هوش مصنوعی5 دقیقه مطالعه

افزونه‌های «مهارت» OpenClaw به کابوس امنیتی تبدیل شدند

پژوهشگران امنیتی صدها افزونه مخرب را در بازار مهارت‌های OpenClaw شناسایی کرده‌اند. این بدافزارها با سوءاستفاده از دسترسی عمیق عامل هوش مصنوعی می‌توانند رمزارز و رمزعبورها را سرقت کنند.

برای اینکه تازه‌ترین خبرهای تکنولوژی رو بدونی، کلیک کن! تازه‌ترین خبرهای تکنولوژی اینجاست.

تصویر مفهومی از افزونه‌های ناامن در پلتفرم هوش مصنوعی OpenClaw

پژوهشگران امنیتی هشدار داده‌اند که افزونه‌ها یا همان «مهارت‌ها» در پلتفرم عامل هوش مصنوعی OpenClaw به سطح حمله جدیدی برای هکرها تبدیل شده است. بررسی‌ها نشان می‌دهد صدها مهارت مخرب در بازار مهارت‌های این ابزار، ClawHub، منتشر شده که می‌توانند از اعتماد کاربران سوءاستفاده کنند.

یافتن صدها مهارت آلوده در ClawHub

OpenClaw که پیش‌تر با نام‌های Clawdbot و Moltbot شناخته می‌شد، به‌عنوان یک عامل هوش مصنوعی که «واقعاً کار انجام می‌دهد» معرفی شده و می‌تواند کارهایی مثل مدیریت تقویم، چک‌این پرواز، و مرتب‌کردن ایمیل‌ها را بر عهده بگیرد. این عامل روی دستگاه کاربر اجرا می‌شود و از طریق پیام‌رسان‌هایی مثل واتساپ، تلگرام و iMessage قابل کنترل است؛ اما برخی کاربران دسترسی کامل به فایل‌ها، اجرای اسکریپت و فرمان‌های شِل را نیز به آن داده‌اند.

پلتفرم OpenSourceMalware اعلام کرده در بازه‌ای چندروزه ده‌ها مهارت مخرب را در ClawHub شناسایی کرده که در مجموع به چندصد افزونه آلوده می‌رسد. این مهارت‌ها اغلب خود را به‌عنوان ابزار خودکار معامله رمزارز معرفی می‌کنند، اما در عمل بدافزار سرقت اطلاعات را روی سیستم کاربر اجرا می‌کنند و می‌توانند کلیدهای خصوصی کیف پول، API صرافی‌ها، رمزهای SSH و حتی رمزهای ذخیره‌شده در مرورگر را بدزدند.

چرا این مدل افزونه‌ها خطرناک است؟

به گفته یکی از مدیران امنیتی، بسیاری از مهارت‌های OpenClaw به‌صورت فایل‌های مارک‌داون منتشر می‌شوند که می‌توانند حاوی دستورهای فریبنده برای کاربر و خود عامل هوش مصنوعی باشند. در یکی از نمونه‌ها، یک مهارت محبوب مرتبط با شبکه اجتماعی کاربر را به لینکی هدایت می‌کرد که در نهایت به اجرای فرمانی برای دانلود بدافزار سرقت اطلاعات منجر می‌شد. ترکیب دسترسی عمیق عامل به سیستم و قابلیت اجرای فرمان‌ها، باعث می‌شود هر گونه بدافزار در این زنجیره، پیامدهای گسترده‌ای داشته باشد.

سازنده OpenClaw اعلام کرده در حال افزودن لایه‌های حفاظتی است؛ از جمله اینکه برای انتشار مهارت جدید در ClawHub، داشتن اکانت گیت‌هاب با حداقل قدمت مشخص الزامی شده و امکان گزارش مهارت‌های مشکوک نیز فراهم شده است. با این حال کارشناسان تأکید می‌کنند این اقدامات، ریسک ورود بدافزار به چنین بازارهایی را به‌طور کامل از بین نمی‌برد و کاربران و توسعه‌دهندگان باید نسبت به سطح دسترسی‌ای که به عوامل هوش مصنوعی می‌دهند محتاط باشند. برای کاربرانی که به‌دنبال بهره‌گیری امن از این ابزارها هستند، استفاده از سرویس‌های معتبر و مدیریت‌شده و همچنین خرید اکانت های هوش‌مصنوعی از فروشگاه‌های قابل اعتماد می‌تواند بخشی از ریسک را کاهش دهد.

چالش امنیت افزونه‌ها در عوامل هوش مصنوعی، برای کاربران ایرانی نیز اهمیت دارد؛ زیرا بسیاری از این ابزارها به‌طور غیررسمی و از مسیرهای متفرقه استفاده می‌شوند و کنترل کمتری بر منبع افزونه‌ها و دسترسی‌هایی که به سیستم یا حساب‌های مالی داده می‌شود وجود دارد. آگاهی از این تهدیدها می‌تواند به انتخاب آگاهانه‌تر سرویس‌ها و محدود کردن سطح دسترسی کمک کند.

منبع خبر: The Verge

منبع: The Verge

توییترتلگرامواتساپ

مقالات مرتبط

شتاب دوباره رشد چت‌جی‌پی‌تی همزمان با دور جدید سرمایه‌گذاری اوپن‌ای‌آی
شتاب دوباره رشد چت‌جی‌پی‌تی همزمان با دور جدید سرمایه‌گذاری اوپن‌ای‌آی

طبق گزارشی از CNBC، سم آلتمان در جلسه‌ای داخلی از شتاب‌گرفتن دوباره رشد چت‌جی‌پی‌تی سخن گفته است؛ هم‌زمان گفته می‌شود اوپن‌ای‌آی در آستانه جذب دور جدیدی از سرمایه‌گذاری با ارزش‌گذاری بسیار بالا است.

5 دقیقه
هشدار اتحادیه اروپا به متا برای عقب‌نشینی از سیاست هوش مصنوعی واتس‌اپ
هشدار اتحادیه اروپا به متا برای عقب‌نشینی از سیاست هوش مصنوعی واتس‌اپ

اتحادیه اروپا به متا هشدار داده که در صورت عدم اصلاح سیاست‌های هوش مصنوعی در واتس‌اپ، اقدام‌های موقت ضدانحصار علیه این شرکت اعمال خواهد شد. بروکسل نگران استفاده متا از داده‌های کاربران برای خدمات هوش مصنوعی است.

5 دقیقه