هوش مصنوعی شما با یک وبسایت مخرب آلوده میشود
آسیبپذیری امنیتی در NVIDIA NemoClaw به وبسایت مخرب اجازه میدهد بدون نیاز به احراز هویت به نمونه محلی Ollama دسترسی پیدا کند و دستورهای پنهان را مستقیماً در مدل هوش مصنوعی کاربر تزریق کند؛ حملهای که میتواند رفتار عامل هوش مصنوعی را در مکالمات بعدی تغییر ده…
خلاصه تحلیلی خبر
آسیبپذیری امنیتی در NVIDIA NemoClaw به وبسایت مخرب اجازه میدهد بدون نیاز به احراز هویت به نمونه محلی Ollama دسترسی پیدا کند و دستورهای پنهان را مستقیماً در مدل هوش مصنوعی کاربر تزریق کند؛ حملهای که میتواند رفتار عامل هوش مصنوعی را در مکالمات بعدی تغییر ده…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، Ollama، محلی، NemoClaw، کند
به گزارش ، یک آسیبپذیری امنیتی در NVIDIA NemoClaw میتواند به مهاجمان اجازه دهد از طریق یک وبسایت مخرب، کنترل بدون احراز هویت نمونه محلی Ollama را در دست بگیرند و با دستکاری مدل، دستورهای مخفی خود را به مکالمات بعدی تزریق کنند.
این یافته را شرکت امنیتی Oasis Security به NVIDIA گزارش کرده است. بر اساس گزارش منتشرشده، این آسیبپذیری تاکنون شناسه CVE دریافت نکرده و تا ۲۵ اوت ۲۰۲۶ نیز موردی از سوءاستفاده عملی از آن گزارش نشده است. به گفته الَاد لوز، مدیر تحقیقات Oasis Security، نسخه 0.0.35 از NemoClaw این مشکل را در macOS و Linux برطرف کرده است، اما مسیر Windows و WSL همچنان فاقد راهکار اصلاحی کامل است. در نسخه 0.0.34 پشتیبانی از نصب روی Windows اضافه شده و در عین حال درباره این مسیر هشدار داده شده است.
NemoClaw یک پشته متنباز مرجع از سوی NVIDIA برای اجرای عاملهای هوش مصنوعی مانند OpenClaw در محیطهای sandbox شده OpenShell است و Ollama نیز یکی از گزینههای پشتیبانیشده برای اجرای مدلهای محلی در این ساختار محسوب میشود. ریشه مشکل به نحوه پیکربندی Ollama بازمیگردد. در برخی مسیرهای NemoClaw، سرویس Ollama با تنظیم OLLAMA_HOST=0.0.0.0:11434 اجرا میشود؛ در نتیجه، سرور روی تمام رابطهای شبکه در دسترس قرار میگیرد. این وضعیت میتواند دسترسی به API بدون احراز هویت Ollama را ممکن کند و مهاجم را قادر سازد قالب گفتوگوی مدل یا همان Chat Template را تغییر دهد.
Chat Template تعیین میکند پیامهای ساختاریافته چگونه پیش از ارسال به مدل به متن خام تبدیل شوند. مهاجم میتواند با سوءاستفاده از API، یک قالب دستکاریشده ایجاد کند که هنگام هر بار استنتاج، متن یا دستورهای موردنظر او را به پیامهای سیستمی اضافه کند. به این ترتیب، دستورهای مخرب میتوانند در مکالمات بعدی نیز باقی بمانند و حتی پس از ارسال System Prompt توسط عامل هوش مصنوعی، همچنان اجرا شوند. اهمیت این حمله در آن است که عامل هوش مصنوعی معمولاً به ابزارها، فایلهای محلی و سایر منابع سیستم دسترسی دارد. بنابراین مهاجم لزوماً نیازی به شکستن sandbox ندارد؛ کافی است خود عامل را تحت تأثیر قرار دهد تا از دسترسیها و ابزارهای در اختیار آن سوءاستفاده کند.
مسئله زمانی جدیتر میشود که یک مرورگر قربانی وارد وبسایتی تحت کنترل مهاجم شود. API مربوط به Ollama روی پورت 11434 احراز هویت ندارد و برای جلوگیری از درخواستهای ناشی از مرورگر، به بررسی Host و سیاستهای CORS متکی است. اما زمانی که Ollama روی یک آدرس غیرلوپبک مانند 0.0.0.0 اجرا شود، بررسی Host کنار گذاشته میشود. در چنین شرایطی، درخواست مهاجم میتواند از دید مرورگر مانند یک درخواست هممبدأ تلقی شود. مهاجم میتواند با استفاده از تکنیک DNS Rebinding این زنجیره را کامل کند. دامنه مهاجم ابتدا به سرور خودش اشاره میکند و سپس به 127.0.0.1 تغییر مییابد، در حالی که مرورگر همچنان دامنه را همان مبدأ قبلی در نظر میگیرد. در نتیجه، صفحه مخرب میتواند درخواستهایی را به سرویس محلی Ollama ارسال کند.
این مسئله یادآور آسیبپذیری پیشین Ollama با شناسه CVE-2024-28224 است که در سال ۲۰۲۴ فاش شد و با حملات DNS Rebinding مرتبط بود. Ollama در واکنش به آن، اعتبارسنجی Host را اضافه کرد، اما به گفته Oasis Security، زمانی که سرویس روی یک آدرس غیرلوپبک اجرا شود، این اعتبارسنجی کنار گذاشته میشود؛ وضعیتی که دقیقاً در برخی پیکربندیهای NemoClaw مشاهده میشود. با این حال، وضعیت در نسخههای جدید NemoClaw پیچیدهتر شده است. بررسی کد منبع این پروژه نشان میدهد که از نسخه 0.0.106، منتشرشده در ۱۰ اوت، پروکسی محلی Ollama در صورتی که Backend روی یک رابط غیرلوپبک در دسترس باشد، از راهاندازی خودداری میکند. این پروکسی هشدار میدهد که چنین پیکربندیای میتواند کنترل مبتنی بر توکن را دور بزند و توصیه میکند Ollama روی 127.0.0.1 اجرا شود. اما این بررسی در همه مسیرهای نصب اعمال نمیشود. NemoClaw روی مسیرهای مبتنی بر WSL پروکسی مذکور را راهاندازی نمیکند و در پیکربندی مربوط به Windows نیز Ollama برای دسترسی کانتینر Docker Desktop به سرویس، روی 0.0.0.0:11434 قرار میگیرد. بنابراین مکانیزم حفاظتی جدید لزوماً مسیر آسیبپذیر Windows را پوشش نمیدهد. همچنین بررسی کد منبع نشان داده است که NemoClaw در حال حاضر مکانیزمی برای بررسی صحت Chat Template مدل ندارد. این پروژه از API موسوم به /api/show برای دریافت اطلاعاتی مانند حداکثر طول Context و قابلیت فراخوانی ابزارها استفاده میکند، اما یکپارچگی قالب گفتوگوی مدل را بررسی نمیکند.
NVIDIA در مستندات خود به کاربران Windows هشدار داده است که پورت 11434 را در شبکه محلی یا اینترنت در معرض دسترسی قرار ندهند. با این حال، این توصیه بهتنهایی مانع سناریوی DNS Rebinding نمیشود، زیرا در این حمله لازم نیست مهاجم مستقیماً از اینترنت به Ollama دسترسی پیدا کند؛ مرورگر قربانی که روی همان سیستم اجرا میشود میتواند درخواست را به سرویس محلی ارسال کند. این نوع حمله که در آن Chat Template یک مدل برای تزریق دستورهای مخفی آلوده میشود، پیشتر نیز مشاهده شده است. پژوهشگران امنیتی در نمونههای دیگری از جمله Paperclip و OpenClaw نشان دادهاند که مهاجمان میتوانند با ترکیب دستکاری سرویسهای محلی و قابلیتهای مرورگر، رفتار عاملهای هوش مصنوعی را تحت کنترل خود درآورند.
این آسیبپذیری نشان میدهد اجرای محلی یک مدل هوش مصنوعی الزاماً به معنای امن بودن آن نیست. سرویسهای محلی مانند Ollama، در صورتی که بدون احراز هویت روی رابطهای غیرلوپبک اجرا شوند، میتوانند به نقطه ورود حملاتی تبدیل شوند که در نهایت خود عامل هوش مصنوعی را آلوده میکنند. کاربران NemoClaw باید تا حد امکان Ollama را فقط روی 127.0.0.1 در دسترس قرار دهند، از فعالکردن تنظیمات دورزننده بررسی Bind خودداری کنند و بهویژه در محیطهای Windows و WSL، وضعیت پیکربندی Ollama را با دقت بررسی کنند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.