ابزارهای هوش مصنوعی

Mythos نزدیک ۱۰ هزار آسیب‌پذیری با شدت بالا را در نرم‌افزارهای پرکاربرد کشف کرد

آنتروپیک از طریق پروژه Glasswing به گروه کوچکی از ۵۰ شریک تجاری و معتمد خود، دسترسی انحصاری و زودهنگام به نسخه پیش‌نمایش Claude Mythos را داده است؛ مدلی پیشگام با قابلیت‌هایی برای شناسایی خودکار آسیب‌پذیری‌ها در نرم‌افزارهای پرکاربرد، پیش از آنکه عوامل مخرب بت…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • هوش مصنوعی
  • امنیت سایبری
  • کرده
  • آنتروپیک
  • آسیب‌پذیری‌ها
  • آسیب‌پذیری
  • Mythos
Mythos نزدیک ۱۰ هزار آسیب‌پذیری با شدت بالا را در نرم‌افزارهای پرکاربرد کشف کرد

خلاصه تحلیلی خبر

آنتروپیک از طریق پروژه Glasswing به گروه کوچکی از ۵۰ شریک تجاری و معتمد خود، دسترسی انحصاری و زودهنگام به نسخه پیش‌نمایش Claude Mythos را داده است؛ مدلی پیشگام با قابلیت‌هایی برای شناسایی خودکار آسیب‌پذیری‌ها در نرم‌افزارهای پرکاربرد، پیش از آنکه عوامل مخرب بت…

موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، کرده، آنتروپیک، آسیب‌پذیری‌ها

آنتروپیک از طریق پروژه Glasswing به گروه کوچکی از ۵۰ شریک تجاری و معتمد خود، دسترسی انحصاری و زودهنگام به نسخه پیش‌نمایش Claude Mythos را داده است؛ مدلی پیشگام با قابلیت‌هایی برای شناسایی خودکار آسیب‌پذیری‌ها در نرم‌افزارهای پرکاربرد، پیش از آنکه عوامل مخرب بتوانند از آن‌ها سوءاستفاده کنند.

آنتروپیک اخیراً فاش کردهکه از زمان آغاز به کار طرح امنیت سایبری در ماه گذشته میلادی، پروژه Glasswing به کشف بیش از ۱۰ هزار آسیب‌پذیری با شدت بالا یا بحرانی در برخی از نرم‌افزارهای پرکاربرد که دارای اهمیت «سیستمی» هستند، کمک کرده است.

از میان این آسیب‌پذیری‌ها، ۶۲۰۲ مورد به‌عنوان نقص‌های با شدت بالا یا بحرانی طبقه‌بندی شده‌اند که بیش از ۱۰۰۰ پروژه متن‌باز را تحت‌تأثیر قرار می‌دهند. تحلیل‌های بعدی بر روی این گزینه‌های در معرض آسیب‌پذیری نشان داد است که ۱۷۲۶ مورد از آن‌ها، «مثبت واقعی» و معتبر هستند. همچنین ارزیابی‌ها حاکی از آن است که بالغ بر ۱۰۹۴ نقص، دارای شدت بالا یا بحرانی هستند.

یکی از ضعف‌های شناسایی‌شده، یک نقص بحرانی در WolfSSL است. (WolfSSL یک کتابخانه کوچک، پرتابل و داخلی SSL/TLS و منبع‌باز TLS به زبان C است که برای استفاده توسعه‌دهندگان سیستم‌های داخلی طراحی شده است.) این آسیب‌پذیری می‌تواند به یک مهاجم اجازه دهد تا گواهی‌نامه‌ها را جعل کرده و خود را به‌عنوان یک سرویس مشروع جا بزند. در مجموع، این تلاش‌ها منجر به وصله شدن ۹۷ یافته در کدهای منبع اصلی و انتشار ۸۸ توصیه‌نامه امنیتی شده است.

شرکت آنتروپیک اذعان داشت: «سهولت نسبی یافتن آسیب‌پذیری‌ها در مقایسه با دشواری رفع آن‌ها، یک چالش بزرگ برای امنیت سایبری محسوب می‌شود. مواجهه موفقیت‌آمیز با این چالش، نرم‌افزارهای ما را بسیار ایمن‌تر از گذشته خواهد کرد.»

این تحولات در شرایطی رخ می‌دهد که وندورهای نرم‌افزاری به دلیل افزایش چشمگیر کشف آسیب‌پذیری‌ها با کمک هوش مصنوعی، بیش از هر زمان دیگری در حال انتشار اصلاحیه‌ها هستند. در همین راستا، مایکروسافت اشاره کرده است که انتظار دارد تعداد وصله‌های جدیدی که به‌صورت ماهانه منتشر می‌کند «برای مدتی همچنان روندی افزایشی داشته باشد.»

پلتفرم امنیت تهاجمی خودکار XBOW، نسخه پیش‌نمایش Mythos را به‌عنوان «یک پیشرفت بزرگ» توصیف کرده است که «در یافتن گزینه‌های آسیب‌پذیری به طور قابل‌توجهی بهتر از مدل‌های پیشین عمل می‌کند و در تحلیل کد منبع با رویکردی امنیتی مهارت بالایی دارد.» تحلیل‌های اخیر نیز نشان داده‌اند که این مدل در تبدیل آسیب‌پذیری‌ها به زنجیره‌های حمله سرتاسری (end-to-end attack chains) عملکردی استثنایی دارد.

Mythos نزدیک ۱۰ هزار آسیب‌پذیری با شدت بالا را در نرم‌افزارهای پرکاربرد کشف کرد

آنتروپیک افزود که کاربرد نسخه پیش‌نمایش Mythos فراتر از یافتن نقص‌های امنیتی است. در یک مورد، گفته می‌شود که یکی از بانک‌های شریک در پروژه Glasswing، از این مدل هوش مصنوعی برای شناسایی و جلوگیری از یک حواله بانکی جعلی به مبلغ ۱.۵ میلیون دلار استفاده کرده است؛ این اتفاق پس از آن رخ داد که یک عامل تهدیدکننده ناشناس به حساب ایمیل یک مشتری نفوذ و تماس‌های تلفنی جعلی برقرار کرده بود.

باتوجه‌به اینکه مدل‌هایی با قابلیت‌های مشابه Mythos ممکن است در آینده نزدیک به طور گسترده در دسترس قرار گیرند، آنتروپیک از توسعه‌دهندگان نرم‌افزار درخواست می‌کند تا چرخه‌های وصله (patch cycles) خود را کوتاه‌تر کرده و اصلاحیه‌های امنیتی را با بیشترین سرعت ممکن در دسترس قرار دهند. شایان‌ذکر است که شرکت اوراکل نیز اخیراً برای رسیدگی به مسائل امنیتی بحرانی، به یک چرخه وصله ماهانه روی آورده است.

آنتروپیک اعلام کرد: «مدافعان شبکه باید زمان‌بندی‌های آزمایش و استقرار وصله‌های خود را کوتاه‌تر کنند. این موارد شامل اقداماتی نظیر مقاوم‌سازی پیکربندی‌های پیش‌فرض شبکه‌ها، اعمال احراز هویت چندعاملی و نگهداری لاگ‌های جامع برای شناسایی و واکنش سریع است.»

همچنین اظهار داشت که یک «برنامه تأیید سایبری» (Cyber Verification Program) راه‌اندازی کرده است که به متخصصان امنیت اجازه می‌دهد از مدل‌های این شرکت بدون محدودیت‌های ایمنی برای اهداف مشروعی نظیر تحقیقات آسیب‌پذیری، تست نفوذ و ارزیابی تیم قرمز (red teaming) استفاده کنند. این ابتکار مشابه پروژهDaybreakشرکت OpenAI است که به مدافعان اجازه می‌دهد از مدل GPT-5.5-Cyber برای جریان‌های کاری تخصصی بهره ببرند.

مدل‌هایی نظیر Mythos و GPT-5.5-Cyber به دلیل نگرانی‌ها مبنی بر عدم وجود تدابیر حفاظتی کافی برای جلوگیری از سوءاستفاده از آن‌ها در مقیاس وسیع، هنوز برای عموم منتشر نشده‌اند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.