هک

کدهای تولید شده هوش مصنوعی به خطری در زنجیره تأمین تبدیل می‌شوند

براساس گزارش پايگاه خبري سروش امنيت ، یک نوع جدید از حملات زنجیره تأمین به نام "اسلاپسکواتینگ" به دلیل افزایش استفاده از ابزارهای هوش مصنوعی تولیدکننده برای برنامه‌نویسی و تمایل این مدل‌ها به "توهم" ایجاد نام‌های بسته غیرواقعی به وجود آمده است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،اصطلاح اسلاپسکواتینگ توسط محقق امنیتی ست لارسن ابداع شده و به نوعی بازی با اصطلاح “تایپوسکواتینگ” است، که یک روش حمله است که توسعه‌ دهندگان را فریب می‌دهد تا بسته‌های مخرب را با استفاده از نام‌هایی که به طور نزدیک شبیه کتابخانه‌های محبوب هستند، نصب کنند.

برخلاف تایپوسکواتینگ، اسلاپسکواتینگ به اشتباهات املایی وابسته نیست. در عوض، مهاجمان می‌توانند بسته‌های مخرب را در فهرست‌هایی مانند PyPI و npm ایجاد کنند که نام آن‌ها به بسته‌هایی که معمولاً توسط مدل‌های هوش مصنوعی در مثال‌های برنامه‌نویسی ساخته می‌شوند، شباهت دارد.

یک مقاله تحقیقاتی درباره توهمات بسته‌ها که در مارس 2025 منتشر شده، نشان می‌دهد که در حدود 20 درصد از موارد بررسی‌شده (576,000 نمونه کد تولید شده در زبان‌های Python و JavaScript)، بسته‌های پیشنهادی وجود نداشتند.

وضعیت در مدل‌های زبان متن‌ باز مانند CodeLlama، DeepSeek، WizardCoder و Mistral بدتر است، اما ابزارهای تجاری مانند ChatGPT-4 همچنان با نرخ حدود 5 درصد توهمات مواجه بودند که قابل توجه است.

در حالی که تعداد نام‌های منحصر به فرد بسته‌های توهمی ثبت‌ شده در این مطالعه زیاد بود و از 200,000 فراتر رفت، 43 درصد از آن‌ها به طور مداوم در پاسخ به درخواست‌های مشابه تکرار شدند و 58 درصد حداقل یک بار دیگر در ده اجرای مختلف ظاهر شدند.

این مطالعه نشان داد که 38 درصد از این نام‌های بسته توهمی به نوعی تحت تأثیر بسته‌های واقعی بودند، 13 درصد نتیجه اشتباهات تایپی بودند و باقی‌مانده، یعنی 51 درصد، کاملاً ساخته شده بودند.

اگرچه نشانه‌ای وجود ندارد که حمله‌ کنندگان شروع به بهره‌برداری از این نوع جدید حمله کرده باشند، محققان شرکت امنیت سایبری متن‌باز Socket هشدار می‌دهند که نام‌های بسته توهمی رایج، تکرارپذیر و از نظر معنایی معقول هستند و سطح حمله قابل پیش‌بینی را ایجاد می‌کنند که می‌تواند به راحتی به سلاح تبدیل شود.

محققان Socket توضیح می‌دهند: “به طور کلی، 58 درصد از بسته‌های توهمی بیش از یک بار در ده اجرای مختلف تکرار شده‌اند، که نشان می‌دهد اکثریت توهمات تنها نویز تصادفی نیستند، بلکه آثار تکرارپذیر نحوه پاسخ مدل‌ها به برخی درخواست‌ها هستند.”

آنها اضافه می‌کنند: “این تکرارپذیری ارزش آنها را برای حمله‌ کنندگان افزایش می‌دهد و شناسایی اهداف مناسب برای slopsquatting را با مشاهده تنها یک تعداد کوچک از خروجی‌های مدل آسان‌تر می‌کند.”

تنها راه کاهش این خطر، تأیید نام‌های بسته به‌صورت دستی است و هرگز نباید فرض کرد که یک بسته‌ای که در یک کد تولید شده توسط هوش مصنوعی ذکر شده، واقعی یا ایمن است.

استفاده از اسکنرهای وابستگی، فایل‌های قفل و تأیید هش برای تعیین بسته‌ها به نسخه‌های شناخته‌شده و مورد اعتماد، روشی مؤثر برای بهبود امنیت است.

تحقیقات نشان داده‌اند که کاهش تنظیمات “دمای” هوش مصنوعی (کاهش تصادفی بودن) موجب کاهش توهمات می‌شود، بنابراین اگر به کدنویسی با کمک هوش مصنوعی یا کدنویسی با احساسات علاقه‌مند هستید، این یک عامل مهم برای در نظر گرفتن است.

در نهایت، عاقلانه است که همیشه کد تولید شده توسط هوش مصنوعی را در یک محیط ایمن و ایزوله آزمایش کنید قبل از اینکه آن را در محیط‌های تولید اجرا یا مستقر کنید.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

bleepingcomputer

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا