پنجشنبه ۲۲ مرداد ۱۴۰۵ , 13 Aug 2026
جالب است ۰
چگونه آسیب‌پذیری‌های تخیلی در پایگاه‌های معتبر امنیتی ثبت شدند

هوش مصنوعی گزارش‌های جعلی آسیب‌پذیری تولید کرد

تازه‌ترین بررسی‌ها نشان می‌دهد ده‌ها گزارش ساختگی از آسیب‌پذیری‌های جعلی توانسته‌اند از فیلترهای اولیه عبور کنند و حتی در پایگاه‌های شناخته‌شده امنیتی ثبت شوند.
منبع : The Register
تازه‌ترین بررسی‌ها نشان می‌دهد ده‌ها گزارش ساختگی از آسیب‌پذیری‌های جعلی توانسته‌اند از فیلترهای اولیه عبور کنند و حتی در پایگاه‌های شناخته‌شده امنیتی ثبت شوند.
 
به گزارش افتانا، در حالی که مؤسسه ملی استاندارد و فناوری آمریکا (NIST) همچنان با انبوهی از پرونده‌های بررسی‌نشده در پایگاه ملی آسیب‌پذیری‌ها (NVD) دست‌وپنجه نرم می‌کند، کارشناسان امنیت سایبری هشدار می‌دهند که گزارش‌های جعلی تولیدشده توسط هوش مصنوعی بیش از گذشته وارد چرخه ثبت آسیب‌پذیری‌ها خواهند شد و می‌توانند کیفیت پایگاه‌های اطلاعاتی امنیتی را به‌شدت تحت تأثیر قرار دهند.
 
شرکت امنیتی JFrog اعلام کرده است که مجموعه‌ای از آسیب‌پذیری‌های منتسب به پایگاه داده متن‌باز SQLite که اخیراً در NVD ثبت شده بودند، از نظر فنی فاقد اعتبار هستند. این شرکت پس از بررسی شش مورد از این آسیب‌پذیری‌ها که دارای امتیازهای بحرانی و بالا در سامانه CVSS بودند، به این نتیجه رسید که هیچ‌یک از آن‌ها قابل بازتولید نبوده و شواهد موجود نیز با واقعیت کد منبع مطابقت ندارد. به گفته پژوهشگران، بررسی این گزارش‌ها با ابزارهای تشخیص محتوای تولیدشده توسط هوش مصنوعی نیز نشان داده که احتمالاً این گزارش‌ها با استفاده از مدل‌های مولد AI تهیه شده‌اند.
 
در یکی از این موارد، آسیب‌پذیری ادعایی از نوع استفاده پس از آزادسازی حافظه (Use-After-Free) به تابعی اشاره می‌کرد که اساساً در نسخه مورد ادعا از SQLite وجود نداشت. در نمونه‌ای دیگر نیز خطوط کد معرفی‌شده هیچ ارتباطی با آسیب‌پذیری ادعایی نداشتند و اجرای کد اثبات مفهوم (PoC) نیز بدون بروز خطا یا نشت حافظه، تنها یک پرس‌وجوی عادی را اجرا می‌کرد. چهار مورد دیگر نیز پس از آزمایش، فاقد هرگونه نقص امنیتی واقعی تشخیص داده شدند.
 
به گفته JFrog، این مخزن گیت‌هاب در مجموع ۵۵ آسیب‌پذیری را برای پروژه‌های متن‌باز مختلف از جمله کتابخانه پردازش تصاویر LibRaw و کتابخانه ESP32-audioI2S ثبت کرده بود. بررسی اولیه نشان می‌دهد تقریباً تمامی این گزارش‌ها ساختگی هستند و تنها یک مورد شامل یک اشکال واقعی بوده که با اطلاعات تأییدنشده CVE همراه شده است.
 
هم‌زمان، آلن کوپرسمیت، مهندس Oracle Solaris، اعلام کرد که MITRE تمامی آسیب‌پذیری‌های ثبت‌شده در این مخزن را رد کرده است. وی تأکید کرد که بسیاری از سازمان‌های صادرکننده شناسه CVE برای پروژه‌هایی که خود توسعه‌دهنده آن‌ها نیستند، ناچارند به اطلاعات ارائه‌شده از سوی گزارش‌دهندگان اعتماد کنند و معمولاً امکان بررسی و بازتولید مستقل تمامی گزارش‌ها را ندارند.
 
این اتفاق در شرایطی رخ می‌دهد که NIST طی دو سال گذشته به دلیل افزایش شدید تعداد گزارش‌های آسیب‌پذیری و مشکلات عملیاتی، با انباشت گسترده پرونده‌های بررسی‌نشده مواجه شده است. این نهاد پیش‌تر نقش مهمی در بازبینی و تکمیل اطلاعات CVEها پس از ثبت اولیه ایفا می‌کرد، اما روند رسیدگی از سال ۲۰۲۴ به‌شدت کند شده است. طبق گزارش بازرس کل وزارت بازرگانی آمریکا، تعداد پرونده‌های معوق از بیش از ۱۷ هزار مورد در پایان سال ۲۰۲۴ به بیش از ۲۷ هزار مورد تا پایان سال ۲۰۲۵ افزایش یافته است. این گزارش همچنین مدیریت ضعیف و نبود برنامه‌ریزی راهبردی را از عوامل اصلی تداوم این بحران دانسته است.
 
در نتیجه، کارشناسان معتقدند که در فرآیند فعلی ثبت آسیب‌پذیری‌ها هیچ مرحله اجباری برای اثبات عملی یا بازتولید نقص امنیتی وجود ندارد و همین مسئله باعث شده گزارش‌هایی که از نظر ظاهری معتبر به نظر می‌رسند، بتوانند وارد پایگاه‌های اطلاعاتی شناخته‌شده، سامانه‌های هشدار امنیتی و ابزارهای اسکن سازمانی شوند.
 
JFrog هشدار داده است که ورود چنین گزارش‌هایی علاوه بر آلوده کردن پایگاه‌های اطلاعاتی امنیتی، موجب اتلاف منابع و زمان تیم‌های امنیتی خواهد شد؛ زیرا متخصصان ناچار می‌شوند به جای رسیدگی به تهدیدهای واقعی، وقت خود را صرف بررسی آسیب‌پذیری‌های ساختگی کنند.
 
این شرکت به مدیران امنیتی توصیه کرده است پیش از اقدام برای رفع یک CVE تازه‌منتشرشده، ابتدا تأییدیه رسمی تولیدکننده نرم‌افزار را بررسی کنند. همچنین نبود ارجاع به تغییرات کد، Pull Request یا Commit معتبر، ناقص بودن اطلاعات محصول (CPE) و اشاره به توابع یا بخش‌هایی از کد که اساساً با آسیب‌پذیری ادعایی ارتباطی ندارند، از نشانه‌های مهم گزارش‌های جعلی به شمار می‌روند.
 
به گفته JFrog، یافته‌های این شرکت به تیم GitHub Security Advisory، شرکت Red Hat و پایگاه NVD گزارش شده و این نهادها اقدام به حذف یا علامت‌گذاری این آسیب‌پذیری‌ها کرده‌اند، هرچند مخزن گیت‌هاب منتشرکننده این گزارش‌ها همچنان در دسترس قرار دارد. پژوهشگران JFrog معتقدند انگیزه انتشار چنین گزارش‌هایی هنوز مشخص نیست، اما احتمال می‌دهند برخی افراد با هدف افزایش سابقه پژوهشی خود یا تأثیرگذاری بر ابزارهای خودکار شناسایی آسیب‌پذیری‌ها اقدام به تولید این گزارش‌های جعلی کرده باشند. به گفته «آفک برگر»، پژوهشگر امنیتی این شرکت، هوش مصنوعی مولد هزینه تولید یک گزارش ظاهراً معتبر را تقریباً به صفر رسانده، در حالی که بررسی و راستی‌آزمایی هر گزارش همچنان نیازمند صرف زمان، تحلیل کد، ساخت نسخه آسیب‌پذیر و بازتولید عملی نقص امنیتی است؛ عدم توازن میان این دو روند، چالشی جدی برای کل صنعت امنیت سایبری در عصر هوش مصنوعی ایجاد کرده است.
 
 
کد مطلب : 23841
https://aftana.ir/vdchz6ni.23nxkdftt2.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی