پلیس فتا

حملات «Slopsquatting» با استفاده از نام‌های ساختگی شبیه کتابخانه‌های معروف با کمک هوش مصنوعی

براساس گزارش پايگاه خبري سروش امنيت ، در حملات جدیدی تحت عنوان "Slopsquatting"، مهاجمان از نام‌هایی که توسط هوش مصنوعی به‌اشتباه ساخته شده‌اند — و شباهت زیادی به کتابخانه‌های معروف متن‌باز دارند — برای پخش بدافزار استفاده می‌کنند. این حملات از یک نقص جالب در مدل‌های زبانی هوش مصنوعی سوءاستفاده می‌کنند: گاهی اوقات هوش مصنوعی نام‌های نادرست یا غیرواقعی از پکیج‌های متن‌باز پیشنهاد می‌دهد. اما نکته مهم اینجاست که این اشتباهات معمولاً قابل پیش‌بینی و قابل نقشه‌برداری هستند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، محققان امنیتی هشدار داده‌اند که یک روش جدید برای سوءاستفاده از هوش مصنوعی مولد (GenAI) در جرایم سایبری به نام «Slopsquatting» در حال ظهور است.

این حمله با واقعیتی شروع می‌شود که ابزارهای مختلف هوش مصنوعی مولد مانند Chat-GPT، Copilot و دیگران، دچار پدیده‌ای به نام “هالوسیته” (Hallucination) می‌شوند. در زمینه هوش مصنوعی، «هالوسیته» به زمانی اطلاق می‌شود که هوش مصنوعی به سادگی چیزهایی را از خود اختراع می‌کند. این ممکن است شامل یک نقل قول از فردی باشد که هرگز چنین سخنی نگفته، رویدادی که هرگز رخ نداده، یا در زمینه توسعه نرم‌افزار، یک بسته نرم‌افزاری متن‌باز باشد که اصلاً وجود ندارد.

طبق گفته سارا گودینگ از شرکت Socket، بسیاری از توسعه‌دهندگان نرم‌افزار به شدت از ابزارهای GenAI هنگام نوشتن کد استفاده می‌کنند. این ابزار می‌تواند خطوط کد را خود بنویسد یا به توسعه‌ دهنده بسته‌های مختلفی را برای دانلود و گنجاندن در محصول پیشنهاد دهد.

هالوسیته بدافزار

گزارش می‌افزاید که هوش مصنوعی همیشه یک نام یا بسته متفاوت را هالوسیته نمی‌کند – برخی از موارد تکرار می‌شوند.

“وقتی همان درخواست هالوسیته را ده بار اجرا می‌کنید، 43 درصد از بسته‌های هالوسیته‌ شده هر بار تکرار می‌شوند، در حالی که 39 درصد هرگز دوباره ظاهر نمی‌شوند”، گزارش می‌گوید.

“در مجموع، 58 درصد از بسته‌های هالوسیته‌ شده بیشتر از یک بار در ده بار اجرا تکرار شدند، که نشان می‌دهد اکثریت هالوسیته‌ها صرفاً نویز تصادفی نیستند، بلکه مصنوعات قابل تکرار از نحوه پاسخ مدل‌ها به برخی از درخواست‌ها هستند.”

این موضوع در حال حاضر صرفاً نظری است، اما به نظر می‌رسد که مجرمان سایبری می‌توانند بسته‌های مختلفی که هوش مصنوعی به صورت هالوسیته تولید می‌کند را شناسایی کرده و آن‌ها را در پلتفرم‌های متن‌باز ثبت کنند.

بنابراین، زمانی که یک توسعه‌ دهنده پیشنهادی دریافت می‌کند و به GitHub، PyPI یا پلتفرم‌های مشابه مراجعه می‌کند، ممکن است بسته مورد نظر را پیدا کرده و با خوشحالی آن را نصب کند، بدون آن‌که متوجه شود که این بسته مخرب است.

خوشبختانه، تا زمان انتشار این گزارش، مورد تایید شده‌ای از حملات “اسلوپسکواتینگ” در دنیای واقعی وجود نداشته است، اما به راحتی می‌توان گفت که این فقط یک مسئله زمانی است. با توجه به اینکه نام‌های هالوسیته‌شده قابل شبیه‌سازی هستند، می‌توان فرض کرد که محققان امنیتی در نهایت آن‌ها را شناسایی خواهند کرد.

بهترین راه برای محافظت در برابر این حملات، دقت در پذیرش پیشنهادات از هر منبعی، چه از افراد زنده و چه از سیستم‌های غیر زنده است.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

techradar

 

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا