از روز گذشته ابعاد مختلفی از یک گزارش WSJ مورد بررسی قرار گرفته که ادعا میکند گروهی از پژوهشگران امنیتی توانستهاند با کمک مدل هوش مصنوعی Mythos متعلق به Anthropic، یک اکسپلویت عملیاتی علیه مکانیزم امنیتی جدید اپل در تراشههای M5 توسعه دهند. اما تا چه حد باید نگران این نفوذ باشیم؟
یکی از اصلیترین فاکتورهای اپل در تبلیغات محصولاتش، امنیت بسیار بالای تراشههای پردازشی و همچنین سیستمعامل مک است که در یک ترکیب رویایی، کاری میکند که هیچگاه نگرانی بابت هک سیستمتان، چه مک باشد چه مکبوک و حتی آیفون، نداشته باشید. اما ظاهراً هوش مصنوعی انتروپیک میتوس، در تلاش برای برهم زدن این کمپین بزرگ تبلیغاتی است!
اصل ماجرا از کجا شروع شد؟
بنابر گزارش The Wall Street Journal، ماجرا به شرکت امنیتی Calif بازمیگردد؛ یک تیم پژوهشی مستقر در پالو آلتو (در ایالت کالیفرنیا آمریکا) که اعلام کرده موفق شده با کمک نسخه Preview مدل Mythos، زنجیرهای از دو آسیبپذیری macOS را به یک حمله Privilege Escalation تبدیل کند؛ حملهای که در نهایت میتواند دسترسی ریشه (Root) به سیستم بدهد.
بر اساس گزارش رسمی منتشرشده توسط Calif، پژوهشگران این شرکت از ۲۵ آوریل (5 اردیبهشت ماه 1405) کار روی اکسپلویت را آغاز کرده و ظرف حدود پنج روز به نمونه عملیاتی رسیدهاند. آنها سپس یک گزارش ۵۵ صفحهای را بهصورت حضوری به اپل تحویل دادهاند.
نکته مهم اینجاست که هیچیک از منابع معتبر نگفتهاند سیستم امنیتی اپل «کاملاً شکسته» یا «بیاثر» شده است. در واقع، خود پژوهشگران تأکید کردهاند مکانیزم MIE طبق طراحی عمل میکرده و آنها از طریق ترکیب چند تکنیک و باگ نرمافزاری موفق به دور زدن آن شدهاند، نه نابودی مستقیم آن و این دقیقاً نکته مهمی است که برخی رسانهها از آن میگذرند.
MIE چیست و چرا اینقدر مهم است؟
آنطور که رسانه 9to5Mac مینویسد، اپل سال گذشته فناوری امنیتی جدیدی با نام اجرای یکپارچگی حافظه یا Memory Integrity Enforcement (MIE) را معرفی کرد.
از دید فنی، این سیستم که بر پایه قابلیت MTE شرکت Arm Holdings ساخته شده، با برچسبگذاری و پایش مداوم بخشهای مختلف حافظه تلاش میکند دسترسیهای غیرمجاز، سرریز بافر و سوءاستفاده از باگهای حافظه را پیش از تبدیل شدن به اکسپلویت متوقف کند. اپل به این دلیل سراغ MIE رفته که بخش بزرگی از حملات پیشرفته علیه سیستمعاملها و مرورگرها همچنان از طریق آسیبپذیریهای حافظه انجام میشود و روشهای سنتی امنیتی دیگر برای مقابله با نسل جدید حملات کافی نیستند.
جالب است بدانید که اپل در معرفی رسمی MIE گفته بود این پروژه حاصل «نیم دهه طراحی و مهندسی» است؛ عبارتی که حالا مبنای ادعای «پروژه چند میلیارد دلاری اپل» در رسانهها شده است. با این حال، هیچ منبع رسمی مستقلی رقم دقیق ۲ میلیارد دلار را تأیید نکرده و این عدد بیشتر یک برآورد غیررسمی از تیم کلیف به نظر میرسد.
آیا هوش مصنوعی Mythos بهتنهایی تراشه اپل را هک کرده؟
اما سوال مهمی که شاید پس از خواندن تیتر و مقدمه این مطلب به ذهن شما رسیده شاید همین باشد که آیا با وجود سد محکمی مانند MIE و تکنیکهای ضدهک اپل، هوش مصنوعی انتروپیک موفق شده آن را هک کند؟ پاسخ کوتاه به این سوال، «خیر» است و این مهمترین بخشی است که در بسیاری از بازنشرها تحریف میشود.
طبق اظهارات رسمی Thai Duong (از اعضای تیم کاشف این آسیبپذیری) که توسط WSJ عنوان شده، مدل Mythos بهتنهایی قادر به ساخت این اکسپلویت نبوده و نقش اصلی را همچنان متخصصان انسانی ایفا کردهاند. او صراحتاً گفته است:
ما هنوز موردی ندیدهایم که Mythos خودش تکنیک حمله کاملاً جدیدی اختراع کند.
در عمل، هوش مصنوعی بیشتر به تسریع تحلیل باگها، تولید کد اولیه و اتصال تکنیکهای شناختهشده کمک کرده است.
حتی Michał Zalewski، پژوهشگر شناختهشده امنیتی و عضو سابق گوگل که گزارش Calif را بررسی کرده، میگوید بخشی از هیاهوی پیرامون Mythos «بیشازحد اغراقآمیز» است؛ هرچند او تأیید میکند مدلهای جدید هوش مصنوعی اکنون واقعاً میتوانند در کشف آسیبپذیریها مفید باشند.

آیا کاربران مک باید نگران باشند؟
قبل از هر نگرانی باید این نکته را در نظر داشت که در وضعیت فعلی، شواهدی از سوءاستفاده گسترده یا حملات فعال علیه کاربران عادی وجود ندارد. جزئیات فنی اکسپلویت هنوز عمومی نشده و پژوهشگران نیز اعلام کردهاند تا زمان انتشار وصله امنیتی اپل، اطلاعات کامل را افشا نخواهند کرد.
از سوی دیگر، اپل نیز در واکنش رسمی خود اعلام کرده:
امنیت بالاترین اولویت ماست و گزارشهای مربوط به آسیبپذیریهای احتمالی را بسیار جدی میگیریم.
برخی گزارشها همچنین اشاره میکنند که بخشی از آسیبپذیریها ممکن است در بهروزرسانیهای اخیر macOS اصلاح شده باشند، هرچند هنوز تأیید قطعی در اینباره وجود ندارد.
اهمیت اصلی این خبر نه در «هک شدن کامل اپل»، بلکه در تغییر معادلات امنیت سایبری است. مدلهای جدید هوش مصنوعی اکنون میتوانند فرآیند کشف و توسعه اکسپلویت را بهشدت تسریع کنند؛ کاری که قبلاً به هفتهها یا ماهها زمان نیاز داشت، حالا ممکن است ظرف چند روز انجام شود.
بوگماگدون در راه است!
در واقع، تهدید اصلی برای شرکتهای فناوری این نیست که هوش مصنوعی ناگهان به یک «هکر خودمختار» تبدیل شده، بلکه این است که ابزارهای AI فاصله میان تیمهای کوچک تحقیقاتی و غولهای فناوری را کاهش دادهاند. موضوعی که میتواند فشار عظیمی بر چرخه شناسایی و وصلهکردن آسیبپذیریها وارد کند.
شاید مهمترین بخش این ماجرا نه خود آسیبپذیری، بلکه اختلاف عجیب هزینه دفاع و حمله باشد؛ جایی که به گفته پژوهشگران، Apple سالها زمان و احتمالاً میلیاردها دلار صرف توسعه فناوری امنیتی MIE کرده، اما تیم Calif مدعی است تنها با حدود ۳۵ هزار دلار هزینه API مدل هوش مصنوعی Mythos و طی پنج روز توانسته به یک اکسپلویت عملیاتی برسد.
همین موضوع باعث شده بسیاری از کارشناسان امنیتی این اتفاق را نشانه آغاز عصر تازهای بدانند که در آن هوش مصنوعی میتواند هزینه، زمان و پیچیدگی توسعه حملات سایبری را به شکل بیسابقهای کاهش دهد.
به همین دلیل، بسیاری از کارشناسان امنیتی حالا از اصطلاح «Bugmageddon» یا موج انفجاری کشف باگها توسط AI صحبت میکنند؛ موجی که شاید در سالهای آینده مهمترین چالش امنیت سایبری جهان باشد.













نظر خود را اضافه کنید.
برای ارسال نظر وارد شوید
ارسال نظر بدون عضویت در سایت