خانه » حمله BioShocking مرورگرهای هوش مصنوعی را به افشای اعتبارنامه‌های کاربران وادار می‌کند

حمله BioShocking مرورگرهای هوش مصنوعی را به افشای اعتبارنامه‌های کاربران وادار می‌کند

توسط Vulnerbyte_News
18 بازدید

حمله BioShocking نشان می‌دهد که برای سرقت اطلاعات ورود کاربران، همیشه به بدافزار یا اکسپلویت‌های پیچیده نیازی نیست؛ کافی است یک مرورگر مبتنی بر هوش مصنوعی (AI Browser) باور کند که در حال انجام یک بازی است. پژوهشگران شرکت LayerX در بررسی‌های خود نشان داده‌اند که حمله BioShocking می‌تواند مرورگرها و دستیارهای هوش مصنوعی را فریب دهد تا آن‌ها اعتبارنامه‌های کاربران را استخراج  کرده و برای مهاجم ارسال کنند.

در این پژوهش، محصولاتی از جمله ChatGPT Atlas شرکت OpenAI، مرورگر Comet از Perplexity و افزونه مرورگر Claude متعلق به Anthropic مورد بررسی قرار گرفتند. برخلاف مرورگرهای سنتی، این مرورگرها در حالت عاملی (Agent Mode) تنها به نمایش صفحات وب محدود نیستند؛ آن‌ها می‌توانند به نیابت از کاربر روی صفحات وب کلیک کنند، اطلاعات وارد کنند و به سرویس‌هایی که کاربر از پیش در آن‌ها احراز هویت شده است دسترسی داشته باشند؛ قابلیتی که در صورت سوءاستفاده، راه را برای افشای اطلاعات حساس هموار می‌کند.

سازوکار حمله BioShocking و نقش تزریق غیرمستقیم پرامپت

موفقیت حمله BioShocking ریشه در نحوه پردازش اطلاعات توسط عامل‌های هوش مصنوعی دارد. این عامل‌ها محتوای صفحات وب و دستورات کاربر را به‌عنوان یک استریم متنی واحد (Single Text Stream) پردازش می‌کنند؛ موضوعی که به صفحات مخرب اجازه می‌دهد دستورات خود را در قالب محتوای عادی یا حتی قوانین یک بازی پنهان کنند. در نتیجه، عامل هوش مصنوعی نمی‌تواند با اطمینان تشخیص دهد کدام بخش از متن، دستور واقعی کاربر است و کدام بخش حاوی پرامپت (Prompt) مخربی است که مهاجم به محتوا تزریق کرده است.

پژوهشگران این شیوه را تزریق غیرمستقیم پرامپت (Indirect Prompt Injection) می‌نامند؛ روشی که در آن، دستورات مخرب از طریق محتوای یک صفحه وب یا سایر منابعی که عامل هوش مصنوعی پردازش می‌کند، به مدل منتقل می‌شوند.

سناریوی حمله و نحوه سرقت اطلاعات

حمله BioShocking با یک صفحه وب آغاز می‌شود که در قالب یک پازل طراحی شده است. قوانین این بازی به‌گونه‌ای تعریف شده‌اند که پاسخ‌های اشتباه، پاسخ صحیح تلقی می‌شوند؛ برای مثال، عامل هوش مصنوعی باید بپذیرد که 2 + 2 = 5 پاسخ درست است. زمانی که عامل این قواعد را می‌پذیرد، دیگر تصمیم‌های خود را بر اساس ملاحظات امنیتی اتخاذ نکرده و صرفاً از منطق بازی پیروی می‌کند. در مرحله پایانی نیز از او خواسته می‌شود اعتبارنامه‌های کاربر را استخراج کند؛ با این حال، در آزمایش‌های LayerX هیچ‌یک از شش عامل هوش مصنوعی تشخیص ندادند که این درخواست باید رد شود و همگی آن را اجرا کردند.

آنچه این حمله را خطرناک‌تر می‌کند، منابعی است که عامل هوش مصنوعی به آن‌ها دسترسی دارد. در یکی از آزمایش‌ها، مهاجم لینکی به مخزن گیت‌هاب سازمانی قربانی را در اختیار عامل قرار داد و این عامل نیز با دسترسی به مخزن، اعتبارنامه‌های ورود SSH را استخراج و برای مهاجم ارسال کرد. اگرچه شرکت LayerX در این آزمایش تنها از یک فایل متنی ساده (Plaintext File) استفاده کرد، اما همین ترفند می‌تواند عامل هوش مصنوعی را به سایر منابعی که در همان نشست به آن‌ها دسترسی دارد، هدایت کند. به این ترتیب، عامل قادر است به تب‌های باز مرورگر، حساب‌های کاربری که کاربر از قبل در آن‌ها احراز هویت شده است و حتی ابزارهای داخلی سازمان دسترسی پیدا کند. نکته نگران‌کننده این بود که عامل هوش مصنوعی بدون هیچ تردیدی تمام این درخواست‌ها را اجرا نمود و در پایان نیز اعلام کرد که مأموریت خود را با موفقیت به پایان رسانده است.

حمله BioShocking

ریشه نام‌گذاری و سابقه این الگوی حمله

نام حمله BioShocking از بازی ویدئویی BioShock الهام گرفته شده است. در بازی BioShock، یکی از شخصیت‌ها که تحت کنترل ذهنی قرار دارد، با شنیدن عبارت Would you kindly? (ممکنه لطف کنید؟) بی‌درنگ هر دستوری را اجرا می‌کند.

به گفته پژوهشگران، عامل‌های هوش مصنوعی تصمیم‌های خود را بر اساس اطلاعاتی می‌گیرند که در همان لحظه در اختیار آن‌ها قرار دارد. بنابراین، اگر مهاجم بتواند این اطلاعات را به نفع خود تغییر دهد، عملکرد عامل نیز در همان مسیر تغییر خواهد کرد.

این نخستین‌بار نیست که LayerX چنین الگویی را شناسایی می‌کند. این شرکت پیش‌تر نیز نشان داده بود که تنها با یک کلیک می‌توان کنترل مرورگر Comet شرکت Perplexity را در دست گرفت و داده‌های کاربران را بی‌سروصدا سرقت کرد.

واکنش شرکت‌ها و راهکارهای مقابله با حمله BioShocking

بر اساس گزارش LayerX، واکنش شرکت‌های توسعه‌دهنده مرورگرها و دستیارهای هوش مصنوعی به این آسیب‌پذیری یکسان نبود. LayerX بین اکتبر 2025 تا ژانویه 2026 این آسیب‌پذیری را به شرکت‌های توسعه‌دهنده محصولات مرتبط گزارش کرد. در پی این گزارش، OpenAI این ضعف را در ChatGPT Atlas برطرف کرد؛ اما Perplexity بدون ارائه هیچ اصلاحیه‌ای، رسیدگی به این گزارش را مختومه اعلام کرد.

همچنین شرکت‌های Fellou، Genspark و Sigma هیچ پاسخی به این گزارش ندادند. Anthropic نیز تلاش کرد افزونه مرورگر Claude را پچ کند، اما به گفته LayerX این پچ نتوانست ضعف را به‌طور کامل برطرف کند.

به اعتقاد پژوهشگران LayerX، یکی از مؤثرترین راهکارها این است که مرورگرهای هوش مصنوعی پیش از دسترسی به حساب‌های کاربری احراز هویت‌شده از کاربر تأییدیه دریافت کنند. برای مثال، اگر مرورگر پیش از کپی کردن داده‌ها از مخزن گیت‌هاب کاربر، پیامی مانند «در حال کپی کردن داده‌ها از مخزن گیت‌هاب شما هستم. آیا مایل به ادامه هستید؟» نمایش دهد و از کاربر تأییدیه بگیرد، زنجیره حمله همان‌جا متوقف خواهد شد.

همچنین LayerX معتقد است عامل‌های هوش مصنوعی باید بتوانند تشخیص دهند چه زمانی یک صفحه وب سعی دارد آن‌ها را متقاعد کند که قواعد معمول را نادیده بگیرند. از سوی دیگر، کاربران نیز باید بتوانند محدوده دسترسی عامل هوش مصنوعی را به‌طور دقیق کنترل کرده و مشخص کنند این عامل به چه منابعی اجازه دسترسی داشته باشد. به گفته پژوهشگران، هیچ بازی یا سناریوی تعاملی نباید عامل هوش مصنوعی را به دسترسی به یک مخزن خصوصی یا اطلاعات حساس ترغیب کند.

توصیه LayerX به کاربران نیز روشن است؛ از حالت عاملی با احتیاط استفاده کنید. هر حساب کاربری که در آن احراز هویت کرده‌اید، می‌تواند در دسترس عامل هوش مصنوعی نیز قرار داشته باشد. بنابراین توصیه می‌شود:

  • فقط دسترسی‌های موردنیاز را در اختیار عامل هوش مصنوعی قرار دهید.
  • پس از پایان کار، دسترسی عامل به حساب‌ها و سرویس‌های متصل را قطع یا محدود کنید.

همین اصل برای تیم‌های امنیتی نیز اهمیت دارد. مرورگرهای هوش مصنوعی که در حالت عاملی فعالیت می‌کنند، در عمل مانند یک حساب کاربری جدید به سامانه‌های سازمانی دسترسی دارند. به همین دلیل، این عامل‌ها باید بر اساس اصل حداقل سطح دسترسی (Principle of Least Privilege) تنها به منابعی دسترسی داشته باشند که برای انجام همان وظیفه ضروری است، نه اینکه به‌طور دائمی به تمام منابع قابل دسترس کاربر دسترسی داشته باشند.

در نهایت، یافته‌های LayerX یک پیام روشن دارند؛ هر زمان کلید دسترسی به حساب‌های کاربری احراز هویت‌شده را در اختیار یک عامل هوش مصنوعی قرار دهید، جیلبریک (Jailbreak) دیگر فقط یک ترفند نمایشی برای دور زدن محدودیت‌های مدل نیست، بلکه می‌تواند منجر به دسترسی واقعی مهاجمان به داده‌ها، حساب‌های کاربری و سامانه‌های حساس شود.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید