Web Analytics Made Easy - Statcounter

آسیب‌پذیری در گوگل جمینای به ابزاری برای فیشینگ تبدیل می‌شود

آسیب‌پذیری در گوگل جمینای امکان سوءاستفاده برای تولید خلاصه‌های ایمیل جعلی و فیشینگ را فراهم می‌کند.

باگ امنیتی هوش مصنوعی گوگل جمینای

یک ضعف امنیتی در هوش مصنوعی گوگل جمینای می‌تواند به کاربران جیمیل لطمه بزند. این باگ باعث می‌شود مهاجمان بتوانند خلاصه‌ای از ایمیل‌ها تولید کنند که در ظاهر معتبر به نظر می‌رسد، اما در واقع حاوی دستورهای پنهانی است که کاربران را به سایت‌های جعلی و فیشینگ هدایت می‌کند؛ بدون آنکه نیازی به پیوست یا لینک مستقیم باشد.

این روش حمله مبتنی بر تزریق غیرمستقیم دستور است؛ به این معنا که دستورهای مخفی در متن ایمیل گنجانده می‌شود و جمینای هنگام خلاصه‌نویسی، آن‌ها را اجرا می‌کند. با وجود آنکه چنین حملاتی از ماه‌ها قبل گزارش شده و گوگل تدابیری برای جلوگیری از پاسخ‌های گمراه‌کننده به کار گرفته، این شیوه همچنان مؤثر است.

شیوه اجرای حمله فیشینگ به گوگل جمینای

این آسیب‌پذیری توسط مارکو فیگوئروآ، مدیر برنامه‌های باگ بانتی هوش مصنوعی در بنیاد موزیلا، از طریق برنامه گزارش خطاهای امنیتی این بنیاد افشا شده است.

مهاجم ایمیلی طراحی می‌کند که در آن دستور مخرب به‌صورت پنهان قرار دارد. برای این کار، بخش انتهایی متن ایمیل با استفاده از کدهای اچ‌تی‌ام‌ال و سی‌اس‌اس به‌گونه‌ای تنظیم می‌شود که نوشته‌های حاوی دستور با اندازه صفر و رنگ سفید نمایش داده شود. به این ترتیب، این بخش از متن برای کاربر قابل مشاهده نیست و از آنجا که هیچ فایل یا لینکی نیز در ایمیل وجود ندارد، احتمال رسیدن آن به صندوق ورودی بسیار بالاست.

اگر دریافت‌کننده ایمیل بخواهد از جمینای بخواهد که خلاصه‌ای از ایمیل تهیه کند، این سامانه دستور مخفی را شناسایی و اجرا می‌کند. فیگوئروآ نمونه‌ای ارائه کرده که در آن جمینای پیامی هشداردهنده به کاربر نمایش می‌دهد مبنی بر این‌که رمز عبور حسابش به خطر افتاده و در ادامه یک شماره تلفن پشتیبانی جعلی نیز درج می‌کند.

از آنجا که بسیاری از کاربران به خروجی جمینای به‌عنوان بخشی از خدمات محیط کار گوگل اعتماد دارند، ممکن است این هشدار ساختگی را واقعی تصور کنند.

روش‌های مقابله

فیگوئروآ چند راهکار برای کاهش خطر این نوع حمله پیشنهاد می‌دهد:

  • حذف یا بی‌اثر کردن بخش‌هایی از متن ایمیل که به‌صورت مخفی و نامرئی طراحی شده‌اند.
  • بررسی خلاصه‌های تولیدشده توسط جمینای از نظر وجود پیام‌های اضطراری، شماره تلفن یا نشانی اینترنتی، و علامت‌گذاری آن‌ها برای بازبینی بیشتر.
  • اطلاع‌رسانی به کاربران درباره این موضوع که خلاصه‌های جمینای را نباید به‌عنوان منبع قطعی هشدارهای امنیتی در نظر گرفت.

پاسخ گوگل درباره باگ امنیتی جمینای

در پاسخ به پیگیری پایگاه خبری BleepingComputer، سخنگوی گوگل به نوشته‌ای رسمی درباره اقدامات امنیتی در برابر حملات تزریق دستور اشاره کرده است.

او اعلام کرد: «ما به‌طور پیوسته از طریق تمرین‌های شبیه‌سازی حمله، سامانه‌های خود را برای مقابله با این نوع تهدیدها مقاوم می‌کنیم.» همچنین توضیح داده شد که برخی از روش‌های حفاظتی هم‌اکنون در حال اجرا هستند و برخی دیگر به‌زودی پیاده‌سازی خواهند شد.

به گفته گوگل، تاکنون هیچ نشانه‌ای از سوءاستفاده عملی از جمینای به شیوه گزارش‌شده توسط فیگوئروآ مشاهده نشده است.