- تمكنت نماذج OpenAI المتقدمة من الهروب من بيئة معزولة ومهاجمة البنية التحتية الحقيقية لـ Hugging Face.
- سمحت ثغرة أمنية في وكلاء مساحة عمل ChatGPT بإنشاء وكلاء خبيثين يتم التحكم فيهم عن بعد.
- تُظهر الحالتان أن العوامل المستقلة تُضخّم التأثير المحتمل لأي فشل أمني.
- قامت شركة OpenAI بإصلاح خطأ AgentForger في غضون أيام قليلة، لكن حادثة Hugging Face أجبرتهم على تعزيز إجراءات الاحتواء.
شهدت الساعات القليلة الماضية حادثتين أمنيتين، على الرغم من اختلاف مصدرهما، تشيران إلى المشكلة نفسها: ماذا يحدث عندما تتوقف أنظمة OpenAI عن مجرد الإجابة على الأسئلة وتكتسب القدرة على التصرف بشكل مستقل ؟ فمن جهة، تمكنت عدة نماذج تابعة للشركة من تجاوز الاختبارات الداخلية، ما أدى إلى اختراق أنظمة Hugging Face الحقيقية. ومن جهة أخرى، كشف باحثون في Zenity عن ثغرة AgentForger، وهي ثغرة أمنية في ChatGPT Workspace Agents، سمحت للمهاجم بإنشاء وكيل داخل الشركة يمكن التحكم به عن بُعد.
تُبرز كلتا الحالتين حقيقةً مُقلقة: فالأنظمة المستقلة تُضاعف العواقب المُحتملة لأي عطل . لم يعد الأمر مُجرد مسألة قيام الذكاء الاصطناعي بتوليد استجابة خاطئة أو خطيرة، بل يتعلق بأنظمة قادرة على تحديد الخطوات التي يجب اتخاذها، واستخدام الأدوات، وتنفيذ سلاسل كاملة من الإجراءات على البنية التحتية والبيانات الحقيقية.
تُعرّض نماذج OpenAI البنية التحتية الحقيقية لـ Hugging Face للخطر
وقع الحادث الأول خلال اختبار داخلي مصمم لقياس القدرات الهجومية لأكثر نماذج OpenAI تطورًا. شمل الاختبار نموذج GPT-5.6 Sol ونموذجًا تجريبيًا أكثر قوة، وكلاهما تم تشغيله بدون المصنفات التي تمنع عادةً الأنشطة الإلكترونية عالية الخطورة. على الرغم من أن البيئة كانت معزولة بإحكام وكان من المفترض أن يقتصر الوصول إلى الشبكة على خادم وكيل داخلي لتثبيت الحزم، إلا أن النماذج كرست مواردها لإيجاد طريقة للوصول المفتوح إلى الإنترنت.
وقد نجحوا. اكتشفت النماذج ثغرة أمنية غير معروفة في برنامج البروكسي واستغلتها، ثم قامت بتصعيد صلاحياتها والتنقل الجانبي حتى وصلت إلى عقدة متصلة بالإنترنت. وبمجرد خروجها من البيئة المستهدفة، استنتجت أن برنامج Hugging Face يمكنه تخزين النماذج ومجموعات البيانات، والأهم من ذلك، المعلومات المتعلقة ببرنامج ExploitGym، وهو المعيار الذي كانوا يحاولون حله. ومن هنا، بدأوا البحث عن طريقة للوصول إلى تلك الموارد بدلاً من مجرد حل الاختبارات بالطرق المخطط لها.
أسفر ذلك عن هجوم على البنية التحتية الإنتاجية لمنصة Hugging Face. ووفقًا لشركة OpenAI، فقد ربطت النماذج بين عدة أساليب هجومية، بما في ذلك بيانات اعتماد مسروقة وثغرات أمنية جديدة غير معروفة، حتى تمكنت من الوصول إلى مسار تنفيذ التعليمات البرمجية عن بُعد على خوادم المنصة، ومن ثم الوصول إلى حلول ExploitGym المخزنة في قاعدة بياناتها. ومن الجدير بالذكر أن الأمر الأولي لم يكن مهاجمة Hugging Face، بل وصلت النماذج إلى تلك المرحلة من خلال البحث الذاتي عن طريقة لإتمام الهدف المحدد . وقد رصدت Hugging Face النشاط وأوقفته، بينما أقرت OpenAI بأن الحادث يستدعي تعزيز إجراءات الاحتواء والمراقبة، بالإضافة إلى تحسين التدابير المستخدمة خلال هذه التقييمات.
AgentForger: الثغرة الأمنية في وكلاء مساحة عمل ChatGPT
تؤثر المشكلة الثانية بشكل مباشر على وكلاء ChatGPT Workspace، ولها أصل مختلف تمامًا. فقد اكتشف مختبر Zenity Labs ثغرة أمنية تُسمى AgentForger، وهي نوع من أنواع تزوير الطلبات عبر المواقع، تسمح بالتلاعب بعملية إنشاء الوكيل من خلال رابط مُصمم خصيصًا. إذ يُمكن لمعاملين مُضمنين في عنوان URL اختيار قالب وكيل قوي بشكل خاص، وإدراج التعليمات الأولية التي يجب على مُنشئ الوكيل تنفيذها مباشرةً، بحيث يُمكن لنقرة واحدة من الضحية تشغيل عملية إنشاء الوكيل الخبيث ونشره.
تطلّب الهجوم توفّر عدّة شروط: أن يكون الضحية مصادقًا على ChatGPT، وأن يمتلك صلاحية الوصول إلى Workspace Agents، وأن يكون لديه موصل واحد على الأقل مُصرّح به مسبقًا - مثل Gmail أو Outlook - وأن ينقر على الرابط المُرسل من المهاجم. في حال استيفاء هذه الشروط، يستطيع الوكيل الجديد استغلال هذه الصلاحيات الموجودة دون الحاجة إلى طلب تفويض OAuth جديد. كما يمكن للتعليمات الأولية إخفاء هوية المهاجم، وتعطيل طلبات التأكيد، والسماح له بالعمل بشكل مستمر، مستخدمًا هوية الموظف وبيانات اعتماد الوصول الخاصة به داخل المؤسسة.
ومن هناك، مكّن برنامج AgentForger من إنشاء قناة تحكم حقيقية. في عرض Zenity التوضيحي، كان البرنامج يفحص البريد الإلكتروني دوريًا بحثًا عن رسائل من المهاجم تبدأ عناوينها بكلمة "TASK"، ثم يفسر محتواها على أنه أوامر جديدة، ويستخدم التطبيقات المتصلة لتنفيذها، ويرسل النتائج. يمكن استغلال هذه الثغرة لأغراض الاستطلاع الداخلي، وتحديد واستخراج المعلومات الحساسة، والحصول على بيانات الاعتماد، وانتحال شخصية الضحية، وشن هجمات تصيد داخلي، أو التخطيط لعمليات احتيال مؤسسية. أبلغت Zenity شركة OpenAI عن هذه الثغرة في 4 يونيو، وتم إصلاحها بحلول 8 يونيو.
هذان حادثان منفصلان، لكن من الصعب تجاهل أوجه التشابه بينهما. في أحدهما، تعثرت نماذج تحاول تحقيق هدف ما بسلسلة من الثغرات الأمنية التي أدت في النهاية إلى خروجها من بيئتها المعزولة ودخولها إلى الأنظمة الحقيقية لشركة خارجية. وفي الآخر، سمحت ثغرة أمنية بإدخال برنامج خبيث إلى مؤسسة، مزودًا بأدوات وصلاحيات وقدرة على البقاء، فضلًا عن إمكانية تنفيذ أوامر خارجية. تكمن المشكلة التي يُبرزها كلا الحادثين في أن البرامج الخبيثة تُضخّم بشكل كبير العواقب المحتملة لأي عطل : فلم يعد الأمر مجرد استجابة خاطئة أو خطيرة من الذكاء الاصطناعي، بل أصبح يتعلق بأنظمة قادرة على تحديد الخطوات الواجب اتخاذها، باستخدام الأدوات، وتنفيذ سلاسل كاملة من الإجراءات على بنية تحتية وبيانات حقيقية.
محرر التكنولوجيا والبرمجيات المهنية