گزارشهای اخیر نشان میدهد هکرها با دسترسی غیرمجاز به حسابهای کاربری هوش مصنوعی کلود (Claude)، توکنهای پردازشی مشترکان را به سرقت میبرند. شرکت آنتروپیک پس از شناسایی این فعالیتهای مشکوک، هشدارهای امنیتی جدی به کاربران خود صادر کرده تا از داراییهای دیجیتال و حسابهای کاربریشان در برابر تهدیدات سایبری محافظت کنند.
کشف سرقت توکنها؛ وقتی هوش مصنوعی بدون حضور شما کار میکند
همه چیز از ماه گذشته آغاز شد؛ زمانی که یکی از کاربران فعال مدل هوش مصنوعی Claude متوجه یک ناهنجاری عجیب در حساب کاربری خود شد. او در حالی که هیچ پروژهای را اجرا نمیکرد و از ابزار استفاده نمیکرد، با کاهش سریع و غیرعادی توکنهای پردازشی خود مواجه شد. پس از بررسیهای دقیقتر و ارسال گزارش به تیم پشتیبانی، مشخص شد دسترسیهای غیرمجاز از سوی افراد ثالث به حساب او صورت گرفته است.
شرکت آنتروپیک (Anthropic)، توسعهدهنده مدلهای پیشرفته Claude، با تایید این رویدادها، بیانیهای رسمی صادر کرد و به تمامی کاربران و مشترکان اشتراکهای پرداختی هشدار داد که مراقب حملات سایبری هدفمند باشند. این موضوع نشان میدهد که نفوذگران سایبری هدف جدید و ارزشمندی را برای سوءاستفاده پیدا کردهاند: قدرت محاسباتی هوش مصنوعی.
هکرها چگونه توکنهای Claude را به سرقت میبرند؟
روشهای نفوذ هکرها برای دسترسی به حسابهای هوش مصنوعی پیچیده و متنوّع است. با این حال، کارشناسان امنیت سایبری چند مسیر اصلی را برای اینگونه سرقتها شناسایی کردهاند:
۱. نشت کلیدهای API در مخازن عمومی کد
بسیاری از توسعهدهندگان و برنامهنویسان برای متصل کردن Claude به نرمافزارها یا سایتهای خود از کلیدهای API استفاده میکنند. یکی از شایعترین اشتباهات، قرار دادن تصادفی این کلیدها در مخازن عمومی مانند گیتهاب (GitHub) است. رباتهای مهاجم بهصورت ۲۴ ساعته این مخازن را اسکن کرده و به محض یافتن یک کلید معتبر، آن را استخراج و شروع به مصرف توکنها میکنند.۲. حملات فیشینگ و بدافزارهای سرقت نشست (Session Hijacking)
مهاجمان با طراحی صفحات ورود جعلی مشابه وبسایت اصلی آنتروپیک، اطلاعات ورود کاربران را سرقت میکنند. همچنین بدافزارهای موسوم به Infostealer که روی سیستم کاربران ناشناس نصب میشوند، کوکیها و توکنهای نشست (Session Tokens) مرورگر را میدزدند و بدون نیاز به رمز عبور، وارد حساب Claude میشوند.۳. افزونههای مخرب مرورگر و ابزارهای غیررسمی
استفاده از ابزارها و افزونههای شخص ثالث که وعده ارائه امکانات بیشتر برای Claude را میدهند، یکی دیگر از راههای نفوذ است. برخی از این برنامهها دارای کدهای مخربی هستند که کلیدهای دسترسی کاربر را به سرورهای مهاجمان ارسال میکنند.چرا توکنهای هوش مصنوعی به هدف جذاب مجرمان تبدیل شدهاند؟
استفاده از مدلهای زبانی بزرگ (LLM) مانند Claude 3.5 Sonnet یا Claude 3 Opus نیازمند منابع پردازشی بسیار سنگین و گرانقیمت است. هزینه خرید توکن برای شرکتها و برنامهنویسان بالاست و همین امر، ارزش مالی توکنها را در بازار سیاه بالا برده است.
هکرها پس از سرقت توکنها، آنها را به چند روش نقد یا مصرف میکنند:
* فروش کلیدهای API مسروقه در دارکوب: ارائه دسترسی ارزانتر به مدلهای هوش مصنوعی به خریداران غیرقانونی.
* استفاده در پروژههای سنگین خود: انجام پردازشهای پیچیده، استخراج دادهها یا تولید محتوای انبوه اسپم بدون پرداخت هزینه.
* دور زدن محدودیتهای جغرافیایی و امنیتی: استفاده از حساب کاربران معتبر برای دور زدن فیلترها و سیستمهای تشخیص ناهنجاری آنتروپیک.
پاسخ آنتروپیک و توصیههای امنیتی به کاربران
آنتروپیک ضمن ابراز تاسف از رویدادهای پیشآمده، اعلام کرده است که زیرساختهای اصلی این شرکت هک نشدهاند و نفوذها ناشی از لغزشهای امنیتی در سمت کاربران یا نشت اطلاعات دسترسی بوده است. با این حال، این شرکت راهکارهای زیر را برای ایمنسازی حسابها پیشنهاد کرده است:
۱. بازنشانی فوری کلیدهای API: تمام کلیدهای قدیمی را باطل کرده و کلیدهای جدید ایجاد کنید.
۲. فعالسازی احراز هویت دومرحلهای (2FA): حتماً ورود دو مرحلهای را برای حساب کاربری خود فعال کنید.
۳. بررسی مداوم لاگهای مصرف (Usage Logs): نمودارهای میزان مصرف توکن را به صورت روزانه یا هفتگی چک کنید تا در صورت بروز رفتار غیرعادی، بلافاصله متوجه شوید.
۴. عدم ذخیره کلیدها در کدهای سورس: از فایلهای محیطی امن (.env) استفاده کرده و هرگز کلیدها را در کدهای عمومی آپلود نکنید.
نتیجهگیری
سرقت توکنهای کلود نشاندهنده فصل جدیدی از تهدیدات در دنیای فناوری است. با همهگیر شدن ابزارهای مبتنی بر هوش مصنوعی، داراییهای دیجیتال دیگر محدود به رمزارزها یا اطلاعات بانکی نیستند؛ بلکه «قدرت پردازش هوش مصنوعی» نیز به یکی از اهداف اصلی مجرمان سایبری تبدیل شده است. هوشمندی در مدیریت دسترسیها و رعایت اصول امنیتی، تنها راهکار ماندن در محیطی امن و بهرهمندی بیدردسر از فناوریهای نوین است.
(منبع اصلی خبر: TechCrunch AI)
---
خدمات آژانس تیکینو در حوزه هوش مصنوعی و امنیت دیجیتال
آیا نگران امنیت زیرساختهای هوش مصنوعی، وبسایت یا دادههای کسبوکار خود هستید؟ آژانس دیجیتال مارکتینگ و فناوری تیکینو با بهرهگیری از متخصصان مجرب در حوزههای پیادهسازی و ادغام امن هوش مصنوعی، طراحی سایت اختصاصی با ایمنی بالا، سئو و بهینهسازی وبسایت و دیجیتال مارکتینگ، همراه شماست.
ما در تیکینو به شما کمک میکنیم تا ابزارهای پیشرفته هوش مصنوعی را بدون ریسکهای امنیتی و نشت اطلاعات، در فرآیندهای کاری و سایت خود ادغام کنید و از رقبای خود پیشی بگیرید. برای دریافت مشاوره اختصاصی، همین امروز با کارشناسان تیکینو تماس بگیرید.