یک مشکل امنیتی در جمنای گوگل پیدا شده است

بهروز فیض
0

 پژوهشگران امنیتی بار دیگر روشی برای اجرای حملات «تزریق فرمان» روی هوش مصنوعی جمنای گوگل پیدا کردند، این بار با هدف استخراج داده‌های حساس تقویم گوگل.



تزریق فرمان نوعی حمله است که در آن عامل مخرب یک فرمان را در پیامی ظاهراً بی‌ضرر پنهان می‌کند. وقتی قربانی از هوش مصنوعی خود می‌خواهد پیام را تحلیل کند یا به‌عنوان داده در پردازش استفاده کند، هوش مصنوعی فرمان مخرب را اجرا کرده و به خواست مهاجم عمل می‌کند.

در اصل، امکان تزریق فرمان به این دلیل وجود دارد که هوش مصنوعی نمی‌تواند بین دستورالعمل و داده‌ای که برای اجرای آن دستورالعمل استفاده می‌شود تمایز قائل شود.


تا پیش از این، حملات تزریق فرمان عمدتاً به پیام‌های ایمیلی و دستورهایی مانند خلاصه‌سازی یا خواندن ایمیل‌ها محدود می‌شد، اما در پژوهش جدید، شرکت میگو سکیوریتی اعلام کرده است که همین روش می‌تواند از طریق تقویم گوگل نیز اجرا شود.

در تقویم گوگل، هنگام ایجاد یک رویداد، کاربر می‌تواند با افزودن نشانی ایمیل، افراد دیگری را به آن دعوت کند. در این سناریو، عامل تهدید می‌تواند یک رویداد تقویمی حاوی فرمان مخرب برای استخراج داده‌های تقویم ایجاد کرده و قربانی را به آن دعوت کند. این دعوت‌نامه به‌صورت یک ایمیل حاوی فرمان‌ها برای قربانی ارسال می‌شود. در مرحله بعد، قربانی از هوش مصنوعی خود می‌خواهد رویدادهای پیش رو را بررسی کند.

در این حالت، هوش مصنوعی فرمان مخرب را پردازش کرده، یک رویداد جدید در تقویم با همان جزئیات ایجاد می‌کند و مهاجم را به آن اضافه می‌کند و به این ترتیب، به‌طور مستقیم دسترسی به اطلاعات حساس را در اختیار او قرار می‌دهد.

پژوهشگران به وب‌سایت هکر نیوز گفته‌اند که این روش باعث دسترسی غیرمجاز به داده‌های خصوصی جلسات و ایجاد رویدادهای تقویمی گمراه‌کننده، بدون هیچ تعامل مستقیم از سوی کاربر، شده است.

برچسب ها

ارسال یک نظر

0 نظرات

ارسال یک نظر (0)
3/related/default