← اخبار

سرقت توکن‌های کلود؛ هشدار جدی آنتروپیک به کاربران هوش مصنوعی

سرقت توکن‌های کلود؛ هشدار جدی آنتروپیک به کاربران هوش مصنوعی

گزارش‌های اخیر نشان می‌دهد هکرها با دسترسی غیرمجاز به حساب‌های کاربری هوش مصنوعی کلود (Claude)، توکن‌های پردازشی مشترکان را به سرقت می‌برند. شرکت آنتروپیک پس از شناسایی این فعالیت‌های مشکوک، هشدارهای امنیتی جدی به کاربران خود صادر کرده تا از دارایی‌های دیجیتال و حساب‌های کاربری‌شان در برابر تهدیدات سایبری محافظت کنند.

کشف سرقت توکن‌ها؛ وقتی هوش مصنوعی بدون حضور شما کار می‌کند

همه چیز از ماه گذشته آغاز شد؛ زمانی که یکی از کاربران فعال مدل هوش مصنوعی Claude متوجه یک ناهنجاری عجیب در حساب کاربری خود شد. او در حالی که هیچ پروژه‌ای را اجرا نمی‌کرد و از ابزار استفاده نمی‌کرد، با کاهش سریع و غیرعادی توکن‌های پردازشی خود مواجه شد. پس از بررسی‌های دقیق‌تر و ارسال گزارش به تیم پشتیبانی، مشخص شد دسترسی‌های غیرمجاز از سوی افراد ثالث به حساب او صورت گرفته است.

شرکت آنتروپیک (Anthropic)، توسعه‌دهنده مدل‌های پیشرفته Claude، با تایید این رویدادها، بیانیه‌ای رسمی صادر کرد و به تمامی کاربران و مشترکان اشتراک‌های پرداختی هشدار داد که مراقب حملات سایبری هدفمند باشند. این موضوع نشان می‌دهد که نفوذگران سایبری هدف جدید و ارزشمندی را برای سوءاستفاده پیدا کرده‌اند: قدرت محاسباتی هوش مصنوعی.

هکرها چگونه توکن‌های Claude را به سرقت می‌برند؟

روش‌های نفوذ هکرها برای دسترسی به حساب‌های هوش مصنوعی پیچیده و متنوّع است. با این حال، کارشناسان امنیت سایبری چند مسیر اصلی را برای این‌گونه سرقت‌ها شناسایی کرده‌اند:

۱. نشت کلیدهای API در مخازن عمومی کد

بسیاری از توسعه‌دهندگان و برنامه‌نویسان برای متصل کردن Claude به نرم‌افزارها یا سایت‌های خود از کلیدهای API استفاده می‌کنند. یکی از شایع‌ترین اشتباهات، قرار دادن تصادفی این کلیدها در مخازن عمومی مانند گیت‌هاب (GitHub) است. ربات‌های مهاجم به‌صورت ۲۴ ساعته این مخازن را اسکن کرده و به محض یافتن یک کلید معتبر، آن را استخراج و شروع به مصرف توکن‌ها می‌کنند.

۲. حملات فیشینگ و بدافزارهای سرقت نشست (Session Hijacking)

مهاجمان با طراحی صفحات ورود جعلی مشابه وب‌سایت اصلی آنتروپیک، اطلاعات ورود کاربران را سرقت می‌کنند. همچنین بدافزارهای موسوم به Infostealer که روی سیستم کاربران ناشناس نصب می‌شوند، کوکی‌ها و توکن‌های نشست (Session Tokens) مرورگر را می‌دزدند و بدون نیاز به رمز عبور، وارد حساب Claude می‌شوند.

۳. افزونه‌های مخرب مرورگر و ابزارهای غیررسمی

استفاده از ابزارها و افزونه‌های شخص ثالث که وعده ارائه امکانات بیشتر برای Claude را می‌دهند، یکی دیگر از راه‌های نفوذ است. برخی از این برنامه‌ها دارای کدهای مخربی هستند که کلیدهای دسترسی کاربر را به سرورهای مهاجمان ارسال می‌کنند.

چرا توکن‌های هوش مصنوعی به هدف جذاب مجرمان تبدیل شده‌اند؟

استفاده از مدل‌های زبانی بزرگ (LLM) مانند Claude 3.5 Sonnet یا Claude 3 Opus نیازمند منابع پردازشی بسیار سنگین و گران‌قیمت است. هزینه خرید توکن برای شرکت‌ها و برنامه‌نویسان بالاست و همین امر، ارزش مالی توکن‌ها را در بازار سیاه بالا برده است.

هکرها پس از سرقت توکن‌ها، آن‌ها را به چند روش نقد یا مصرف می‌کنند:
* فروش کلیدهای API مسروقه در دارک‌وب: ارائه دسترسی ارزان‌تر به مدل‌های هوش مصنوعی به خریداران غیرقانونی.
* استفاده در پروژه‌های سنگین خود: انجام پردازش‌های پیچیده، استخراج داده‌ها یا تولید محتوای انبوه اسپم بدون پرداخت هزینه.
* دور زدن محدودیت‌های جغرافیایی و امنیتی: استفاده از حساب کاربران معتبر برای دور زدن فیلترها و سیستم‌های تشخیص ناهنجاری آنتروپیک.

پاسخ آنتروپیک و توصیه‌های امنیتی به کاربران

آنتروپیک ضمن ابراز تاسف از رویدادهای پیش‌آمده، اعلام کرده است که زیرساخت‌های اصلی این شرکت هک نشده‌اند و نفوذها ناشی از لغزش‌های امنیتی در سمت کاربران یا نشت اطلاعات دسترسی بوده است. با این حال، این شرکت راهکارهای زیر را برای ایمن‌سازی حساب‌ها پیشنهاد کرده است:

۱. بازنشانی فوری کلیدهای API: تمام کلیدهای قدیمی را باطل کرده و کلیدهای جدید ایجاد کنید.
۲. فعال‌سازی احراز هویت دومرحله‌ای (2FA): حتماً ورود دو مرحله‌ای را برای حساب کاربری خود فعال کنید.
۳. بررسی مداوم لاگ‌های مصرف (Usage Logs): نمودارهای میزان مصرف توکن را به صورت روزانه یا هفتگی چک کنید تا در صورت بروز رفتار غیرعادی، بلافاصله متوجه شوید.
۴. عدم ذخیره کلیدها در کدهای سورس: از فایل‌های محیطی امن (.env) استفاده کرده و هرگز کلیدها را در کدهای عمومی آپلود نکنید.

نتیجه‌گیری

سرقت توکن‌های کلود نشان‌دهنده فصل جدیدی از تهدیدات در دنیای فناوری است. با همه‌گیر شدن ابزارهای مبتنی بر هوش مصنوعی، دارایی‌های دیجیتال دیگر محدود به رمزارزها یا اطلاعات بانکی نیستند؛ بلکه «قدرت پردازش هوش مصنوعی» نیز به یکی از اهداف اصلی مجرمان سایبری تبدیل شده است. هوشمندی در مدیریت دسترسی‌ها و رعایت اصول امنیتی، تنها راهکار ماندن در محیطی امن و بهره‌مندی بی‌دردسر از فناوری‌های نوین است.

(منبع اصلی خبر: TechCrunch AI)

---

خدمات آژانس تیکینو در حوزه هوش مصنوعی و امنیت دیجیتال

آیا نگران امنیت زیرساخت‌های هوش مصنوعی، وب‌سایت یا داده‌های کسب‌وکار خود هستید؟ آژانس دیجیتال مارکتینگ و فناوری تیکینو با بهره‌گیری از متخصصان مجرب در حوزه‌های پیاده‌سازی و ادغام امن هوش مصنوعی، طراحی سایت اختصاصی با ایمنی بالا، سئو و بهینه‌سازی وب‌سایت و دیجیتال مارکتینگ، همراه شماست.

ما در تیکینو به شما کمک می‌کنیم تا ابزارهای پیشرفته هوش مصنوعی را بدون ریسک‌های امنیتی و نشت اطلاعات، در فرآیندهای کاری و سایت خود ادغام کنید و از رقبای خود پیشی بگیرید. برای دریافت مشاوره اختصاصی، همین امروز با کارشناسان تیکینو تماس بگیرید.

مطالب مرتبط

ai
مجله تیکینو

نیاز به مشاوره دارید؟

تیم تیکینو آماده کمک به شماست

درخواست مشاوره رایگان