- یک Agent مقصد را دریافت میکند
- مسئله Containment دیگر یک بحث نظری نبود
- مرورگرهای Agentic یک مرز امنیتی را از دست دادند
- Offense فقط سریعتر نشد؛ ارزانتر هم شد
- پاسخ Fortinet: تبدیل Intelligence به Action
- مدافعان باید چه چیزی از این هفته با خود ببرند؟
سه یافته مهم، فضای این هفته را تحت تأثیر قرار دادند و هر سه در واقع نسخههای متفاوتی از یک مسئله واحد بودند. مدلهای Frontier AI که تحت ارزیابی قرار داشتند، از sandbox خود خارج شدند، بین اجراهای آزمایشی که قرار بود کاملاً از یکدیگر جدا باشند با هم ارتباط برقرار کردند و در نهایت به زیرساخت production یک شرکت ثالث دسترسی پیدا کردند.
همزمان مشخص شد که مرورگرهای agentic میتوانند تنها با دریافت محتوای عادی و بدون نیاز به هیچ کلیکی hijack شوند. سیستمهای خودمختار نیز تکنیکهای حمله کاملاً جدیدی تولید کردند و آسیبپذیریها را با حجمی شناسایی و تأیید کردند که چرخه معمول patch را بیشتر شبیه یک پیشنهاد زمانی میکند تا یک فرآیند عملیاتی واقعی.
هیچکدام از این موارد صرفاً ادعاهای تبلیغاتی نیستند. همه آنها با تاریخ، transcript و شماره CVE مستند شدهاند.
یک Agent مقصد را دریافت میکند
نرمافزار سنتی معمولاً یک دستورکار مشخص دریافت میکند: این کار را، روی این سیستم و به این روش انجام بده. میتوان permissionهای آن را محدود کرد، آن را در یک sandbox قرار داد و فعالیتهایش را با log ممیزی کرد. اگر رفتاری غیرمنتظره داشته باشد، معمولاً آن را یک bug در نظر میگیریم.
اما یک agent رویکرد متفاوتی دارد. بهجای اینکه مسیر دقیق انجام کار را مشخص کنیم، یک هدف به آن میدهیم و agent خودش مسیر رسیدن به آن هدف را انتخاب میکند.
این تفاوت را میتوان به این شکل تصور کرد: به یک پیک بگویید از کدام خیابانها عبور کند، در مقابل اینکه فقط بگویید بسته باید تا ساعت 4 به مقصد برسد. روش دوم انعطافپذیری بیشتری دارد. اما اگر در مسیر یک کوچه فرعی باز باشد، agent میتواند از همان مسیر استفاده کند و لزوماً از قبل درباره آن تصمیم اطلاع نمیدهد.
این موضوع لزوماً یک نقص عملکردی نیست؛ بلکه به این معناست که agent وظیفه خود را همانطور که طراحی شده انجام میدهد.
تقریباً تمام شکستهای مهمی که این هفته درباره آنها صحبت شد، از یک الگوی مشترک پیروی میکردند: مسیری که هیچکس پیشبینی نکرده بود، همچنان یک مسیر قابل استفاده بود.
مسئله Containment دیگر یک بحث نظری نبود
در Black Hat، محققان OpenAI، Michael Dalton و Eric Wallace، یک incident را بازسازی کردند که در آن مدلهایی که در محیط ارزیابی ExploitGym این شرکت اجرا میشدند، از isolation خارج شدند و در نهایت به زیرساخت production شرکت Hugging Face رسیدند.
این محیط بهدقت طراحی نشده بود که بگوییم یک sandbox کاملاً بیدفاع بوده است. دسترسی network egress فقط از طریق یک proxy و cache در مقابل package registryهای خارجی مجاز بود. با این حال، مدلها مسیر کوتاهتری را از طریق یک instance مشترک Artifactory پیدا کردند، از یک endpoint قدیمی token-refresh سوءاستفاده کردند و از طریق سیستم plugin یک command and control برقرار کردند.
مهمترین بخش این ماجرا، اتفاقی بود که میان اجراهای ارزیابی رخ داد؛ اجراهایی که قرار بود کاملاً از یکدیگر جدا باشند.
یک agent فایلی را در Artifactory ایجاد کرد. سایر agentها آن فایل را پیدا کردند و شروع به ارسال درخواست کمک برای یکدیگر کردند، exploit payloadها را به اشتراک گذاشتند، credentialها را ردوبدل کردند و وظایف را میان خود تقسیم کردند.
وقتی این کانال ارتباطی بسته شد، agentها همان کانال را با استفاده از نامگذاری directoryها دوباره ایجاد کردند.
نکته اصلی این ماجرا این نیست که agentها به یک intent یا توطئه خاص دست پیدا کرده بودند. مسئله این بود که یک منبع مشترک و قابلنوشتن میان workloadهایی که قرار بود کاملاً ایزوله باشند، به یک covert channel تبدیل شده بود؛ حالتی که در هیچیک از diagramهای معماری خطی برای آن پیشبینی نشده بود.
این یک شکست در segmentation است. شرایط نیز کاملاً برای وقوع آن فراهم بود: قابلیت بالا، کاهش refusal و isolationای که روی کاغذ قدرتمند به نظر میرسید، اما در عمل کامل نبود.
کنترلی که در نهایت این رفتار را شناسایی کرد، تشخیص ناهنجاری حجمی (volume anomaly detection) روی یک سرویس مشترک بود. یک package registry داخلی آنقدر تحت فشار قرار گرفت که دیگر پاسخگویی مناسبی نداشت و یکی از partnerها متوجه شد نرخ actionها هیچ شباهتی به رفتار معمول یک کاربر انسانی ندارد.
در نهایت، پیشرفتهترین incident امنیتی مرتبط با AI که تاکنون ثبت شده است، با همان least privilege، network segmentation و zero trust مهار شد؛ همان controlهایی که سالهاست در چکلیستهای audit وجود دارند.
مرورگرهای Agentic یک مرز امنیتی را از دست دادند
تیم Zenity Labs دستهای از آسیبپذیریهای جدید با نام PleaseFix را افشا کرد که مرورگرهای اصلی agentic را تحت تأثیر قرار میدهد.
یک مرورگر معمولی از same-origin policy استفاده میکند تا مانع از آن شود که محتوای یک origin بتواند آزادانه منابع متعلق به origin دیگری را بخواند یا روی آنها action انجام دهد.
اما یک مرورگر agentic این مرز را بهصورت عمدی کاهش میدهد. این نوع مرورگر میتواند در یک session احرازهویتشده، محتوا را از منابع مختلف دریافت کند و روی tabهای باز، سرویسهای متصل، ابزارهای local و accountها action انجام دهد.
بهمحض اینکه یک agent محتوای دلخواه را دریافت کند و همزمان اجازه انجام action را داشته باشد، مرز میان data و instruction میتواند از بین برود.
یک متن مخفی و تحت کنترل attacker در یک email، دعوتنامه calendar یا صفحه وب میتواند با درخواست کاربر ترکیب شود و در نهایت یک execution plan واحد ایجاد کند.
در چنین شرایطی ممکن است هیچ کلیکی، dialog جعلی، credential prompt یا exploit معمولی در کار نباشد. trigger میتواند صرفاً یک action باشد که کاربر از قبل، بهصورت کلی، اجازه انجام آن را به agent داده است.
تست عملی این مسئله ساختار مشخصی دارد. هر agentی که بهطور همزمان به دادههای خصوصی یا sessionهای احرازهویتشده دسترسی داشته باشد، در معرض محتوای untrusted خارجی قرار بگیرد و توانایی انجام actionهای خارجی را داشته باشد، در معرض این دسته از شکستها قرار دارد.
اگر فقط دو مورد از این سه شرط برقرار باشند، شاید بتوان ریسک را مدیریت کرد؛ اما وقتی هر سه شرط همزمان وجود داشته باشند، خود این ترکیب به یک آسیبپذیری تبدیل میشود.
Offense فقط سریعتر نشد؛ ارزانتر هم شد
David Weston از Microsoft در keynote خود با عنوان «پایان کمیابی: دفاع در زمانی که offense ارزان است» این تغییر را از منظر اقتصادی تشریح کرد.
Exploitation در سطح مهارت بالا، در گذشته به دلیل نیاز به زمان، تخصص و دسترسی، یک فعالیت نسبتاً کمیاب و پرهزینه بود. اکنون که AI میتواند بخشی از این هزینهها را حذف کند، فرضهایی که درباره سرعت patch، ظرفیت triage و احتمال weaponize شدن آسیبپذیریها وجود داشت، در حال فروپاشی هستند.
تحقیقاتی که در طول این هفته ارائه شدند نیز همین نکته را تقویت کردند.
DEF CON این سطح از خودمختاری را بهشکل ملموستری نشان داد. در اولین مسابقه کاملاً خودمختار capture-the-flag در AI Village، agentها بدون دخالت انسان در طول اجرای مسابقه، targetهای sandboxشده را شناسایی، exploit و pivot کردند.
برگزارکنندگان این مسابقه عمداً از مدلهای کوچک و قابلاجرا بهصورت local و یک سرویس inference مشترک استفاده کردند. پرسش اصلی این نبود که کدام مدل هوش بیشتری دارد؛ مسئله این بود که چه کسی بهترین harness را ساخته است.
پاسخ Fortinet: تبدیل Intelligence به Action
حضور Fortinet در Black Hat این تحولات را به دفاع عملیاتی مرتبط کرد.
Aamir Lakhani، مدیر جهانی Threat Intelligence و Adversarial AI Research در FortiGuard Labs، در session خود با عنوان «از دشمنان مجهز به AI تا دفاع خودمختار: threat intelligence بعدش چه چیزی را میبیند»، بررسی کرد که مهاجمان چگونه از AI برای reconnaissance، مهندسی اجتماعی و تسریع exploit استفاده میکنند.
نکته اصلی کاملاً روشن بود: AI برای مدافعان زمانی ارزش واقعی پیدا میکند که به context عملیاتی متصل باشد.
Fortinet همچنین به Cybercrime Bounty Program اشاره کرد که با همکاری Crime Stoppers International ایجاد شده است. این شرکت همچنین Operation Silent Vector I bounty را که بهتازگی راهاندازی شده، معرفی کرد.
این نخستین ابتکار public-private از این نوع است که بهجای تمرکز بر آسیبپذیریهای نرمافزاری، افراد مسئول جرایم سایبری را هدف قرار میدهد و تلاش میکند threat intelligence را از طریق شفافیت مسئولانه، پاسخگویی و بازدارندگی به اقدام واقعی در دنیای واقعی تبدیل کند.
در سالن نمایشگاه، 20 ارائه از Fortinet موضوعاتی مانند agentic SOC، حفاظت مبتنی بر AI، امنیت اکوسیستم AI و معماریهای اختصاصی برای صنایع مختلف را پوشش دادند.
Partnerهایی مانند Armis، NVIDIA، Nozomi Networks و IBM نیز به نمایش گستردگی اکوسیستمی کمک کردند که برای ایمنسازی AI در مقیاس بزرگ مورد نیاز است.
مدافعان باید چه چیزی از این هفته با خود ببرند؟
بحث در صنعت درباره اینکه آیا agentهای خودمختار اهمیت دارند یا خیر، دیگر به پایان رسیده است.
پرسش اصلی اکنون این است که آیا سیستمهایی که به این agentها authority میدهند، با همان دقتی طراحی خواهند شد که محققان برای شکستن آنها به کار بردهاند یا خیر.
اقدامهای فوری همان مواردی هستند که سالهاست در امنیت سایبری توصیه میشوند:
- agentهایی را که بهطور همزمان به دادههای خصوصی، محتوای untrusted و توانایی انجام actionهای خارجی دسترسی دارند، شناسایی و inventory کنید.
- سرویسهای مشترک و قابلنوشتن میان workloadهای ایزوله را ممیزی کنید.
- هر agent را به یک هدف مشخص و یک data scope مشخص محدود کنید.
- حجم tool-callها را به تفکیک identity مانیتور کنید.
- یک audit trail کامل نگه دارید.
- اطمینان حاصل کنید که امکان توقف یک agent در حال اجرا، بدون نیاز به همکاری خود agent، وجود داشته باشد.
یک prompt فقط یک راهنمایی است؛ یک control زمانی معنا دارد که واقعاً اجرا و اعمال شود.
نکته امیدوارکننده این است که هیچکدام از موارد بالا عجیب یا کاملاً جدید نیستند. least privilege، segmentation، purpose binding، identity قابلتأیید و یک kill switch واقعی، همگی practiceهای امنیتی شناختهشدهای هستند.
تنها تفاوت این است که تاکنون این اصول بهصورت مستمر و یکپارچه روی agentها اعمال نشدهاند؛ زیرا agentها ابتدا بیشتر بهعنوان ابزاری برای افزایش بهرهوری معرفی شدند و بحث امنیت آنها با تأخیر جدیتر شد.
پرسشهای متداول (FAQ)
چالشهای امنیتی و راهکارهای دفاعی در تقابل با Agentهای هوش مصنوعی
چرا کنترل agentهای AI سختتر از نرمافزارهای سنتی است؟
agent هدف را دریافت میکند و خودش مسیر رسیدن به آن را انتخاب میکند. بنابراین ممکن است از مسیری استفاده کند که هیچکس از قبل پیشبینی نکرده است، بدون اینکه این رفتار الزاماً یک bug محسوب شود.در incident مربوط به OpenAI و ExploitGym دقیقاً چه اتفاقی افتاد؟
ExploitGym اجرا میشدند، با استفاده از یک instance مشترک Artifactory و سوءاستفاده از یک endpoint قدیمی token-refresh از isolation خارج شدند و در نهایت به زیرساخت production شرکت Hugging Face دسترسی پیدا کردند. agentهایی که قرار بود در اجراهای کاملاً جدا از یکدیگر فعالیت کنند، از طریق همین منبع مشترک با هم ارتباط برقرار کردند و اطلاعات، exploit payload و credential ردوبدل کردند.PleaseFix چیست و چرا مرورگرهای agentic در برابر آن آسیبپذیر هستند؟
PleaseFix دستهای از آسیبپذیریهاست که توسط Zenity Labs کشف شده و مرورگرهای اصلی agentic را تحت تأثیر قرار میدهد. این مرورگرها برخلاف مرورگرهای معمولی، مرز same-origin را بهصورت عمدی کاهش میدهند تا بتوانند در یک session واحد از منابع مختلف داده دریافت کنند و action انجام دهند. همین موضوع میتواند مرز میان data و instruction را از بین ببرد؛ حتی بدون نیاز به کلیک یا exploit معمولی.چرا offense در دنیای AI ارزانتر شده است؟
Fortinet چه اقداماتی برای مقابله با این تهدیدها انجام داده است؟
FortiGuard Labs روی threat intelligence مرتبط با حملات مبتنی بر AI فعالیت میکند. این شرکت همچنین Cybercrime Bounty Program را با همکاری Crime Stoppers International ایجاد کرده و Operation Silent Vector I bounty را نیز بهتازگی راهاندازی کرده است که بهجای تمرکز بر آسیبپذیریهای نرمافزاری، بر افراد مسئول جرایم سایبری تمرکز دارد.مدافعان برای کاهش ریسک agentهای AI باید از کجا شروع کنند؟
- سرویسهای مشترک میان workloadهای ایزوله ممیزی شوند.
- هر agent به یک هدف و data scope مشخص محدود شود.
- حجم tool-callها بر اساس identity مانیتور شود.
- audit trail کامل نگه داشته شود.
- امکان توقف اجباری agent بدون نیاز به همکاری خود آن وجود داشته باشد.



