مقدمه
آیا میدانستید یک اپلیکیشن ساده اندرویدی که دسترسیهای خاصی دارد، میتواند به ابزاری برای نفوذ به سیستمهای دسکتاپ تبدیل شود؟ تحقیقات جدید نشان میدهد که ایجنتهای هوش مصنوعی موبایل، برخلاف تصور، پاشنه آشیل جدیدی در امنیت شبکه هستند. این ایجنتها که برای تسهیل کار با گوشی طراحی شدهاند، میتوانند توسط کدهای نامرئی بر روی صفحه نمایش، به سیستمهای میزبان دستورات مخرب ارسال کنند.
جزئیات فنی نفوذ
محققان امنیت سایبری موفق شدند این زنجیره حمله را در ۵ فریمورک متنباز موبایل از جمله AppAgent و AppAgentX اثبات کنند. روش کار به این صورت است که یک اپلیکیشن آلوده با قرار دادن دستورات متنی (که با چشم غیرمسلح قابل رویت نیستند) در لایههای رویی رابط کاربری، هوش مصنوعیِ در حال اجرا را فریب میدهد. این ایجنت که به کامپیوتر متصل است، این دستورات را به عنوان فرمانهای کاربر مشروع شناسایی کرده و آنها را بر روی سیستم میزبان اجرا میکند.
تحلیل و ریسک
این نوع حملات از نوع Prompt Injection محسوب میشوند که در آن رابط کاربری فیزیکی گوشی تبدیل به یک واسطه برای ورود به شبکه امن کامپیوتر میشود. با توجه به اینکه این ایجنتها دسترسیهای گستردهای به حافظه اشتراکی و دیگر اپلیکیشنها دارند، خطر نشت اطلاعات حساس و سرقت دسترسیها بسیار بالاست. این یعنی گوشی هوشمند شما میتواند به عنوان یک اسب تروآ علیه لپتاپ شما عمل کند.
نتیجهگیری
توسعهدهندگان فریمورکهای هوش مصنوعی باید فیلترهای اعتبارسنجی ورودیهای بصری و متنی را برای این ایجنتها سختگیرانهتر کنند. کاربران نیز باید از نصب برنامههای غیرمعتبر که دسترسی به «ترسیم روی سایر برنامهها» (Draw over other apps) دارند، اکیداً خودداری کنند.