في وقت سابق من هذا الشهر، تحدثت في قمة Gartner للأمن وإدارة المخاطر عن النقطة العمياء التي لا تزال معظم برامج الأمان لا تأخذها في الاعتبار – وهي كيف يتحايل المهاجمون على برامج أمان الذكاء الاصطناعي باستخدام البنية التحتية القديمة لاختطاف عملاء الذكاء الاصطناعي.

إن تبني الذكاء الاصطناعي يتحرك بشكل أسرع مما يمكن أن تتحمله برامج الأمان. تقوم ما يقرب من 71% من المؤسسات بتجريب وكلاء الذكاء الاصطناعي عبر تطبيقاتها المؤسسية، وقد قامت 31% منها بالفعل بنقلهم إلى سير عمل الإنتاج.

لهذا السبب، تقوم المؤسسات بتخصيص الموارد بشكل قانوني لتأمين أعباء عمل الذكاء الاصطناعي ضد تسمم النماذج، والحقن الفوري، وتسرب البيانات، وغيرها من التهديدات الناشئة. ومع ذلك فإن هذا التركيز يغفل كل شيء تحت طبقة الذكاء الاصطناعي. نظرًا لأن الخادم غير المصحّح، أو إذن Active Directory الذي تم تكوينه بشكل خاطئ، أو بيانات الاعتماد المخزنة مؤقتًا على جهاز المطور، هي حالات تعرض تمنح المهاجمين طريقًا مباشرًا إلى كل ما يعتمد عليه وكلاء الذكاء الاصطناعي لديك – قواعد المعرفة، والتخزين السحابي، ووظائف Lambda، وعمليات تكامل SaaS، وبيانات الاعتماد التي تربطهم.

وهذا يعني أن الجهات الفاعلة في مجال التهديد لا تحتاج حقًا إلى مهاجمة الذكاء الاصطناعي الخاص بك بشكل مباشر – إنهم فقط بحاجة للوصول إلى ما يتصل به. في هذه المقالة، سأشرح كيف تصبح البنية التحتية القديمة هي مسار الهجوم في بيئات عملاء الذكاء الاصطناعي وما يمكن أن تفعله فرق الأمان لحظر هذه المسارات.

يستخدم وكلاء الذكاء الاصطناعي ما ورثوه

على الرغم من حداثتهم وقوتهم، إلا أن عملاء الذكاء الاصطناعي يعملون في بعض النواحي مثل الأصول الأخرى في بيئتك. يقومون بالمصادقة من خلال موفري الهوية الحاليين، وتخزين البيانات في مجموعات سحابية موجودة، وتنفيذ المهام من خلال وظائف Lambda الموجودة، وورث الأذونات من أدوار IAM الحالية. تحمل كل واحدة من هذه التبعيات أي دين أمني كان على المنظمة قبل بدء نشر الذكاء الاصطناعي.

علاوة على ذلك، فإن معظم المنظمات تقوم بذلك عن غير قصد يضاعف ذلك الدين. وفق مجلة Infosecurity، 70% من المؤسسات تمنح أنظمة الذكاء الاصطناعي الخاصة بها أكثر وصول متميز من الإنسان في نفس الدور. ليس من المستغرب أن يأتي هذا بثمن مؤلم. أبلغت المنظمات التي تتمتع بامتيازات الذكاء الاصطناعي المفرطة عن معدل حوادث يبلغ 76%، مقارنة بـ 17% فقط لتلك التي تفرض أقل الامتيازات.

تعمل جميع هذه الاتصالات – موفرو الهوية، ومجموعات السحابة، ووظائف Lambda، وأدوار IAM – من خلال البنية التحتية التي أدارتها فرقك لسنوات: Active Directory، وCloud IAM، وحسابات الخدمة، وبيانات الاعتماد المخزنة. ومع ذلك، لم يتم تصميم أي منها مع أخذ عملاء الذكاء الاصطناعي في الاعتبار، وتم توفير معظمها قبل فترة طويلة من دخول العميل الأول حيز الإنتاج. والنتيجة هي أن المهاجم الذي يجد طريقه عبر أي من هذه الطبقات لا يحتاج إلى لمس الذكاء الاصطناعي. أذونات الوكيل الخاصة تقوم بالعمل نيابةً عنهم.

كيف يخطف CVE من عام 2025 عميل الذكاء الاصطناعي في عام 2026

يوضح الرسم البياني أدناه بنية وكيل الذكاء الاصطناعي النموذجية للمؤسسة. يستخدم فريق نجاح العملاء برنامج Co-Pilot المدعوم بالذكاء الاصطناعي – والذي تتم استضافته على AWS Bedrock – للاستعلام عن بيانات العميل المصدرة من Salesforce إلى حاوية S3. ينفذ مساعد الطيار المهام من خلال وظائف Lambda ويتكامل مع تطبيقات الأعمال. يقوم جون، المطور، ببناء الوكيل وصيانته. يتفاعل معها المستخدمون عبر المؤسسة يوميًا.

الآن، إليك ما يحدث عندما يجد أحد المهاجمين طريقة للدخول. يوضح الرسم البياني التالي مسار الهجوم الذي صممه فريقي في بيئة مؤسسة حقيقية. لا تعتبر أي من هذه التعرضات غريبة – فهي موجودة، بشكل ما، في معظم شبكات المؤسسات في الوقت الحالي. ما يجعلهم خطرين هو كيفية تواصلهم. وإليكم كيفية تطور الهجوم، خطوة بخطوة.

  • المرحلة 1: تصبح حاوية S3 أحد الأصول المهمة. ولتغذية مساعد CSM المساعد، قام الفريق بتصدير بيانات Salesforce إلى حاوية S3. أدى هذا التصدير إلى تحويل المجموعة إلى هدف عالي القيمة يحتفظ بسجلات العملاء الحساسة. حصل العديد من المستخدمين عبر حساب AWS على وصول واسع جدًا للقراءة إلى مجموعات S3 للإنتاج – بما في ذلك جون، مطور Co-Pilot، الذي لم يحتاج مطلقًا إلى الوصول إلى بيانات الإنتاج. يعد هذا في حد ذاته خطأً بسيطًا في تكوين الأذونات.
  • المرحلة 2: خادم غير مُصحح على المحيط. يقوم الخادم الخارجي بتشغيل Apache Tomcat. يتعرض هذا الخادم إلى CVE-2025-24813 – وهو خلل في تنفيذ التعليمات البرمجية عن بعد تم الكشف عنه في مارس 2025 وتمت إضافته إلى كتالوج الثغرات الأمنية المستغلة المعروفة لدى CISA في نفس الشهر. لم يتم تصحيحه أبدا. نظرًا لوجود الخادم في بيئة المؤسسة ومنضم إلى Active Directory، يمكن للمهاجم الذي يستغل الثغرة الأمنية تفريغ بيانات الاعتماد المخزنة مؤقتًا من ذاكرة الخادم واختراق حساب مستخدم AD. بشكل منفصل، تعد هذه ثغرة أمنية معروفة على خادم واحد – وهي خطيرة ولكنها ليست خطيرة.
  • المرحلة 3: يؤدي التكوين الخاطئ لـ Active Directory إلى تمكين الحركة الجانبية. يمكن أن يقوم حساب AD المخترق بإساءة استخدام التكوين الخاطئ للتفويض المقيد القائم على الموارد لانتحال شخصية جون والوصول إلى محطة العمل الخاصة به. يستخدم John AWS CLI لإدارة الموارد السحابية لـ Co-Pilot، وخلف الكواليس، يقوم CLI بتخزين مفاتيح وصول AWS على جهازه. المهاجم يحصد تلك المفاتيح. بشكل منفصل، تعتبر هذه مشكلة أذونات AD – وهي واحدة من آلاف المشاكل التي تحملها معظم البيئات.
  • الآن قم بتوصيل المراحل الثلاث. يستغل المهاجم CVE-2025-24813 على المحيط، ويتخلص من بيانات الاعتماد، ويتحرك أفقيًا عبر AD إلى محطة عمل John، ويجمع مفاتيح الوصول إلى AWS الخاصة به، ويقرأ كل سجل في حاوية S3 للإنتاج – وهي نفس الحاوية التي تغذي قاعدة معارف Co-Pilot. أصبح وكيل مساعد الطيار معرضًا للخطر الآن. يتحكم المهاجم في ما يقرأه وما يثق به وما يعيده إلى المستخدمين. لم يتم مهاجمة أي جزء من مكدس الذكاء الاصطناعي بشكل مباشر. أصبحت ثلاث نتائج معتدلة – مفتاح سحابي ذو امتيازات زائدة، وخادم ويب غير مُصحح، وتكوين خاطئ للإعلان – أحد مسارات الهجوم المهمة.

ماذا تفعل حيال ذلك

يمر مسار الهجوم الذي وصفته للتو بأربع طبقات: الشبكة، والهوية، والسحابة، والذكاء الاصطناعي. تقوم معظم برامج الأمان بتقييم كل طبقة من هذه الطبقات بشكل مستقل، وربما تكون حالات التعرض في كل طبقة معروفة بالفعل. تقوم أداة EASM بوضع علامة على خادم Tomcat. تكتشف أداة أمان AD التكوين الخاطئ للتفويض. تلتقط أداة CSPM إمكانية الوصول إلى S3 ذات الامتيازات الزائدة. يبلغ كل واحد عن نتيجة معتدلة قد لا يتم علاجها بسبب الأولوية المنخفضة ولكنها مجتمعة تصبح مشكلة حرجة: ثغرة أمنية في Tomcat على المحيط تتسلسل من خلال AD إلى بيانات اعتماد السحابة الخاصة بالمطور وتنتهي عند قاعدة معارف وكيل الذكاء الاصطناعي.

يبدأ إغلاق هذه المسارات بنهج إدارة التعرض الذي يتعامل مع تبعيات وكيل الذكاء الاصطناعي (قواعد المعرفة، ومجموعات التخزين، ووظائف Lambda، وما إلى ذلك) كأصول مهمة في حد ذاتها. من هناك، قم بالتخطيط للخلف: ما هي علاقات الهوية والأذونات والبنية التحتية التي ترتبط بهذه الأصول، وأي من هذه الاتصالات تحمل حالات تعرض قابلة للاستغلال في سياق بيئتك؟ عند تعيين المسار الكامل، تظهر نقاط الاختناق – وهي الأماكن التي سيؤدي فيها إصلاح واحد إلى حظر مسارات متعددة إلى أصول الذكاء الاصطناعي الخاصة بك.

إذا كان نظام إدارة التعرض الخاص بك قادرًا على تتبع هذا المسار الكامل – بدءًا من الخادم القديم وحتى البنية التحتية السحابية والبنية التحتية السحابية إلى قاعدة معارف وكيل الذكاء الاصطناعي – فيمكنك إصلاح التعرض قبل أن يقوم المهاجم بربطه. إذا لم يكن الأمر كذلك، فلن تتمكن أي كمية من حواجز الحماية الموجودة على طبقة الذكاء الاصطناعي من إغلاقها.

الخط السفلي

يتسارع اعتماد وكيل الذكاء الاصطناعي في كل قسم من أقسام المؤسسة. ويتصل كل وكيل جديد تقوم بنشره بالبنية الأساسية المكشوفة بالفعل. وهذا يعني أن سطح الهجوم يتفاقم مع كل عملية نشر.

السؤال المطروح على قادة الأمن ليس ما إذا كانت طبقة الذكاء الاصطناعي لديك محمية أم لا. بل يتعلق الأمر بما إذا كانت البيئة التي يعمل فيها هؤلاء العملاء – بما في ذلك البنية الأساسية القديمة – تمنح المهاجمين الطريق لاختطافهم.

لأن المهاجمين لا يحتاجون إلى تقنيات جديدة لاختراق عملاء الذكاء الاصطناعي. إنهم يحتاجون فقط إلى العناصر القديمة – وإلى بيئة تتيح لهم استخدام القديم لاستغلال الجديد.

ملحوظة: تمت كتابة هذه المقالة بعناية وتم تقديمها لجمهورنا بواسطة Zur Ulianitzky، نائب الرئيس الأول لأبحاث المنتجات والأمن، XM Cyber.



شاركها.
اترك تعليقاً