گول زدن گوگل جِمینی: هکرها چطور خلاصه ایمیل رو قلابی نشون میدن!

خب بیا یه خبر داغ برات تعریف کنم: محقق‌ها خیلی تازه کشف کردن که جِمینی (Gemini)، همون دستیار هوشمند گوگل توی Workspace که با هوش مصنوعی کار می‌کنه، می‌تونه واسه کلاه‌برداری فیشینگ حسابی دردسرساز بشه! حالا بذار برات ساده‌تر توضیح بدم:

یکی از قابلیت‌های جالب جِمینی اینه که می‌تونه ایمیل‌هایی که توی جیمیل میاد رو خودش خلاصه کنه و اطلاعات مهمش رو بهت سریع نشون بده. مثلاً می‌تونی بگی آقا این ایمیل رو خلاصه کن، یا اینکه یه رویداد توی تقویمت اضافه کنه و کلی کار باحال دیگه.

اما دقیقاً همینجاست که شیطنت شروع میشه. طبق چیزی که یه محقق امنیت سایبری به اسم مارکو فیگروآ (Marco Figueroa) گفته، هکرها تونستن یه روش خفن پیدا کنن که جِمینی رو گول بزنن و خلاصه قلابی یا پیام‌های فیشینگ (Phishing) داخل همون پنل کناری به کاربر نشون بدن. فیشینگ یعنی سوءاستفاده از اعتماد کاربر و گرفتن اطلاعات مهم مثل رمز عبور با پیام‌های جعلی و شبیه‌سازی‌شده.

این تکنیک با یه حقه ساده انجام میشه: هکرها میان توی ایمیل یه کد HTML و CSS می‌ذارن (یعنی زبانی که برای طراحی صفحات وب استفاده میشه)، بعد دستور مورد نظرشون رو با فونت صفر و رنگ سفید مینویسن! خوب دقت کردی؟ کاربر هیچ وقت اون متن مخفی رو نمی‌بینه، ولی جِمینی می‌ره سراغش و جوابش میده؛ مثلاً خلاصه رو طبق همون دستور مخفی می‌سازه!

حالا تصور کن توی خلاصه، یه هشدار بهت داده بشه که “اکانت ایمیلت هک شده، سریعاً با این شماره تماس بگیر” و اون شماره هم یه شماره ساختگی و مال خود همون دزدها باشه! چون این پیام تو دل خود ایمیل و توسط جِمینی، که خیلیا بهش اعتماد دارن، نشون داده میشه، احتمال اینکه قربانی بشی خیلی بیشتر میشه.

حالا شرکت‌ها یا حتی کاربرای معمولی چطور باید جلوی این ماجرا رو بگیرن؟ چند تا راهکار پیشنهاد شده:

۱. باید کاری کنن که ایمیل‌کلاینت (یعنی برنامه‌هایی که ایمیل توش باز میشه) متن‌های مخفی یا استایل داده شده برای پنهونی شدن رو بی‌اثر کنه یا اصلاً بهشون توجه نکنه.

۲. یه فیلتر بعدی (Post-processing filter) درست کنن که صندوق‌ورودی رو چک کنه و دنبال پیام‌های فوری، لینک‌ها یا شماره تلفن‌های مشکوک بگرده.

۳. مهم‌تر از همه، کارکنان باید بلد بشن که همیشه به خلاصه‌های جِمینی اعتماد نکنن و خودشون هم پیام‌های امنیتی یا هشدارها رو جداگانه چک کنن.

در ضمن، همین ماجرای گول خوردن هوش مصنوعی به این راحتی فقط مربوط به جِمینی نیست؛ سیستم‌های دیگه هم توی دنیا بودن که با روش‌های مشابه حسابی آسیب دیدن. به این نوع حملات Prompt Injection میگن؛ یعنی حمله‌هایی که با دستورهای مخفی، هوش مصنوعی رو مجبور به کاری میکنن که نباید بکنه.

خلاصه: هرچقدر تکنولوژی پیشرفته‌تر میشه، دوز و کلکِ هکرها هم حرفه‌ای‌تر میشه! واسه همین باید همیشه یه قدم جلوترا باشیم؛ هم حواسمون باشه به خلاصه‌ها و هشدارها، هم نرم‌افزارها رو به‌روز نگه داریم، هم با راه‌های امنیتی جدید آشنا بشیم. راستی، اگه دنبال امنیت بیشتر هستی، حتماً از برنامه‌های تایید هویت (Authenticator) و رمزعبور منیجر (Password Manager) هم استفاده کن. اینا ابزارهایی هستن که می‌تونن حفاظت از حسابت رو چند برابر کنن.

در کل دنیای هوش مصنوعی جذابه، ولی باید بلد باشیم باهاش درست بازی کنیم. مراقب کلک‌های جدید باشید رفقا!

منبع: +