آسیب‌پذیری‌های هوش مصنوعی: از دستکاری داده تا دزدیدن مدل‌ها"

جبهه جدید سایبری در حوزه آسیب پذیری هوش مصنوعی

هوش مصنوعی توان دگرگونی زندگی بشر را دارد و نشانه‌های آن همین امروز پیش چشم ما قرار دارند. از شتاب‌بخشی به دستاوردهای پزشکی و آموزش تا تغییر شکل کار و زندگی روزمره؛ صنعت AI در حال ترسیم آینده‌ای متفاوت است. اما در سوی دیگر، همین فناوری، بستری جدید برای مجرمان سایبری فراهم کرده است.

در دنیای امروز، سامانه‌های AI به طور مستقیم، هدف حملات مجرمان سایبری قرار گرفته‌اند. این مهاجمان با بهره‌گیری از راهکارهایی مانند موارد زیر، آسیب‌پذیری‌ها را به طور گسترده مورد استفاده قرار می‌دهند:

  • آلوده‌سازی داده‌ها ( Data Poisoning): دستکاری عمدی داده‌های مورد استفاده برای آموزش یا به‌روزرسانی مدل‌های LLM با هدف ایجاد خروجی‌های نادرست یا مخرب؛
  • دستکاری داده‌های خروجی (manipulated output): تغییر عمدی خروجی‌های سیستم AI به منظور تولید نتایج گمراه‌کننده‌ و آسیب‌رسان.
  • سرقت غیرمجاز مدل از طریق Distillation (unauthorized model theft via distillation): یکی از تهدیدات نوظهور در حوزه آسیب پذیری هوش مصنوعی، است که مهاجم بدون دسترسی مستقیم به داه‌ها یا ساختار داخلی مدل، صرفا با ارسال تعداد زیادی Query و ثبت خروجی‌ها، یک مدل جدید آموزش می‌دهد که رفتار و قابلیت‌ مشابه مدل اصلی را تقلید می‌کند. این روش می‌تواند سرمایه‌گذاری‌های عظیم سازمان‌ها در توسعه مدل‌های اختصاصی را در معرض کپی‌برداری غیرمجاز قرار دهد و علاوه بر خسارت مالی و نقض حقوق مالکیت معنوی، بستری برای استفاده‌های غیرقانونی و مخرب فراهم کند.
  • افشا داده‌های محرمانه (exposed private data): خطر افشای ناخواسته داده‌های محرمانه به‌دلیل آموزش مدل روی داده‌های حساس یا ضعف طراحی سیستم، که می‌تواند حریم خصوصی کاربران را نقض و تبعات قانونی و اعتباری جدی ایجاد کند.

این تهدیدات کاملا واقعی بوده و با سرعت در حال تکامل و ویرانگر شدن هستند.  علاوه بر این مدل‌های آسیب پذیری هوش مصنوعی به ابزارهایی برای تقویت حملات فیشینگ، کلاهبرداری‌های پیامکی (smishing) و صوتی (vishing) تبدیل شده‌اند و فناوری دیپ‌فیک (deepfake) نیز به سطحی از پیچیدگی رسیده که شناسایی آن بسیار دشوار است؛ پدیده‌ای که تاکنون منجر به خسارت‌های چندین‌میلیون دلاری در سطح جهانی شده است.

برای بهره‌برداری همیشگی از مزایای هوش مصنوعی، سازمان‌ها باید امنیت آن را با همان سطح فوریت و جدیتی درنظر بگیرند که برای شبکه، پایگاه داده و اپلیکیشن‌ها قائل می‌شوند.

بر اساس گزارش ۲۰۲۵ Stanford AI Index  تعداد حملات سایبری مرتبط با آسیب پذیری هوش مصنوعی در سال ۲۰۲۴ با رشد بیش از ۵۶ درصد به ۲۲۳ مورد رسید. این حملات تنها خطاهای جزیی یا نقص‌های فنی نبودند، بلکه شامل نقض حریم خصوصی، تشدید جریان اطلاعات گمراه‌کننده، دستکاری در الگوریتم‌ها و بروز اختلالاتی بودند که تصمیمات حساس را در معرض خطر قرار دادند.

یکی از شاخص‌های کلیدی در ارزیابی تاب‌آوری سایبری، مدت زمان میان وقوع نفوذ تا شناسایی و مهار آن (dwell time) است. بر اساس گزارش IBM، در سه‌ماهه نخست ۲۰۲۵، شناسایی و مهار تهدیدات ویژه آسیب پذیری هوش مصنوعی به طور میانگین، ۲۹۰روز به طول انجامیده است. این زمان خیلی بیشتر از میانگین ۲۰۷ روزه برای حملات معمولی است. تقربا ۱۰ ماه فرصت آزاد برای مهاجمان وجود دارد تا خسارات عمیق و جبران‌ناپذیری وارد کنند.

چرا اغلب سازمان‌ها آمادگی کافی ندارند؟

بهره‌گیری مداوم از ظرفیت‌های AI مستلزم آن است که امنیت این فناوری با همان سطح فوریت و اهمیتی دنبال شود که برای شبکه، دیتابیس و اپلیکیشن‌ها لحاظ می‌گردد. با این حال گسترش سریع استفاده از این پدیده نوظهور فراتر از توان حفاظت و امنیت آن است که نشان می‌دهد اکثر سازمان‌ها، آمادگی مقابله با تهدیدات مرتبط با این فناوری را ندارند.

گزارش ۲۰۲۵ State of AI Application از F5 این واقعیت را برجسته می‌کند که تنها ۲ درصد از سازمان‌های مورد بررسی، از سطح بالای امنیت برخوردار بوده و برای گسترش ایمنی ، آماده هستند. این در حالی است که ۷۷ درصد دیگر با چالش‌های قابل توجهی در حوزه امنیت و مدیریت آسیب پذیری هوش مصنوعی مواجه‌اند.

این گزارش همچنین نشان می‌دهد که حتی در میان سازمان‌های با آمادگی متوسط، تنها بخش کوچکی،  اقدامات پایه‌ای امنیت را به‌کار گرفته‌اند. ۱۸ درصد از آن‌ها به فایروال‌های AI مجهز هستند و تنها ۲۴ درصد از data labeling به عنوان روشی کلیدی برای شناسایی رفتارهای مخرب استفاده می‌کنند.

پیچیدگی این وضعیت با افزایش استفاده از shadow AI تشدید شده و ابزارهای غیرمجاز ، باعث گسترش سطح حملات سایبری می‌گردند.

علت آسیب‌پذیر بودن هوش مصنوعی

قابلیت‌ها و ویژگی‌های منحصربه‌فرد ای آی، این فناوری را در معرض حملات نوظهور قرار می‌دهد. از جمله مهم‌ترین آسیب‌پذیری‌ها می‌توان به موارد زیر اشاره کرد:

 

  • آلوده‌سازی داده‌ها (Data Poisoning)

در این نوع حمله، مهاجمان به‌طور ظریف و هدفمند، داده‌های معیوب یا گمراه‌کننده را به مجموعه‌های آموزشی وارد می‌کنند، به‌گونه‌ای که رفتار مدل‌های AI را مختل می‌سازد. در سال ۲۰۲۴، پژوهشگران دانشگاه تگزاس نشان دادند که محتوای مخرب در اسناد مرجع می‌تواند خروجی مدل را تحت تاثیر قرار دهد و این اثر حتی پس از حذف اسناد همچنان باقی می‌ماند.

  • معکوس‌سازی و استخراج مدل (Model inversion and extraction)

این نوع حمله به مهاجمان، اجازه می‌دهد «داده‌های مهم به‌کار رفته در آموزش مدل‌های هوش مصنوعی» را بازسازی کرده و یا مدل‌های اختصاصی یک سازمان را کپی کنند. نمونه‌های واقعی این حملات شامل بازیابی تصاویر بیماران از سامانه‌های تشخیصی و بازسازی رکوردهای صوتی خصوصی و متون داخلی از مدل‌های زبانی پیشرفته است.

حملات Evasion

مهاجمان با ایجاد تغییرات بسیار کوچک و اغلب غیرقابل مشاهده در داده‌های ورودی، مدل‌های AI را فریب داده و باعث تولید خروجی‌های نادرست می‌شوند. نمونه‌ای از این نوع حمله در سیستم بینایی خودروهای خودران مشاهده شده است؛ جایی که تابلوی ایست به اشتباه به عنوان تابلوی محدودیت سرعت شناسایی شد.

وارد کردن پرامپت

مدل‌های زبانی بزرگ (LLMها) نسبت به ورودهای مهندسی‌شده و هدفمند، حساس هستند و رفتارشان می‌تواند تحت تاثیر قرار گیرد. برای مثال یک چت‌بات مبتنی بر ChatGPT که در نمایندگی‌های شورلت استفاده می‌شد، فریب داده شد تا موافقت کند یک خودرو را تنها با ۱ دلار بفروشد. این رخدادها موجب خسارت به هویت سازمان و افزایش ریسک‌های حقوقی آن می‌شوند.

تدوین استراتژی مستحکم دفاعی برای آسیب پذیری هوش مصنوعی

برای مواجهه با این تهدیدات، سازمان‌ها ملزم به اتخاذ یک استراتژی دفاعی جامع و یکپارچه هستند که هم ریسک‌های عمومی امنیت سایبری و هم خطرات اختصاصی مرتبط با آن را پوشش دهد. پنج گام زیر می‌تواند در تقویت امنیت سیستم‌های AI سازمان‌ها موثر باشد:

  • ایمن‌سازی مدیریت اطلاعات

یک فهرست جامع و دقیق از منابع هوش مصنوعی شامل مدل‌ها، APIها و مجموعه‌ دیتای آموزشی تهیه کنید و سپس سیاست‌های سخت‌گیرانه‌ای برای کنترل و مدیریت آن‌ها اعمالی کنید. داده‌ها، زیربنای هوش مصنوعی هستند و تمامیت و صحت آن‌ها باید در تمامی سطوح، تضمین گردد.

  • ارزیابی مداوم

فراتر از بازبینی‌های سنتی عمل کنید و adversarial testing و red teaming را پیاده‌سازی کنید. این اقدامات به سازمان‌ها امکان می‌دهد آسیب‌پذیری‌هایی مانند model inversion  و prompt injection را پیش از مهاجمان شناسایی و اصلاح کنند.

 

  • اولویت‌دادن به حفظ حریم خصوصی

اولویت‌دادن به حفظ حریم خصوصی در طراحی‌ها (privacy-first design) با استفاده از روش‌هایی مانند رمزنگاری، حداقل‌سازی میزان داده‌ها و تکنیک‌ differential privacy؛ به گونه‌ای که ریسک افشا داده‌های حساس حتی در صورت نفوذ کاهش یابد.

 

  • پیاده‌سازی مدل امنیتی Zero-Trust

اصل «هرگز اعتماد نکردن» باید در تمام سامانه‌های مبتنی بر این تکنولوژی رعایت شود. به هر کاربر و مولفه، حداقل سطح دسترسی مورد نیاز اعطا شود و تمام فعالیت‌ها به صورت مستمر و دقیق، اعتبارسنجی گردد.

 

  • پایش لحظه به لحظه رفتار AI

برای تضمین امنیت و تداوم عملکرد سامانه‌های مبتنی بر هوش مصنوعی، ضروری است مکانیسم‌های نظارتی پیشرفته در سطح بلادرنگ پیاده‌سازی شوند. این مکانیسم‌ها باید قادر باشند الگوهای رفتاری مدل و جریان ورودی/خروجی را به‌طور مداوم تحلیل کنند. مواردی همچون افزایش غیرمعمول API call، ارسال درخواست‌های غیرمتعارف یا تولید خروجی‌های خارج از الگو می‌توانند به‌عنوان شاخص‌های اولیه یک تهدید فعال شناسایی شوند.

رویکرد F5 در حوزه امنیت AI

با گسترش استفاده از محیط‌های hybrid و multicloud ، شرکت F5 از طریق پلتفرم Application Delivery and Security Platform (ADSP) ، نسل جدیدی از قابلیت‌های امنیتی مختص آسیب پذیری هوش مصنوعی را ارائه می‌دهد که هدف آن حفاظت جامع از زیرساخت‌های مدرن است.

در این چارچوب، F5 AI Gateway با بهره‌گیری از قابلیت‌هایی مانند intelligent inspect و routing LLM request قادر است در برابر حملات prompt injection و همین طور دسترسی غیرمجاز به داده‌ها مقابله کند.

از سوی دیگر راهکارهای امنیتی پیشرفته F5 در حوزه امنیت APIها شامل F5 Distributed Cloud API Security و NGINX App Protect لایه‌ای قدرتمند از حفاظت را فراهم می‌سازد تا APIها در برابر انواع تهدیدات مصون بمانند.

در چارچوب F5 ADSP، سرویس Distributed Cloud Bot Defense  با تکیه بر الگوریتم‌های ماشین‌لرنینگ، تهدیدات خودکار پیشرفته مانند Credential Stuffing را با حداقل خطا شناسایی و مهار می‌کند. در همین راستا، BIG-IP Advanced WAF  با ایمن‌سازی اپلیکیشن‌ها و APIها ضمن کاهش بار پردازشی  GPU، کارایی زیرساخت‌های مبتنی بر AI را ارتقا می‌دهد.

علاوه بر این، F5 AI Reference Architecture  به‌عنوان یک الگوی مرجع، زیرساختی امن، پایدار و توسعه‌پذیر را در محیط‌های hybrid  و multicloud  ترسیم می‌کند. همکاری‌های استراتژیک F5 با پیشگامان حوزه فناوری همچون Intel، Red Hat، MinIO و google Cloud به سازمان‌ها این امکان را می‌دهد که در مسیر توسعه هوش مصنوعی، امنیت و بهره‌وری را توأمان تجربه کنند.

سوالات پرتکرار درباره " جبهه جدید نبرد سایبری در زمین هوش مصنوعی "

از چه راهکارهایی می‌توان برای کاهش مدت زمان بین وقوع نفوذ تا شناسایی و مسدودسازی آن، استفاده کرد؟

ابزارهایی مانند EDR/XDR داده‌ها را با سرعت تحلیل نموده و نشانه‌های اولیه حملات را شناسایی می‌کنند و تصمیم درست می‌گیرند.

این تکنیک با افزودن نویز کنترل‌شده به داده‌ها یا خروجی مدل، امکان یادگیری الگوهای کلی را حفظ می‌کند و هم‌زمان مانع شناسایی اطلاعات فردی می‌شود؛ بدین ترتیب دقت مدل تا حد زیادی حفظ شده و حریم خصوصی کاربران تضمین می‌شود.

به‌کارگیری لایه‌های امنیتی ویژه مانند AI Gateway  برای بازرسی هوشمند ورودی‌ها، ترکیب روش‌های input validation، استفاده از sandboxing  جهت محدودسازی دسترسی مدل و همچنین آموزش مستمر کاربران برای شناسایی پرامپت‌های مشکوک، از مهم‌ترین اقدامات در کاهش ریسک این نوع حملات هستند.