

قبل از اینکه حملات سایبری پرمخاطب و نگرانیهایی در مورد کشتن انسانها توسط هوش مصنوعی وجود داشته باشد، زیرساختهای انرژی ما قبلاً در برابر حملات سایبری آسیبپذیر بود و این خطر همچنان رو به افزایش است.
جاشوا کورمان، مدیر اجرایی ایمنی عمومی و تاب آوری در موسسه امنیت و فناوری، سال گذشته گفت:
ما همیشه طعمه بوده ایم، فقط به نوعی سعی می کنیم اشتهای شکارچیانمان را ارضا کنیم. در آن مرحله، تمرکز من روی هشدار وزارت امنیت داخلی ایالات متحده بود که عوامل و هواداران ایرانی ممکن است زیرساخت های ایالات متحده را برای حملات سایبری هدف قرار دهند.
حالا کورمن در مورد وقایع اخیر مربوط به عوامل سرکش هوش مصنوعی صحبت کرده است. عواملی که توانسته اند به طور مستقل حملات سایبری پیچیده را سازماندهی کنند. حتی مدیران شرکتهای هوش مصنوعی در حال بحث هستند که آیا فناوری در حال توسعه آنها میتواند از کنترل خارج شود و عواقب فاجعهباری داشته باشد. برخی از توسعه دهندگان هوش مصنوعی حتی در مورد احتمال 10 درصدی نابودی همه انسان ها در آینده هشدار داده اند. بنابراین، این سوال مطرح می شود که آیا این فناوری ممکن است قبل از رسیدن به چنین سناریویی، شبکه برق را مختل کند؟
با این حال، زمانی که کورمن و سایر کارشناسان امنیت سایبری مصاحبه شدند، نگرانی اصلی آنها هنوز هم افراد بدخواه با استفاده از هوش مصنوعی مولد بود، نه عوامل AI سرکش. همانطور که شرکتهای فناوری برای ساخت مدلهای قویتر سرعت میگیرند، شرکتهای خدماتی نیز باید سیستمهای دفاعی خود را تقویت کنند. صرف نظر از اینکه مهاجم در نهایت یک انسان است یا یک سیستم هوش مصنوعی.
کرمان گفت:
حالا هر فرد ضد اجتماعی که بخواهد حمله کند قدرتش خیلی بیشتر از قبل است. این فناوری مانند یک ضرب کننده قدرت عمل کرده است و روند همچنان در حال گسترش است.
بسیاری از زیرساختهای انرژی حیاتی که انرژی خانهها را تامین میکند، غذا را در یخچالها سرد نگه میدارد، و تجهیزات حیاتی را در بیمارستانها فعال میکند، در اصل برای اتصال به اینترنت طراحی نشده بود. عمر نیروگاه ها معمولاً چندین دهه است. میانگین سنی راکتورهای هسته ای در ایالات متحده حدود 44 سال است. بسیاری از این امکانات در دورانی ساخته شده اند که تهدیدات سایبری امروزی هنوز وجود نداشتند و آنها را به اهداف اصلی هکرها تبدیل می کرد.

در نهایت بخش قابل توجهی از این زیرساختها به اینترنت متصل شدند، اما رفع آسیبپذیریهای امنیتی ایجاد شده پس از این اتصال کار سادهای نبوده است. برخی از شرکت هایی که تجهیزات مورد استفاده در صنعت برق را طراحی کرده اند دیگر فعال نیستند و در نتیجه شرکتی برای تولید وصله نرم افزاری جدید برای برخی از دستگاه های قدیمی باقی نمانده است.
حتی اگر یک وصله امنیتی وجود داشته باشد، نصب سریع آن مشکل ساز است. برخلاف نرمافزارهای معمولی فناوری اطلاعات، فناوری عملیاتی یا سیستمهای OT که ماشینهای فیزیکی زیرساختهای حیاتی را کنترل میکنند ممکن است برای دریافت بهروزرسانیهای فصلی یا سالانه طراحی شوند. شرکتهای کوچکتر نیز گاهی نیروی انسانی، منابع مالی یا دانش فنی لازم برای استفاده از جدیدترین روشهای دفاع سایبری را ندارند.
سوفی مک داول، پژوهشگر مرکز نوآوری سایبری و فناوری در بنیاد دفاع از دموکراسی ها.
تفاوت واقعی با هوش مصنوعی این است که به مهاجمان اجازه می دهد بسیار سریعتر حرکت کنند، اما مدافعان زیرساخت برای همگام شدن با چنین سرعتی با یک چالش جدی روبرو هستند.
چگونه هوش مصنوعی حملات را افزایش می دهد
در ارزیابی خطرات هوش مصنوعی مولد، نیت عامل کاربر از اهمیت بالایی برخوردار است. زمانی که یک مدل OpenAI توانست از مرزهای تعیین شده در فرآیند آموزشی فراتر رفته و به سیستم هوش مصنوعی Hugging Face حمله کند، راب دنبرگ، مدیر ارشد برنامه امنیت سایبری در انجمن برق عمومی آمریکا، آن را قابل توجه یافت.
دنبورگ گفت:
سطح پیچیدگی، قابلیت ها و آنچه در آن حمله دیدیم واقعا چشمگیر و به نوعی ترسناک بود زیرا نشان می داد که این سیستم ها چقدر می توانند موثر باشند.
با این حال، دنبورگ تأکید میکند که حتی در حمله Hugging Face و نمونههای مشابه که در آن عوامل هوش مصنوعی وارد سیستمهایی شدند که قرار نبود آنها را هدف قرار دهند، عوامل همچنان روی اجرای اهدافی که برای انجام آنها آموزش دیده بودند متمرکز بودند. اگر کسی بخواهد مدلی را برای حمله به زیرساخت های انرژی آموزش دهد و آن عوامل محیط ایزوله خود را در چنین شرایطی ترک کنند، خطر برای شرکت های برق بسیار بیشتر خواهد بود. در چنین سناریویی، منشأ تهدید در نهایت انسانهایی هستند که نیت بدی دارند.
در گذشته، کشورهای متخاصم معمولاً بزرگترین تهدید سایبری برای زیرساخت های حیاتی در نظر گرفته می شدند. کورمان گفت که آنها منضبط تر هستند و توانایی بیشتری در اجرای حملات سایبری پیچیده دارند. اکنون هوش مصنوعی شرایطی را ایجاد کرده است که حتی مهاجمان با تجربه کمتر می توانند حملات موثری را طراحی و اجرا کنند.
کرمان توضیح داد:
با کمک این ابزارها، یک فرد مخرب می تواند توانایی بیشتری نسبت به قبل به دست آورد و به سیستم هایی حمله کند که قبلاً دانش لازم برای هدف قرار دادن آنها را نداشت. ممکن است کسی با پروتکلهای OT، شبکههای OT یا استراتژیهای مرتبط با این سیستمها آشنا نباشد، اما Big Language Model دستورالعملها و دفترچههای راهنمای آنها را خوانده است و میداند چه کاری باید انجام دهد.
دفاع در برابر حملات هوش مصنوعی
ابزارهای کمکی باید آمادگی بیشتری داشته باشند و استراتژی های دفاعی تا حد زیادی یکسان هستند، چه مهاجم انسان باشد و چه هوش مصنوعی.

دنبورگ گفت:
هوش مصنوعی یا نه، ما همچنان با یک حمله سایبری مواجه می شویم. هوش مصنوعی ممکن است به مهاجم کمک کند تا آسیب پذیری های مختلف را متصل کند و بخشی از فرآیند را از دسترسی اولیه تا بهره برداری خودکار کند. اما اگر بتوانید در یکی از مراحل مهاجم را متوقف کنید، دیگر نمی تواند حمله را کامل کند.
شرکت های برق می توانند مجموعه ای از اقدامات توصیه شده را برای حفاظت از زیرساخت های حیاتی اجرا کنند. همه این راه حل ها لزوماً سایبری نیستند. به عنوان مثال، سیستم ها را می توان به گونه ای طراحی کرد که در مواقع لزوم به صورت دستی کنترل شوند یا در برخی موارد، اتصال این زیرساخت ها به یکدیگر کاهش یابد.
کرمان گفت:
در مواجهه با مشکل هوش مصنوعی، کم کم به این نتیجه می رسند که اگر نمی توانیم از سیستمی محافظت کنیم، باید آن را قطع کنیم.
به گفته مک داول، دولت ها و شرکت هایی که مدل های پیشرفته هوش مصنوعی را توسعه می دهند نیز مسئولیت دارند. او جلسه اخیر سام آلتمن، مدیر عامل OpenAI با شرکت های خدمات شهری را برای بحث در مورد ایمن سازی شبکه های برق به عنوان یک گام مثبت ارزیابی کرد، اما معتقد است که برای جلوگیری از یک فاجعه به موارد بیشتری نیاز است.
مک داول به The Verge گفت:
آنها از مشکلی پشتیبانی می کنند که تا حدی در آن نقش دارند، در حالی که هنوز به اندازه کافی فناوری های در حال توسعه را کنترل نمی کنند.
وی همچنین به تفاوت آیین نامه های حوزه های مختلف فناوری اشاره کرد. در زمینه تحقیق و توسعه فناوری هسته ای و مواد خطرناک، محدودیت ها و مکانیسم های نظارتی خاصی وجود دارد، اما هوش مصنوعی هنوز از چنین چارچوب های سیاستی مشابهی برخوردار نیست.
مک داول گفت:
این یک پیشرفت علمی و فناوری است که می تواند برای سیستم های زیرساختی حیاتی خطر ایجاد کند و حتی جان انسان ها را تهدید کند. پس باید محدودیت هایی وجود داشته باشد. من می دانم که نمی خواهیم توسعه را متوقف کنیم، اما دلیلی وجود ندارد که نتوانیم تحقیقات را پیش ببریم و همزمان آن را مسئولانه انجام دهیم.

مک داول همچنین خاطرنشان کرد که تحقیقات کافی در مورد استفاده از هوش مصنوعی برای افزایش امنیت سایبری سیستم های انرژی انجام نشده است. بهویژه تحقیقاتی که فراتر از روشهای معمول آزمایش تهاجمی یا زمانبندی مجدد برای شناسایی آسیبپذیریها است.
در اوایل این ماه، OpenAI اعلام کرد که 1 میلیارد دلار را برای کمک به آموزش و دسترسی به مدلهای جدید اختصاص خواهد داد. مدل هایی که هدفشان کمک به دفاع از زیرساخت های حیاتی است.
OpenAI در اطلاعیه 3 سپتامبر گفت:
در ماههای آینده، حملات سایبری مبتنی بر هوش مصنوعی بسیار گستردهتر و پیچیدهتر خواهند شد، زیرا مدلها در سراسر جهان توانایی بیشتری دارند. هوش مصنوعی پیشرفته می تواند به مدافعان کمک کند تا سریعتر عمل کنند.
با این حال، Korman هشدار می دهد که برای مقابله با عوامل مخرب، بیش از حد به عوامل هوش مصنوعی دوستانه اعتماد نکنید. به گفته وی، هر دو گروه ممکن است در کنترل محیط حساس سیستم های OT زیرساخت های حیاتی مشکل داشته باشند.
کرمان گفت:
همچنین ایجاد تغییرات بسیار سریع در محیط OT واقعا خطرناک است. حالا ممکن است یک گاو نر هوش مصنوعی را در یک فروشگاه چینی OT قرار دهیم تا با گاو هوش مصنوعی دیگری مبارزه کنیم.
















گفتگو در مورد این post