رئيس مجلس الإدارة
منذر الخلالي
رئيس التحرير
أحمد رفعت

تطبيقات الذكاء الاصطناعي هي الأكثر تسريبا لأسرار جوجل

اندرويد
اندرويد

لا يزال مطورو تطبيقات أندرويد يُضمنون البيانات السرية في برمجياتهم، بينما يستغلها المهاجمون في بيئات حقيقية، وقد تم تحليل 1.8 مليون تطبيق أندرويد على متجر جوجل بلاي، ووجد أن معظم تطبيقات الذكاء الاصطناعي تُسرب ما معدله خمسة بيانات سرية.

 

معلومات حساسة

تُعرف عملية تضمين الأسرار في التعليمات البرمجية بأنها تضمين معلومات حساسة، مثل مفاتيح واجهة برمجة التطبيقات (API) أو كلمات المرور أو مفاتيح التشفير، مباشرةً في شفرة المصدر، وقد اعتُبرت هذه الممارسة منذ زمن طويل من أسوأ الممارسات الأمنية، ومع ذلك، لا تزال منتشرة، وفقا لموقع “cybernews”.

 

تُظهر أحدث الأبحاث أن تطبيقات الذكاء الاصطناعي على متجر Google Play تقوم بتسريب الأسرار المضمنة في التعليمات البرمجية ونقاط النهاية السحابية، مما يعرض المستخدمين للخطر أو في بعض الحالات، قد يسمح للمهاجمين بتفريغ محافظهم الرقمية، احتوت 72% من التطبيقات التي تم تحليلها على سر واحد على الأقل مُضمن في الكود.

 

وجد باحثونا أن المئات من تطبيقات الذكاء الاصطناعي لنظام أندرويد التي تحتوي على أسرار مضمنة في التعليمات البرمجية قد تم اختراقها بالفعل من خلال عمليات استغلال آلية، حددوا 285 قاعدة بيانات Firebase تفتقر إلى المصادقة تمامًا، مما جعلها متاحة للجميع، وقد سربت هذه القواعد مجتمعةً 1.1 جيجابايت من بيانات المستخدمين، يؤكد الفريق أن هذه الحالات كانت مخترقة بالفعل، في 42% من الحالات، وجد الباحثون جدولاً يحمل اسم "poc" تحديداً، وهو اختصار لعبارة "إثبات المفهوم".

بيانات غير مؤمنة

لاحظ باحثونا في تحليلهم أن مؤشرات متعددة للاختراق غالباً ما تظهر في نفس الحالة، وهذا يشير إلى أن الهجمات مؤتمتة، حيث يقوم العديد من الجهات الخبيثة بمسح واستغلال نفس الحالة بشكل عشوائي، الأمر الأكثر إثارة للقلق هو أن العديد من قواعد البيانات هذه ظلت غير مؤمنة حتى بعد ظهور علامات واضحة على الاختراق.


أكثر من 81% من الأسرار المكتشفة كانت مرتبطة بمشاريع جوجل كلاود، إجمالاً، حدد الباحثون 197,092 سراً فريداً، بمعدل 5.1 سراً لكل تطبيق، منها 0.96 سراً فقط غير مرتبطة بجوجل.


رغم أن العديد من الأسرار المسربة لا تشكل خطراً كبيراً، إلا أن مجموعة أصغر منها تمثل خطراً حقيقياً على المستخدمين، بعض واجهات برمجة التطبيقات المسربة مرتبطة بخدمات تتعامل مع الأموال والاتصالات والتحليلات وبيانات العملاء.

 

تتيح واجهات برمجة التطبيقات الخاصة بالمنصات والاتصالات، مثل تويتر وبرايز وإنتركوم، للمهاجمين انتحال شخصية التطبيقات والتفاعل مع المستخدمين والوصول إلى البيانات الشخصية.

تم نسخ الرابط
برنامج في المساء مع قصواء