استفاده خلاقانه اما خطرناک هکرها از ChatGPT، Grok و تبلیغات گوگل برای انتشار دستورهای مخرب
ظهور یک مدل حمله مبتنی بر اعتماد
در سالهای اخیر، هوش مصنوعی مولد نهتنها در صنایع مختلف تحول ایجاد کرده، بلکه به بخشی از جستجوی روزمره کاربران نیز تبدیل شده است. اکنون بسیاری از کاربران زمانی که برای انجام یک کار فنی کوچک—مثل آزادسازی فضای ذخیرهسازی یا تنظیمات اولیه سیستم—به دنبال راهنمایی هستند، به جای صفحات وب سنتی، به خروجی مدلهای هوش مصنوعی اعتماد میکنند. هکرها دقیقاً از همین سطح اعتماد سوءاستفاده کردهاند و یک زنجیره حمله نوظهور ایجاد کردهاند که در آن ChatGPT، Grok و حتی گوگل ناخواسته در نقش ابزارهای حمله قرار میگیرند.
طبق گزارش معتبر شرکت Huntress، مهاجمان با تولید یک گفتوگوی به ظاهر عادی با ChatGPT یا Grok و سپس تبلیغ آن به عنوان یک نتیجه برتر در گوگل، هر جستجویی با عبارت مشابه را به سمت دستورهای مخرب هدایت میکنند. این یعنی کاربری که فقط قصد خالی کردن فضای دیسک سیستم خود را داشته، ممکن است به راحتی بدافزار را روی رایانهاش نصب کند.
شرح حمله: از گفتوگو با مدل هوش مصنوعی تا نصب بدافزار
Huntress در توضیح این حمله اعلام کرده که مهاجمان ابتدا یک گفتگو با مدل هوش مصنوعی ترتیب میدهند. گفتوگو کاملاً معمولی به نظر میرسد: کاربر از ChatGPT یا Grok میخواهد راهکاری برای انجام کاری ساده—مثلاً مدیریت فضای ذخیرهسازی مک—پیشنهاد دهد. مدل نیز بر اساس ورودی، دستورهایی را برای اجرا در ترمینال ارائه میدهد.
نقطه خطرناک دقیقاً همینجاست. مهاجم در ادامه، با پرداخت هزینه، این صفحه را به صورت تبلیغ گوگل منتشر میکند. بنابراین هر کاربری که بعدها عبارت مشابهی همچون «clear disk space on Mac» را جستجو کند، آن لینک تبلیغی را که ظاهراً حاوی توصیههای واقعی ChatGPT یا Grok است، مشاهده میکند.
هنگامی که کاربر روی این تبلیغ کلیک میکند، با یک صفحه شبیه به خروجی واقعی مدلهای هوش مصنوعی مواجه میشود. دستور ارائهشده نیز در نگاه اول طبیعی و کاربردی به نظر میرسد. اما فرد ناآگاه با کپیکردن این دستور در ترمینال، عملاً در حال نصب بدافزار AMOS روی سیستم خود است؛ همان بدافزاری که Huntress آن را بهعنوان یک نمونه فعال سرقت داده در macOS معرفی کرده است.
این حمله نه از آسیبپذیری سیستمعامل سوءاستفاده میکند، نه یک خطای برنامهنویسی. همه چیز بر پایه فریب است: فریب کاربری که تصور میکند توصیهای معتبر از یک مدل معتبر را دنبال میکند.
چرا این حمله خطرناکتر از روشهای سنتی است؟
در اغلب حملات، نشانههایی وجود دارد: دانلود یک فایل ناشناس، اجرای یک برنامه غیرمعتبر، یا باز کردن یک پیوست ایمیلی مشکوک. اما در این روش جدید، هیچیک از این نشانهها وجود ندارد. قربانی تنها یک دستور را اجرا میکند؛ دستوری که ظاهراً توسط ChatGPT یا Grok ارائه شده است.
در این گزارش خبری در کارینا سکیوریتی، لازم است تأکید کنیم که عنصر اصلی موفقیت این حمله، «اعتماد» است. کاربران به خروجی هوش مصنوعی اعتماد دارند، زیرا آن را حاصل تحلیلهای رمزآلود و پیشرفته یک مدل زبانی میدانند. از سوی دیگر به گوگل اعتماد دارند، زیرا سالهاست که موتور جستجو برایشان کار کرده و نتایج معتبر ارائه داده است. ترکیب این دو اعتماد به مهاجمان فرصت میدهد تا زنجیرهای از حمله بسازند که تقریباً تمام الگوهای هشداردهنده را دور میزند.
حتی زمانی که لینک مخرب از نتایج جستجو حذف میشود، این فرایند معمولاً زمانبر است. طبق مشاهدات Huntress، لینک مورد بحث حداقل نیمروز پس از انتشار هشدار هنوز در نتایج گوگل دیده میشد؛ زمانی کافی برای قربانیشدن تعداد زیادی کاربر.
نقش بدافزار AMOS در این سناریو
بدافزار AMOS (Atomic macOS Stealer) یکی از مخربترین نمونههای سرقت اطلاعات در macOS است. این بدافزار توانایی سرقت رمزهای عبور ذخیرهشده، اطلاعات کیف پولهای رمزارز، دادههای مرورگر و بسیاری از فایلهای حساس را دارد. پس از اجرا، معمولاً سیستم را به یک سرور کنترل و فرمان مهاجم متصل میکند تا دادههای سرقتشده را ارسال کند.
آنچه مهاجمان در این سناریو انجام دادهاند، این است که نصب AMOS را در دل یک توصیه فنی کاملاً عادی پنهان کردهاند. دستوراتی که به نظر میرسد برای پاکسازی فایلهای غیرضروری سیستم طراحی شدهاند، در حقیقت به اسکریپت نصب AMOS متصل شدهاند.
با توجه به اینکه macOS در سالهای اخیر پیشرفتهای زیادی در امنیت کرده و معمولاً مانع اجرای فایلهای ناشناس میشود، استفاده از دستورات ترمینال یکی از معدود روشهایی است که همچنان میتواند این سد را دور بزند—البته تنها اگر کاربر خودش دستور را اجرا کند.
نقش گوگل در تقویت این حمله
یکی از نکات مهم این حمله، وابستگی شدید آن به سیستم تبلیغات گوگل است. تبلیغات جستجوی گوگل به گونهای طراحی شدهاند که در صورت پرداخت هزینه، بالاتر از نتایج ارگانیک قرار میگیرند. این مسئله به مهاجمان اجازه داده تا محتوای مخرب خود را دقیقاً در جایی قرار دهند که کاربران عادی آن را معتبرتر از نتایج دیگر تلقی میکنند.
البته گوگل معمولاً تبلیغات مخرب را شناسایی و حذف میکند، اما همانطور که گزارش Huntress نشان میدهد، تأخیر این فرایند میتواند پیامدهای جدی داشته باشد. حتی چند ساعت تأخیر کافی است که تعداد زیادی کاربر قربانی شوند.
مثالهای مشابه: یک روند در حال گسترش
این اولین بار نیست که هکرها از ترکیب تبلیغات جستجو و تکنیکهای اجتماعی استفاده میکنند. پیش از این بارها مشاهده شده که مهاجمان با تبلیغات جعلی برای نرمافزارهایی مانند WinRAR، Notepad++ یا حتی مرورگر کروم، کاربران را به دانلود نسخههای آلوده تشویق کردهاند. اما آنچه این حمله را متمایز میکند، استفاده از یک مدل هوش مصنوعی معتبر به عنوان «منبع» دستور مخرب است؛ رویکردی که پیچیدگی حمله را چندبرابر کرده است.
با افزایش استفاده جهانی از ChatGPT، Grok و مدلهای مشابه، احتمال رشد حملاتی که مستقیماً به خروجی این مدلها تکیه میکنند نیز بیشتر میشود.
چگونه از خود محافظت کنیم؟
محققان Huntress توصیه کردهاند که کاربران هیچ دستوری را بدون درک کامل عملکرد آن اجرا نکنند، حتی اگر این دستور از یک چتبات معتبر یا لینک تبلیغشده دریافت شده باشد. همچنین کاربران باید هنگام مشاهده نتایج تبلیغی در گوگل، بهویژه در حوزههای فنی و حساس، با احتیاط بیشتری برخورد کنند.
در کنار این موارد، توصیه میشود کاربران از ابزارهای امنیتی معتبر استفاده کنند، قابلیتهای ضدبدافزار macOS را غیرفعال نکنند و همواره آخرین نسخه سیستمعامل را نصب داشته باشند. کارشناسان امنیت همچنین تأکید میکنند که کاربران باید یاد بگیرند دستورهای ترمینالی را تجزیه و تحلیل کنند یا حداقل از متخصصان کمک بگیرند.
جمعبندی
حملهای که اخیراً توسط Huntress شناسایی شده، نشان میدهد که هکرها هر روز روشهای خلاقانهتری برای فریب کاربران پیدا میکنند. اتکا به مدلهای هوش مصنوعی و اعتماد عمومی به آنها، این حمله را به یکی از پیچیدهترین و فریبندهترین نمونههای سالهای اخیر تبدیل کرده است. در این گزارش خبری در کارینا سکیوریتی، مشاهده کردیم که چگونه ترکیب تبلیغات گوگل و مدلهای هوش مصنوعی میتواند یک زنجیره حمله ظاهراً بیخطر اما بسیار خطرناک ایجاد کند.
با گسترش استفاده از ابزارهای هوش مصنوعی، احتمال سوءاستفاده از آنها نیز افزایش خواهد یافت. بنابراین لازم است کاربران نهتنها به هشدارهای امنیتی توجه کنند، بلکه سطح آگاهی خود نسبت به دستوراتی که روی سیستم اجرا میکنند را نیز افزایش دهند. در نهایت، دفاع مؤثر در برابر چنین حملاتی تنها با ترکیبی از هوشیاری، آموزش و ابزارهای امنیتی قابل اعتماد امکانپذیر است.
منبع: bleepingcomputer.com