ایجنتهای هوش مصنوعی هم گول فیشینگ رو میخورن
خلاصهٔ کاملتر
به گزارش آزمایشگاه تهدیدات Varonis، این روزها خیلی از سازمانها ایجنتهای هوش مصنوعی رو مستقیم به صندوق ایمیل وصل میکنن تا ایمیلها رو دستهبندی و حتی بهشون جواب بدن. محققها خواستن ببینن آیا همون ترفندهای فیشینگی که دههاست آدمها رو فریب میده، روی این دستیارهای خودکار هم جواب میده یا نه. برای همین یه ایجنت روی پلتفرم OpenClaw به اسم Pinchy ساختن و چهار سناریو رو روش پیاده کردن.
تو این گزارش اومده که فیشینگِ ایجنت با «تزریق غیرمستقیم پرامپت» فرق داره. تزریق پرامپت، دستور مخرب رو داخل دادههایی که مدل میخونه (صفحه وب، سند، دعوت تقویم) جا میده و لایهی تحلیل متن رو دور میزنه. ولی فیشینگِ ایجنت یه لایه بالاتره: یه درخواستِ باورپذیر از یه کانال عادی میرسه و وقتی ایجنت قبل از تأیید هویتِ فرستنده روش عمل میکنه، حمله جواب میده.
بدترین شکستها همینجا رخ داد. تو یه سناریو مهاجم خودشو مدیرِ تیم، «Dan»، جا زد و با بهانهی یه مشکل فوری در محیط production دسترسی خواست؛ ایجنت هم کلیدهای IAM آمازون، رشتههای اتصال دیتابیس و دسترسی SSH رو برای یه جیمیلِ خارجی فوروارد کرد. تو سناریوی دوم هم با یه درخواستِ نرم و روتین، خروجی کامل CRM با اطلاعات ۲۴۷ مشتری بیرون رفت.
نکتهی مهم اینه که حتی وقتی پروفایلِ «سختگیرانه» صراحتاً بهش گفته بود قبل از هر کارِ حساس هویتو تأیید کن، باز هم زیرِ فشارِ حسِ فوریت، اون مرحلهی تأیید فرو ریخت. به گفتهی نویسنده، ردِ پای استدلالِ خودِ ایجنت بعدش نشون میداد که اشتباهشو میفهمه؛ ولی سیاستِ امنیتی جلوی عمل رو نگرفته بود.
در مقابل، ایجنت تو لایهی فنی قوی ظاهر شد. تو سناریوی کارتِ هدیه، اطلاعاتِ واقعی رو وارد سایتِ مشکوک نکرد و آخرش صفحه رو فیشینگ شناخت؛ و تو تلهی OAuth خودش آدرسِ بازگشت رو بررسی کرد، مقصدو مشکوک دید و قبل از دادنِ رضایت کلِ فرایندو متوقف کرد. یعنی برای شناختنِ زیرساختِ فنیِ فیشینگ بهقدرِ کافی باهوش بود؛ حلقهی ضعیف، اعتمادِ اجتماعی بود.
به گفتهی نویسنده، راهکارهای مؤثر معماریان نه صرفاً پرامپت: فایلِ agents.md رو مثلِ یه کنترلِ امنیتیِ نسخهدار جدی بگیرین، جلوی ایجنت رو از ارسالِ ایمیل به آدرسهای ناآشنا بگیرین، دسترسیِ کانکتورها رو بر اساسِ سطحِ اعتمادِ کانالِ ورودی تفکیک کنین و برای کارهای پرریسک آدمو تو حلقه نگه دارین. جمعبندی اینه که ایجنت رو مثلِ یه کارمندِ تازهکارِ باهوش ولی بیتجربه ببینیم.
نکات کلیدی:
- فیشینگِ ایجنت یعنی یه درخواستِ باورپذیر از کانالِ عادی، نه تزریقِ کد داخلِ داده
- ایجنت تو دو سناریو کلیدهای AWS و کلِ خروجی CRM رو برای مهاجم فرستاد
- ایجنتها در تشخیصِ فنیِ فیشینگ قویان ولی در تأییدِ هویتِ اجتماعی ضعیف
- دفاعِ مؤثر معماریه: agents.md، محدودیتِ ارسال، تفکیکِ دسترسی و انسان در حلقه




