رفتن به محتوای اصلی
کشف آسیب‌پذیریدستاورد تحقیقاتی۲۴ مرداد ۱۴۰۵، ۵:۲۶· 4 دقیقه مطالعه· #3 از 4 در هوش مصنوعی

عامل امنیتی هوش مصنوعی خودکار ۷۰۰ آسیب‌پذیری سیستمی را در بانک‌ها و زیرساخت‌های دولتی کشف کرد

یک سیستم تحقیقاتی با کمک هوش مصنوعی به نام «HTTP Terminator» صدها هدف آسیب‌پذیر را کشف کرده و یک رده جدید از حملات سایبری را ابداع کرده است که قدرت همکاری انسان و هوش مصنوعی در امنیت را اثبات می‌کند.

به قلم کوروش پاکزاد

محققان امنیتی 40%مدافعان سازمانی 30%انطباق و حاکمیت 30%
محققان امنیتی
استدلال می‌کنند که همکاری انسان و هوش مصنوعی آینده کشف آسیب‌پذیری است.
مدافعان سازمانی
بر نیاز فوری به وصله کردن آسیب‌پذیری‌های تازه کشف شده و به‌روزرسانی فایروال‌های برنامه وب تمرکز دارند.
انطباق و حاکمیت
بر نیاز به موانع سخت‌گیرانه و دروازه‌های تأیید انسانی هنگام استقرار عوامل هوش مصنوعی تأکید می‌کنند.

چرا مهم است

تا کنون، اجماع بر این بود که هوش مصنوعی تنها می‌تواند آسیب‌پذیری‌های شناخته‌شده را سریع‌تر پیدا کند، در حالی که ابداع تکنیک‌های حمله واقعاً جدید نیازمند متخصصان انسانی است. این پیشرفت ثابت می‌کند که وقتی شهود انسانی مقیاس هوش مصنوعی را هدایت می‌کند، این ترکیب می‌تواند رده‌های کاملاً جدیدی از آسیب‌پذیری‌ها را ابداع کند و اساساً نحوه دفاع و آزمایش شبکه‌های سازمانی را تغییر دهد.

نکات کلیدی

  • جیمز کتل، محقق «PortSwigger»، «HTTP Terminator» را معرفی کرد، یک سیستم با کمک هوش مصنوعی که تقریباً ۷۰۰ هدف آسیب‌پذیر را کشف کرد.
  • این سیستم ۳۰٬۰۰۰ بردار حمله «HTTP desync» منحصر به فرد تولید کرد و آنها را در برابر وب‌سایت‌های زنده‌ای که از طریق برنامه‌های باگ بانتی مجاز شده بودند، آزمایش کرد.
  • «HTTP Terminator» یک رده آسیب‌پذیری واقعاً جدید به نام «سردرگمی تجزیه‌کننده مشترک» را شناسایی کرد و ثابت کرد که هوش مصنوعی می‌تواند تکنیک‌های حمله جدیدی را ابداع کند.
  • این تحقیق نتیجه گرفت که مؤثرترین مدل امنیتی، هوش مصنوعی کاملاً خودکار نیست، بلکه رویکرد «تقویت‌شده توسط انسان» است که در آن کارشناسان هوش مصنوعی را هدایت می‌کنند.

طی سال گذشته، صنعت امنیت سایبری در مورد یک نگرانی اصلی بحث کرده است: آیا عوامل هوش مصنوعی خودکار در نهایت جایگزین محققان امنیتی انسانی خواهند شد، یا اینکه برای اعتماد به آنها در شبکه‌های زنده، بیش از حد غیرقابل پیش‌بینی هستند. فرض بر این بوده است که انتخاب دوگانه‌ای بین هوش مصنوعی کاملاً خودکار و تست نفوذ سنتی به رهبری انسان وجود دارد. اما یک سیستم جدید که در کنفرانس «Black Hat ۲۰۲۶» رونمایی شد، نشان می‌دهد که قوی‌ترین رویکرد هیچ‌کدام از اینها نیست. در عوض، این یک مدل ترکیبی است که در آن شهود انسانی مقیاس هوش مصنوعی را هدایت می‌کند، ترکیبی که به تازگی با موفقیت به صدها هدف سازمانی حمله کرده تا حرف خود را ثابت کند.[3][5]

این سیستم که «HTTP Terminator» نام دارد، توسط جیمز کتل (James Kettle)، مدیر تحقیقات شرکت امنیتی «PortSwigger»، ساخته شده است. کتل این عامل را برای شکار حملات «HTTP desync» طراحی کرد—رده‌ای پیچیده از آسیب‌پذیری‌ها که به عنوان «قاچاق درخواست HTTP» نیز شناخته می‌شود. در این حملات، سرورهای فرانت‌اند و بک‌اند در مورد اینکه یک درخواست وب کجا به پایان می‌رسد و درخواست بعدی کجا شروع می‌شود، اختلاف نظر دارند. با سوءاستفاده از این سردرگمی، مهاجم می‌تواند دستورالعمل‌های مخرب را از فیلترهای امنیتی عبور دهد و به طور بالقوه جلسات سایر کاربران را ربوده یا داده‌های حساس را استخراج کند.[1][3]

برای ساخت این سیستم، کتل ۱۳۸ مشخصات فنی و استانداردهای اینترنتی را به هوش مصنوعی داد و آنها را به ۱۵٬۰۰۰ قطعه الهام‌بخش تجزیه کرد. سپس «HTTP Terminator» به طور خودکار ۳۰٬۰۰۰ بردار حمله منحصر به فرد تولید کرد. این جهش‌ها را علیه وب‌سایت‌های زنده‌ای که صراحتاً آزمایش امنیتی را از طریق برنامه‌های باگ بانتی و افشای آسیب‌پذیری مجاز کرده بودند، به کار گرفت و اطمینان حاصل کرد که تحقیقات قانونی و اخلاقی باقی بماند.[2][3]

سیستم هوش مصنوعی هزاران استاندارد اینترنتی را پردازش کرد تا ۳۰٬۰۰۰ بردار حمله منحصر به فرد تولید کند.

نتایج برای یک ابزار با کمک هوش مصنوعی بی‌سابقه بود. «HTTP Terminator» تقریباً ۷۰۰ هدف آسیب‌پذیر را در سراسر اینترنت شناسایی کرد. سیستم‌های به خطر افتاده شامل مؤسسات مالی بزرگ، زیرساخت‌های دولتی، محصولات امنیتی سازمانی پرکاربرد و یک فرودگاه بودند. این سیستم با موفقیت «مسمومیت صف پاسخ» (response queue poisoning) را اجرا کرد، تکنیکی که سرور را مجبور می‌کند داده‌های خصوصی یک کاربر را به یک کاربر کاملاً متفاوت ارائه دهد.[1][2]

«HTTP Terminator» تقریباً ۷۰۰ هدف آسیب‌پذیر را در سراسر اینترنت شناسایی کرد.

اما مهم‌ترین نتیجه، حجم صرف آسیب‌پذیری‌های یافت شده نبود؛ بلکه ماهیت اکتشافات بود. «HTTP Terminator» یک رده واقعاً جدید از آسیب‌پذیری به نام «سردرگمی تجزیه‌کننده مشترک» (shared-parser confusion) را ابداع کرد. این سیستم متوجه شد که برخی از سرورهای وب از منطق تجزیه یکسانی برای درخواست‌های ورودی و پاسخ‌های خروجی استفاده مجدد می‌کنند. هوش مصنوعی با وارد کردن هدرهای مخصوص پاسخ به یک درخواست، سرورها را فریب داد تا سطوح حمله جدیدی را آشکار کنند.[2][4]

کشف سردرگمی تجزیه‌کننده مشترک، یک فرض دیرینه صنعت را در هم می‌شکند. تا کنون، موضع قابل دفاع در میان کارشناسان امنیتی این بود که در حالی که هوش مصنوعی می‌تواند باگ‌های شناخته شده را سریع‌تر از انسان پیدا کند، ابداع رده‌های حمله جدید همچنان نیازمند نبوغ انسانی است. «HTTP Terminator» مستقیماً این فرض را به چالش می‌کشد و شواهد مستندی ارائه می‌دهد که یک سیستم هوش مصنوعی می‌تواند یک بردار حمله ناشناخته قبلی را پیشنهاد دهد.[6]

سردرگمی تجزیه‌کننده مشترک زمانی رخ می‌دهد که سرورها منطق تجزیه را مجدداً استفاده می‌کنند و به مهاجمان اجازه می‌دهند مرزهای درخواست را دستکاری کنند.

با این حال، کتل تأکید کرد که هوش مصنوعی این دستاورد را کاملاً به تنهایی به دست نیاورده است. «HTTP Terminator» مفهوم سردرگمی تجزیه‌کننده مشترک را پیشنهاد کرد، اما برای تعمیم و اثبات آن به تأیید کارشناسانه کتل نیاز داشت. این سیستم در مرزهای کد قطعی سخت‌گیرانه عمل می‌کرد، در حالی که کتل سؤالات محدودی را مطرح می‌کرد، پاسخ‌های ضعیف را رد می‌کرد و «آبشار اکتشاف» (discovery cascade) را هدایت می‌کرد—نقطه‌ای که یک یافته به نقطه شروعی برای فرضیه بعدی تبدیل می‌شود.[1][3][5]

این مدل «تقویت‌شده توسط انسان» اکنون تیم‌های امنیتی سازمانی را مجبور می‌کند تا مواضع دفاعی خود را بازنگری کنند. ارائه‌دهندگان فایروال برنامه وب (WAF) قبلاً به‌روزرسانی موتورهای امنیتی خود را برای مسدود کردن الگوهای جدید «desync» و تکنیک‌های سردرگمی تجزیه‌کننده مشترک شناسایی شده توسط این تحقیق آغاز کرده‌اند. مدافعان دیگر نمی‌توانند به فهرست ثابتی از بارهای (payloads) شناخته شده قاچاق درخواست تکیه کنند، زیرا عوامل هوش مصنوعی اکنون می‌توانند تنوع‌های بی‌نهایتی تولید کنند.[4]

از آنجایی که «PortSwigger» متدولوژی «HTTP Terminator» را به صورت متن‌باز منتشر می‌کند، ابزارهای مشتق شده احتمالاً ظرف یک سال آینده توسط هم تست‌کنندگان نفوذ و هم بازیگران تهدید مورد استفاده قرار خواهند گرفت. برای تیم‌های حاکمیت و انطباق شرکتی، چالش فوری ایجاد قوانین روشنی برای تعامل است. سازمان‌ها باید قبل از اجازه دادن به ابزارهای امنیتی هوش مصنوعی برای اجرا در محیط‌های تولید زنده خود، دروازه‌های تأیید انسانی سخت‌گیرانه و مرزهای خودمختاری را تعریف کنند.[2][5][6]

منابع

پوشش منابع

6 منبع

3 دیدگاه شناسایی‌شده

محققان امنیتی 40%مدافعان سازمانی 30%انطباق و حاکمیت 30%
  1. [1]CSO Onlineمدافعان سازمانی

    AI-Assisted HTTP Terminator Finds Novel HTTP Desync Techniques

    مطالعه در CSO Online
  2. [2]The Hacker Newsانطباق و حاکمیت

    PortSwigger's HTTP Terminator Uncovers 700 Vulnerable Targets

    مطالعه در The Hacker News
  3. [3]PortSwiggerمحققان امنیتی

    The future of AI security research isn't autonomous, it's human-amplified

    مطالعه در PortSwigger
  4. [4]Impervaمدافعان سازمانی

    Mitigating Shared-Parser Confusion and HTTP Terminator Findings

    مطالعه در Imperva
  5. [5]AI Governanceانطباق و حاکمیت

    Human-Amplified AI Security Tools Reshape Enterprise Red-Teaming

    مطالعه در AI Governance
  6. [6]Infosec.geمحققان امنیتی

    HTTP Terminator Invents Novel Attack Categories at Black Hat 2026

    مطالعه در Infosec.ge

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت هوش مصنوعی اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.