عامل امنیتی هوش مصنوعی خودکار ۷۰۰ آسیبپذیری سیستمی را در بانکها و زیرساختهای دولتی کشف کرد
یک سیستم تحقیقاتی با کمک هوش مصنوعی به نام «HTTP Terminator» صدها هدف آسیبپذیر را کشف کرده و یک رده جدید از حملات سایبری را ابداع کرده است که قدرت همکاری انسان و هوش مصنوعی در امنیت را اثبات میکند.
به قلم کوروش پاکزاد
این خبر را به اشتراک بگذارید
- محققان امنیتی
- استدلال میکنند که همکاری انسان و هوش مصنوعی آینده کشف آسیبپذیری است.
- مدافعان سازمانی
- بر نیاز فوری به وصله کردن آسیبپذیریهای تازه کشف شده و بهروزرسانی فایروالهای برنامه وب تمرکز دارند.
- انطباق و حاکمیت
- بر نیاز به موانع سختگیرانه و دروازههای تأیید انسانی هنگام استقرار عوامل هوش مصنوعی تأکید میکنند.
چرا مهم است
تا کنون، اجماع بر این بود که هوش مصنوعی تنها میتواند آسیبپذیریهای شناختهشده را سریعتر پیدا کند، در حالی که ابداع تکنیکهای حمله واقعاً جدید نیازمند متخصصان انسانی است. این پیشرفت ثابت میکند که وقتی شهود انسانی مقیاس هوش مصنوعی را هدایت میکند، این ترکیب میتواند ردههای کاملاً جدیدی از آسیبپذیریها را ابداع کند و اساساً نحوه دفاع و آزمایش شبکههای سازمانی را تغییر دهد.
نکات کلیدی
- جیمز کتل، محقق «PortSwigger»، «HTTP Terminator» را معرفی کرد، یک سیستم با کمک هوش مصنوعی که تقریباً ۷۰۰ هدف آسیبپذیر را کشف کرد.
- این سیستم ۳۰٬۰۰۰ بردار حمله «HTTP desync» منحصر به فرد تولید کرد و آنها را در برابر وبسایتهای زندهای که از طریق برنامههای باگ بانتی مجاز شده بودند، آزمایش کرد.
- «HTTP Terminator» یک رده آسیبپذیری واقعاً جدید به نام «سردرگمی تجزیهکننده مشترک» را شناسایی کرد و ثابت کرد که هوش مصنوعی میتواند تکنیکهای حمله جدیدی را ابداع کند.
- این تحقیق نتیجه گرفت که مؤثرترین مدل امنیتی، هوش مصنوعی کاملاً خودکار نیست، بلکه رویکرد «تقویتشده توسط انسان» است که در آن کارشناسان هوش مصنوعی را هدایت میکنند.
طی سال گذشته، صنعت امنیت سایبری در مورد یک نگرانی اصلی بحث کرده است: آیا عوامل هوش مصنوعی خودکار در نهایت جایگزین محققان امنیتی انسانی خواهند شد، یا اینکه برای اعتماد به آنها در شبکههای زنده، بیش از حد غیرقابل پیشبینی هستند. فرض بر این بوده است که انتخاب دوگانهای بین هوش مصنوعی کاملاً خودکار و تست نفوذ سنتی به رهبری انسان وجود دارد. اما یک سیستم جدید که در کنفرانس «Black Hat ۲۰۲۶» رونمایی شد، نشان میدهد که قویترین رویکرد هیچکدام از اینها نیست. در عوض، این یک مدل ترکیبی است که در آن شهود انسانی مقیاس هوش مصنوعی را هدایت میکند، ترکیبی که به تازگی با موفقیت به صدها هدف سازمانی حمله کرده تا حرف خود را ثابت کند.[3][5]
این سیستم که «HTTP Terminator» نام دارد، توسط جیمز کتل (James Kettle)، مدیر تحقیقات شرکت امنیتی «PortSwigger»، ساخته شده است. کتل این عامل را برای شکار حملات «HTTP desync» طراحی کرد—ردهای پیچیده از آسیبپذیریها که به عنوان «قاچاق درخواست HTTP» نیز شناخته میشود. در این حملات، سرورهای فرانتاند و بکاند در مورد اینکه یک درخواست وب کجا به پایان میرسد و درخواست بعدی کجا شروع میشود، اختلاف نظر دارند. با سوءاستفاده از این سردرگمی، مهاجم میتواند دستورالعملهای مخرب را از فیلترهای امنیتی عبور دهد و به طور بالقوه جلسات سایر کاربران را ربوده یا دادههای حساس را استخراج کند.[1][3]
برای ساخت این سیستم، کتل ۱۳۸ مشخصات فنی و استانداردهای اینترنتی را به هوش مصنوعی داد و آنها را به ۱۵٬۰۰۰ قطعه الهامبخش تجزیه کرد. سپس «HTTP Terminator» به طور خودکار ۳۰٬۰۰۰ بردار حمله منحصر به فرد تولید کرد. این جهشها را علیه وبسایتهای زندهای که صراحتاً آزمایش امنیتی را از طریق برنامههای باگ بانتی و افشای آسیبپذیری مجاز کرده بودند، به کار گرفت و اطمینان حاصل کرد که تحقیقات قانونی و اخلاقی باقی بماند.[2][3]
نتایج برای یک ابزار با کمک هوش مصنوعی بیسابقه بود. «HTTP Terminator» تقریباً ۷۰۰ هدف آسیبپذیر را در سراسر اینترنت شناسایی کرد. سیستمهای به خطر افتاده شامل مؤسسات مالی بزرگ، زیرساختهای دولتی، محصولات امنیتی سازمانی پرکاربرد و یک فرودگاه بودند. این سیستم با موفقیت «مسمومیت صف پاسخ» (response queue poisoning) را اجرا کرد، تکنیکی که سرور را مجبور میکند دادههای خصوصی یک کاربر را به یک کاربر کاملاً متفاوت ارائه دهد.[1][2]
«HTTP Terminator» تقریباً ۷۰۰ هدف آسیبپذیر را در سراسر اینترنت شناسایی کرد.
اما مهمترین نتیجه، حجم صرف آسیبپذیریهای یافت شده نبود؛ بلکه ماهیت اکتشافات بود. «HTTP Terminator» یک رده واقعاً جدید از آسیبپذیری به نام «سردرگمی تجزیهکننده مشترک» (shared-parser confusion) را ابداع کرد. این سیستم متوجه شد که برخی از سرورهای وب از منطق تجزیه یکسانی برای درخواستهای ورودی و پاسخهای خروجی استفاده مجدد میکنند. هوش مصنوعی با وارد کردن هدرهای مخصوص پاسخ به یک درخواست، سرورها را فریب داد تا سطوح حمله جدیدی را آشکار کنند.[2][4]
کشف سردرگمی تجزیهکننده مشترک، یک فرض دیرینه صنعت را در هم میشکند. تا کنون، موضع قابل دفاع در میان کارشناسان امنیتی این بود که در حالی که هوش مصنوعی میتواند باگهای شناخته شده را سریعتر از انسان پیدا کند، ابداع ردههای حمله جدید همچنان نیازمند نبوغ انسانی است. «HTTP Terminator» مستقیماً این فرض را به چالش میکشد و شواهد مستندی ارائه میدهد که یک سیستم هوش مصنوعی میتواند یک بردار حمله ناشناخته قبلی را پیشنهاد دهد.[6]
با این حال، کتل تأکید کرد که هوش مصنوعی این دستاورد را کاملاً به تنهایی به دست نیاورده است. «HTTP Terminator» مفهوم سردرگمی تجزیهکننده مشترک را پیشنهاد کرد، اما برای تعمیم و اثبات آن به تأیید کارشناسانه کتل نیاز داشت. این سیستم در مرزهای کد قطعی سختگیرانه عمل میکرد، در حالی که کتل سؤالات محدودی را مطرح میکرد، پاسخهای ضعیف را رد میکرد و «آبشار اکتشاف» (discovery cascade) را هدایت میکرد—نقطهای که یک یافته به نقطه شروعی برای فرضیه بعدی تبدیل میشود.[1][3][5]
این مدل «تقویتشده توسط انسان» اکنون تیمهای امنیتی سازمانی را مجبور میکند تا مواضع دفاعی خود را بازنگری کنند. ارائهدهندگان فایروال برنامه وب (WAF) قبلاً بهروزرسانی موتورهای امنیتی خود را برای مسدود کردن الگوهای جدید «desync» و تکنیکهای سردرگمی تجزیهکننده مشترک شناسایی شده توسط این تحقیق آغاز کردهاند. مدافعان دیگر نمیتوانند به فهرست ثابتی از بارهای (payloads) شناخته شده قاچاق درخواست تکیه کنند، زیرا عوامل هوش مصنوعی اکنون میتوانند تنوعهای بینهایتی تولید کنند.[4]
از آنجایی که «PortSwigger» متدولوژی «HTTP Terminator» را به صورت متنباز منتشر میکند، ابزارهای مشتق شده احتمالاً ظرف یک سال آینده توسط هم تستکنندگان نفوذ و هم بازیگران تهدید مورد استفاده قرار خواهند گرفت. برای تیمهای حاکمیت و انطباق شرکتی، چالش فوری ایجاد قوانین روشنی برای تعامل است. سازمانها باید قبل از اجازه دادن به ابزارهای امنیتی هوش مصنوعی برای اجرا در محیطهای تولید زنده خود، دروازههای تأیید انسانی سختگیرانه و مرزهای خودمختاری را تعریف کنند.[2][5][6]
منابع
[1]CSO Onlineمدافعان سازمانی
AI-Assisted HTTP Terminator Finds Novel HTTP Desync Techniques
مطالعه در CSO Online →[2]The Hacker Newsانطباق و حاکمیت
PortSwigger's HTTP Terminator Uncovers 700 Vulnerable Targets
مطالعه در The Hacker News →[3]PortSwiggerمحققان امنیتی
The future of AI security research isn't autonomous, it's human-amplified
مطالعه در PortSwigger →[4]Impervaمدافعان سازمانی
Mitigating Shared-Parser Confusion and HTTP Terminator Findings
مطالعه در Imperva →[5]AI Governanceانطباق و حاکمیت
Human-Amplified AI Security Tools Reshape Enterprise Red-Teaming
مطالعه در AI Governance →[6]Infosec.geمحققان امنیتی
HTTP Terminator Invents Novel Attack Categories at Black Hat 2026
مطالعه در Infosec.ge →
نظرات
بیشتر در هوش مصنوعی
مشاهده همه 4 خبر →هر زاویه. هر روز.
دریافت هوش مصنوعی اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.









