هجوم AutoJack — صفحة ويب واحدة تخترق وكيل الذكاء الاصطناعي وتنفّذ أوامر على جهازك

اكتشف باحثو مايكروسوفت ثغرة تحوّل وكلاء الذكاء الاصطناعي إلى بوّابات مفتوحة لتنفيذ الأوامر عن بُعد — دون كلمة مرور ودون تفاعل من المستخدم.

اكتشف باحثو مايكروسوفت ثغرة خطيرة سمّوها AutoJack: إذا وجّهتَ وكيل ذكاء اصطناعي يتصفح الإنترنت نحو صفحة ويب مُعدَّة للهجوم، تستطيع تلك الصفحة تنفيذ أوامر برمجية مباشرةً على الجهاز المضيف — دون كلمة مرور، ودون أي تفاعل إضافي من المستخدم.

كيف يعمل الهجوم؟

الاستغلال يعتمد على حلقة بسيطة مُخيفة: كود JavaScript في الصفحة المخترقة يتواصل مع خدمة محلية مميّزة على الجهاز، ويستغلّ الصلاحيات التي مُنحت للوكيل ليُشغّل عملية على النظام. الوكيل الذي صُمِّم ليوفّر وقتك ويتصفح بدلًا عنك يتحوّل — دون أن تعلم — إلى بوّابة مفتوحة لمن يعرف كيف يطرق.

ما يكشفه هذا عن مستقبل الأمن مع الوكلاء

الوكلاء المستقلون يختلفون جوهريًا عن الأدوات العادية. حين تفتح متصفحًا بيدك وتزور موقعًا خطيرًا، الضرر محدود بما يراه متصفحك. لكن حين يفتح وكيلٌ ذكيٌّ الموقعَ نفسه — وهو يملك صلاحية الكتابة على الملفات وتشغيل الأوامر والوصول إلى الخدمات الداخلية — فالمعادلة تتغير تمامًا.

المبدأ لم يتغيّر: كلما اتسعت صلاحيات نظام ما، اتّسع سطح هجومه. AutoJack ليس استثناءً — بل تذكيرٌ بأن كل خطوة نحو استقلالية الوكلاء تستوجب خطوة مقابلة نحو العزل والمراقبة.

المصدر: The Hacker News — thehackernews.com

No comments yet