ببیند، نه به‌عنوان معرفی یک خطر امنیتی به محیط شرکت.»

او اضافه کرد که ابزارهای «هوش مصنوعی سایه‌ای» اغلب بدون بررسی امنیتی وارد کسب‌وکار می‌شوند، اما همچنان به داده‌ها و سیستم‌های حساس شرکت دسترسی پیدا می‌کنند، معمولاً از طریق یک افزونه مرورگر یا صفحه تأیید OAuth، خارج از فرآیند معمول تأمین و بررسی.

invisible-ai-agents-enterprise-security-risks imageدیو هیز، معاون محصول در FusionAuth، اشاره کرد که برنامه‌های تأییدنشده قبلاً یک مشکل داده‌ای بودند، اما عامل‌های هوش مصنوعی بسیار خطرناک‌تر هستند، حتی زمانی که سرکش نباشند. او گفت: «عامل‌ها به چندین سیستم متصل می‌شوند و سعی می‌کنند به هدف خود بدون توجه به قوانین انسانی برسند، در حالی که یک برنامه نصب‌شده توسط کاربر به یک سیستم متصل می‌شد و اگر نمی‌توانست کار خود را انجام دهد، خراب می‌شد.»


دسترسی بدون حاکمیت

Reco همچنین گزارش داد که چهار مورد از هر پنج ابزار هوش مصنوعی بدون نظارت IT اجرا می‌شوند. ران لونگو، مدیرعامل TrustLogix، گفت: «یک ابزار بدون نظارت IT، ابزاری است که هیچ سیاستی به آن متصل نیست؛ هیچ سوابقی از اینکه به چه داده‌هایی می‌تواند دسترسی داشته باشد، هیچ راهی برای لغو دسترسی آن در پایان پروژه و هیچ مسیر ممیزی در صورت بروز مشکل وجود ندارد. در مقیاس بزرگ، این به یک ردپای بزرگ و نامرئی از دسترسی دائمی در سراسر کسب‌وکار تبدیل می‌شود که هیچ‌کس به‌طور فعال آن را مدیریت نمی‌کند.»

جیکوب کرل، مدیر ارشد راه‌حل‌های امن هوش مصنوعی و امنیت سایبری در Suzu Labs، اشاره کرد که سهم مدیریت‌نشده دقیقاً همان جایی است که عامل‌های مستقل عمل می‌کنند. او گفت: «یک کارمند می‌تواند یک عامل هوش مصنوعی را در پلتفرمی مانند Salesforce یا Microsoft ۳۶۵ پیکربندی کند بدون اینکه مسیر تأمین مرتبط با یک برنامه جدید را ایجاد کند. بسته به نحوه تنظیم یکپارچه‌سازی، آن عامل ممکن است مجوزهای دسترسی موجود پلتفرم را به ارث ببرد و به‌طور مستقل به فعالیت خود ادامه دهد، حتی مدتها پس از اینکه کارمندی که آن را پیکربندی کرده، شرکت را ترک کرده باشد. اگر آن اعتبارنامه‌ها و مجوزها فهرست‌بندی نشوند، سازمان‌ها با دسترسی ماشینی طولانی‌مدت مواجه می‌شوند که هیچ‌کس به‌طور فعال آن را مدیریت نمی‌کند.»


دسترسی به شل؛ خطر را افزایش می‌دهد

محققان Reco همچنین ۵۰۰ سرور MCP منتشرشده را تحلیل کردند و دریافتند که نیمی از آنها می‌توانند دستورات شل را روی ماشین میزبان اجرا کنند. جف کالینز، مدیرعامل WanAware، گفت: «این از نظر زیرساخت خالص، arguably نگران‌کننده‌ترین یافته است. MCP برای دادن دسترسی مدل‌های هوش مصنوعی به محیط‌های محلی طراحی شده است، اما اجازه دادن به هوش مصنوعی برای اجرای دستورات شل، عملاً اجرای کد از راه دور است. چالش امنیتی در اینجا خطر تزریق غیرمستقیم پرامپت و زنجیره تأمین به‌خطرافتاده است. اگر مهاجم بتواند ورودی‌های یک مدل هوش مصنوعی را با ارسال یک سند مخرب به کارمند که هوش مصنوعی آن را خلاصه می‌کند، دستکاری کند، می‌تواند هوش مصنوعی را فریب دهد تا دستورات شل مخرب را روی ماشین میزبان اجرا کند. از آنجا که هوش مصنوعی قبلاً مجوز دارد، مهاجم فوراً یک جای پا در شبکه شرکتی به دست می‌آورد تا به‌طور جانبی حرکت کند، باج‌افزار نصب کند یا داده‌ها را خارج کند.»

آرتی رامان، مدیرعامل Portal26، معتقد است که یافته MCP باید برای هر کسی که MCP را به‌عنوان یک لایه یکپارچه‌سازی سبک درمان می‌کند، یک هشدار باشد. او گفت: «اگر آن سرور به‌خطر افتاده، پیکربندی نادرست یا از طریق یک پرامپت مخرب دستکاری شود، مهاجم نه تنها اطلاعات را استخراج می‌کند، بلکه به‌طور بالقوه می‌تواند دستورات دلخواه را با هر مجوزی که آن سرور دارد، اجرا کند. در مقیاس بزرگ، این زیرساخت هوش مصنوعی عامل‌محور را به یکی از باارزش‌ترین اهداف در سازمان تبدیل می‌کند و اکثر سازمان‌ها هنوز دید یا کنترل‌های لازم را برای برخورد با آن به‌عنوان چنین هدفی ندارند.»

راسل اسپی‌تلر، هم‌بنیانگذار و مدیرعامل Nudge Security، افزود: «مردم اینها را از مخازن GitHub با تعداد انگشت‌شماری ستاره، بدون بررسی کد و بدون فروشنده پشت آنها نصب می‌کنند. ما هرگز این را برای هیچ دسته دیگری از نرم‌افزار با این سطح از دسترسی نمی‌پذیرفتیم، اما این اتفاق در مقیاس بزرگ رخ می‌دهد زیرا نصب خارج از دید IT انجام می‌شود.»

Reco همچنین ۵۲۵ آسیب‌پذیری در ابزارهای عامل و LLM را که در ۱۸ ماه گذشته افشا شده‌اند، شناسایی کرد که حداقل ۱۱۱ مورد از آنها بحرانی ارزیابی شده‌اند.

این گزارش هشدار داد که اکوسیستم جوان و سریع‌پیشرونده ابزارهای عامل، آسیب‌پذیری‌ها را سریع‌تر از آنکه چرخه‌های وصله‌گذاری معمولی بتوانند آنها را جذب کنند، تولید می‌کند.


تغییر در حاکمیت

محققان Reco همچنین دریافتند که ۶۲٪ از ابزارهای عامل منتشرشده تحلیل‌شده می‌توانند داده‌های محلی را بخوانند و آنها را در یک بسته از طریق اینترنت ارسال کنند. ایتای شوارتز، هم‌بنیانگذار و مدیر ارشد فناوری Mind، توضیح داد: «خواندن به علاوه صادرات در یک ابزار واحد، فاصله بین دسترسی و از دست دادن را کاهش می‌دهد. چنین ابزاری برای آسیب‌زدن نیازی به هک شدن ندارد؛ فقط به یک پرامپت نیاز دارد که آن را متقاعد کند کار خود را با داده‌های اشتباه انجام دهد. داده‌هایی که به آن دسترسی پیدا می‌کند معمولاً بدهی است که هر سازمانی حمل می‌کند؛ سال‌ها فایل‌های حساس طبقه‌بندی‌نشده که اکنون توسط عامل‌هایی که IT هرگز بررسی نکرده، قابل‌خواندن هستند. هنگامی که یک عامل آن داده‌ها را بسته‌بندی و ارسال می‌کند، با سرعت ماشین از بین می‌رود. الگوی پشت هر آماری در این گزارش یکسان است: سازمان‌ها عامل‌های بررسی‌نشده را به سمت سال‌ها داده‌های حساس انباشته‌شده که هیچ‌کس هرگز طبقه‌بندی نکرده، نشانه می‌روند.»

رایان مک‌کاردی، معاون بازاریابی در Liquibase، معتقد است که تغییر گسترده‌ای که سازمان‌ها باید انجام دهند، از حاکمیت بر آنچه هوش مصنوعی می‌تواند تولید کند به حاکمیت بر آنچه هوش مصنوعی می‌تواند انجام دهد، تغییر می‌کند. او گفت: «همانطور که عامل‌ها به ابزارها، اعتبارنامه‌ها و سیستم‌های تولیدی بیشتری دسترسی پیدا می‌کنند، امنیت نمی‌تواند در مدل متوقف شود. حاکمیت باید اقدام را تا سیستمی که در حال تغییر است، دنبال کند. باید با سرعت هوش مصنوعی عمل کند. افزودن تیکت‌ها و تأییدهای دستی بیشتر هر بار که یک عامل به یک سیستم متصل می‌شود، کارساز نیست.»

همچنین ببینید

SSDهای نسل جدید وارد بازار می‌شوند؛ سرعت ذخیره‌سازی به کجا می‌رسد؟

سال‌هاست سرعت SSDها با هر نسل جدید رابط PCIe افزایش پیدا می‌کند؛ اما در سال …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *