- این نقض امنیتی در سیستمهای OpenAI رخ نداده، بلکه در Mixpanel، یک ارائهدهندهی خدمات تحلیلی خارجی، رخ داده است.
- تنها کاربرانی که از API در platform.openai.com استفاده میکنند، تحت تأثیر قرار گرفتهاند، که عمدتاً توسعهدهندگان و شرکتها هستند.
- اطلاعات هویتی و فنی افشا شده است، اما چتها، رمزهای عبور، کلیدهای API یا اطلاعات پرداخت نه.
- OpenAI روابط خود را با Mixpanel قطع کرده است، در حال بررسی تمام ارائه دهندگان آن است و توصیه میکند اقدامات احتیاطی بیشتری در برابر فیشینگ انجام شود.
کاربران از GPT چت در چند ساعت گذشته، آنها ایمیلی دریافت کردهاند که بیش از یک تعجب را برانگیخته است: OpenAI از نقض داده مرتبط با پلتفرم API خود خبر داداین هشدار به مخاطبان زیادی رسیده است، از جمله افرادی که مستقیماً تحت تأثیر قرار نگرفتهاند، که ... مقداری سردرگمی ایجاد کرد درباره وسعت واقعی حادثه.
چیزی که این شرکت تایید کرده این است که وجود داشته است دسترسی غیرمجاز به اطلاعات برخی از مشتریاناما مشکل از سرورهای OpenAI نبوده، بلکه از... Mixpanel، یک ارائه دهنده تجزیه و تحلیل وب شخص ثالث که معیارهای استفاده از رابط API را در ... جمع آوری کرده است platform.openai.comبا این حال، این پرونده موضوع را دوباره به صدر اخبار میآورد. بحث در مورد نحوه مدیریت دادههای شخصی در سرویسهای هوش مصنوعی، همچنین در اروپا و زیر چتر RGPD.
یک اشکال در Mixpanel، نه در سیستمهای OpenAI

همانطور که OpenAI در بیانیه خود شرح داده است، این حادثه از ... آغاز شد. نوامبر 9وقتی میکسپنل تشخیص داد که یک مهاجم به سیستم دسترسی پیدا کرده است دسترسی غیرمجاز به بخشی از زیرساختهای آن و مجموعهای از دادهها را برای تجزیه و تحلیل صادر کرده بود. در طول آن هفتهها، فروشنده تحقیقات داخلی را برای تعیین اینکه چه اطلاعاتی به خطر افتاده است، انجام داد.
وقتی Mixpanel وضوح بیشتری داشت، رسماً در ۲۵ نوامبر به OpenAI اطلاع دادارسال مجموعه دادههای آسیبدیده تا شرکت بتواند تأثیر آن را بر مشتریان خود ارزیابی کند. تنها پس از آن بود که OpenAI شروع به ارجاع متقابل دادهها کرد.حسابهای کاربری بالقوه درگیر را شناسایی کنید و ایمیلهای اعلانهایی را که این روزها برای هزاران کاربر در سراسر جهان ارسال میشوند، آماده کنید.
OpenAI اصرار دارد که هیچ نفوذی به سرورها، برنامهها یا پایگاههای داده آنها صورت نگرفته استمهاجم به ChatGPT یا سیستمهای داخلی شرکت دسترسی پیدا نکرده، بلکه به محیط ارائهدهندهای که دادههای تحلیلی را جمعآوری میکرده، دسترسی پیدا کرده است. با این حال، برای کاربر نهایی، نتیجه عملی یکسان است: برخی از دادههای آنها در جایی که نباید، قرار گرفته است.
این نوع سناریوها تحت عنوان چیزی قرار میگیرند که در امنیت سایبری به عنوان حمله به ... شناخته میشود. زنجیره تامین دیجیتالمجرمان به جای حمله مستقیم به پلتفرم اصلی، شخص ثالثی را هدف قرار میدهند که دادهها را از آن پلتفرم مدیریت میکند و اغلب کنترلهای امنیتی کمتری دارد.
کدام کاربران واقعاً تحت تأثیر قرار گرفتهاند؟

یکی از نکاتی که بیشترین شک و تردید را ایجاد میکند این است که چه کسی واقعاً باید نگران باشد. در این مورد، OpenAI کاملاً واضح گفته است: این شکاف فقط کسانی را که از API OpenAI استفاده میکنند، تحت تأثیر قرار میدهد. از طریق وب platform.openai.comیعنی عمدتاً توسعهدهندگان، شرکتها و سازمانها که مدلهای شرکت را در برنامهها و خدمات خود ادغام میکنند.
کاربرانی که فقط از نسخه معمولی ChatGPT در مرورگر یا برنامه، برای جستجوهای گاه به گاه یا کارهای شخصی استفاده میکنند، آنها مستقیماً تحت تأثیر قرار نمیگرفتند به دلیل این حادثه، همانطور که شرکت در تمام بیانیههای خود تکرار میکند. با این حال، به منظور شفافیت، OpenAI تصمیم گرفت ایمیل اطلاعرسانی را بسیار کلی ارسال کند، که این امر باعث نگرانی بسیاری از افرادی شده است که درگیر این موضوع نیستند.
در مورد API، معمولاً پشت آن چیزی وجود دارد پروژههای حرفهای، ادغامهای شرکتی یا محصولات تجاریاین موضوع در مورد شرکتهای اروپایی نیز صدق میکند. طبق اطلاعات ارائه شده، سازمانهایی که از این ارائهدهنده استفاده میکنند شامل شرکتهای بزرگ فناوری و همچنین استارتآپهای کوچک هستند و این ایده را تقویت میکند که هر بازیگری در اکوسیستم دیجیتال هنگام برونسپاری خدمات تحلیلی یا نظارتی آسیبپذیر است.
از نقطه نظر حقوقی، برای مشتریان اروپایی این موضوع اهمیت دارد که این یک نقض در ... مسئول درمان (Mixpanel) که دادهها را از طرف OpenAI مدیریت میکند. این امر مستلزم اطلاعرسانی به سازمانهای آسیبدیده و در صورت لزوم، به مقامات حفاظت از دادهها، مطابق با مقررات GDPR است.
چه دادههایی فاش شدهاند و چه دادههایی ایمن باقی ماندهاند
از دیدگاه کاربر، سوال بزرگ این است که چه نوع اطلاعاتی از قلم افتاده است. OpenAI و Mixpanel موافقند که این ... دادههای پروفایل و تلهمتری پایهبرای تجزیه و تحلیل مفید است، اما برای محتوای تعاملات با هوش مصنوعی یا دسترسی به اعتبارنامهها مناسب نیست.
میان دادههای بالقوه در معرض خطر عناصر زیر مربوط به حسابهای API یافت میشوند:
- نمبر هنگام ثبت حساب در API ارائه میشود.
- آدرس ایمیل مرتبط با آن حساب کاربری.
- مکان تقریبی (شهر، استان یا ایالت، و کشور)، که از مرورگر و آدرس IP استنباط میشود.
- سیستم عامل و مرورگر برای دسترسی استفاده میشود
platform.openai.com. - وبسایتهای مرجع (ارجاعدهندگان) که از طریق آنها به رابط API دسترسی پیدا شده است.
- شناسههای داخلی کاربر یا سازمان به حساب API متصل شده است.
این مجموعه ابزارها به تنهایی به کسی اجازه نمیدهد که کنترل یک حساب کاربری را در دست بگیرد یا فراخوانیهای API را از طرف کاربر اجرا کند، اما مشخصات نسبتاً کاملی از اینکه کاربر کیست، چگونه متصل میشود و چگونه از سرویس استفاده میکند، ارائه میدهد. برای یک مهاجم متخصص در مهندسی اجتماعیاین دادهها میتوانند هنگام تهیه ایمیلها یا پیامهای بسیار متقاعدکننده، حکم طلای ناب را داشته باشند.
در عین حال، OpenAI تأکید میکند که یک بلوک از اطلاعات وجود دارد که خدشه دار نشده استطبق گفته این شرکت، آنها در امان هستند:
- مکالمات چت با ChatGPT، شامل پیامها و پاسخها.
- درخواستهای API و گزارشهای استفاده (محتوای تولید شده، پارامترهای فنی و غیره).
- رمزهای عبور، اطلاعات کاربری و کلیدهای API از حسابها.
- اطلاعات پرداختمانند شماره کارت یا اطلاعات صورتحساب.
- مدارک هویتی رسمی یا سایر اطلاعات به ویژه حساس.
به عبارت دیگر، این حادثه در محدوده ... قرار میگیرد. شناسایی و دادههای زمینهایاما نه به مکالمات با هوش مصنوعی و نه به کلیدهایی که به شخص ثالث اجازه میدهد مستقیماً روی حسابها کار کند، اشارهای نکرده است.
خطرات اصلی: فیشینگ و مهندسی اجتماعی

حتی اگر مهاجم رمزهای عبور یا کلیدهای API را نداشته باشد، داشتن آنها نام، آدرس ایمیل، موقعیت مکانی و شناسههای داخلی اجازه راه اندازی را می دهد کمپینهای کلاهبرداری بسیار معتبرتر. اینجاست که OpenAI و کارشناسان امنیتی تلاشهای خود را متمرکز میکنند.
با این اطلاعات موجود، ساختن پیامی که موجه به نظر برسد، آسان است: ایمیلهایی که سبک ارتباطی OpenAI را تقلید میکنندآنها به API اشاره میکنند، نام کاربر را ذکر میکنند و حتی به شهر یا کشور او اشاره میکنند تا هشدار واقعیتر به نظر برسد. اگر بتوانید کاربر را فریب دهید تا اطلاعات کاربری خود را در یک وبسایت جعلی ارائه دهد، نیازی به حمله به زیرساخت نیست.
محتملترین سناریوها شامل تلاشهایی برای فیشینگ کلاسیک (لینکهایی به پنلهای مدیریت API ادعایی برای «تأیید حساب») و با تکنیکهای مهندسی اجتماعی پیچیدهتر که مدیران سازمانها یا تیمهای فناوری اطلاعات در شرکتهایی را که بهطور گسترده از API استفاده میکنند، هدف قرار میدهد.
در اروپا، این نکته مستقیماً با الزامات GDPR مرتبط است. کمینهسازی دادههابرخی از متخصصان امنیت سایبری، مانند تیم امنیتی OX که در رسانههای اروپایی به آن اشاره شده است، خاطرنشان میکنند که جمعآوری اطلاعات بیشتر از آنچه که برای تجزیه و تحلیل محصول کاملاً ضروری است - به عنوان مثال، ایمیلها یا دادههای دقیق مکانی - میتواند با تعهد به محدود کردن میزان دادههای پردازش شده تا حد امکان در تضاد باشد.
پاسخ OpenAI: قطع همکاری با Mixpanel و بررسی کامل
به محض اینکه OpenAI جزئیات فنی حادثه را دریافت کرد، تلاش کرد تا قاطعانه واکنش نشان دهد. اولین اقدام این بود ادغام Mixpanel را به طور کامل حذف کنید از تمام خدمات تولیدی خود، به طوری که ارائه دهنده دیگر به دادههای جدید تولید شده توسط کاربران دسترسی نداشته باشد.
در عین حال، این شرکت اعلام میکند که در حال بررسی کامل مجموعه دادههای آسیبدیده است برای درک تأثیر واقعی بر هر حساب و سازمان. بر اساس آن تحلیل، آنها شروع به به صورت جداگانه اطلاع دهید به مدیران، شرکتها و کاربرانی که در مجموعه دادههای صادر شده توسط مهاجم ظاهر میشوند.
OpenAI همچنین ادعا میکند که شروع به کار کرده است بررسیهای امنیتی اضافی روی تمام سیستمهای خود و با سایر ارائهدهندگان خارجی با چه کسانی کار میکند. هدف، افزایش الزامات حفاظتی، تقویت بندهای قرارداد و حسابرسی دقیقتر نحوه جمعآوری و ذخیره اطلاعات توسط اشخاص ثالث است.
این شرکت در اطلاعیههای خود تأکید میکند که «اعتماد، امنیت و حریم خصوصیاینها عناصر اصلی ماموریت آنها هستند. فراتر از لفاظیها، این مورد نشان میدهد که چگونه یک نفوذ در یک عامل به ظاهر ثانویه میتواند تأثیر مستقیمی بر امنیت درک شده از یک سرویس به بزرگی ChatGPT داشته باشد.
تأثیر بر کاربران و مشاغل در اسپانیا و اروپا
در بافت اروپایی، جایی که GDPR و مقررات آینده مختص هوش مصنوعی آنها استاندارد بالایی برای حفاظت از دادهها تعیین میکنند و حوادثی از این دست به دقت بررسی میشوند. برای هر شرکتی که از API OpenAI در داخل اتحادیه اروپا استفاده میکند، نقض دادهها توسط یک ارائهدهنده خدمات تحلیلی موضوع کوچکی نیست.
از یک طرف، کنترلکنندههای دادههای اروپایی که بخشی از API هستند، باید ارزیابیهای تأثیر و گزارشهای فعالیت آنها را بررسی کنید برای بررسی اینکه چگونه استفاده از ارائه دهندگانی مانند Mixpanel توصیف شده است و آیا اطلاعات ارائه شده به کاربران خودشان به اندازه کافی واضح است یا خیر.
از سوی دیگر، افشای ایمیلهای شرکتی، مکانها و شناسههای سازمانی، دری را به روی ... باز میکند. حملات هدفمند علیه تیمهای توسعه، بخشهای فناوری اطلاعات یا مدیران پروژههای هوش مصنوعیاین موضوع فقط مربوط به خطرات بالقوه برای کاربران شخصی نیست، بلکه برای شرکتهایی که فرآیندهای حیاتی کسبوکار خود را بر اساس مدلهای OpenAI بنا میکنند نیز صدق میکند.
در اسپانیا، این نوع شکاف مورد توجه قرار گرفته است. آژانس حفاظت از دادههای اسپانیا (AEPD) وقتی که آنها شهروندان مقیم یا نهادهای مستقر در قلمرو ملی را تحت تأثیر قرار دهند. اگر سازمانهای آسیبدیده تشخیص دهند که نشت اطلاعات، خطری برای حقوق و آزادیهای افراد ایجاد میکند، موظفند آن را ارزیابی کرده و در صورت لزوم، به مرجع ذیصلاح نیز اطلاع دهند.
نکات کاربردی برای محافظت از حساب کاربری
فراتر از توضیحات فنی، چیزی که بسیاری از کاربران میخواهند بدانند این است که الان آنها باید چه کار کنند؟OpenAI اصرار دارد که تغییر رمز عبور ضروری نیست، زیرا هنوز فاش نشده است، اما اکثر کارشناسان توصیه میکنند که یک لایه احتیاط اضافی اعمال شود.
اگر از API OpenAI استفاده میکنید، یا صرفاً میخواهید جانب احتیاط را رعایت کنید، توصیه میشود یک سری مراحل اساسی را دنبال کنید که آنها به طور چشمگیری خطر را کاهش میدهند اینکه یک مهاجم ممکن است از دادههای فاششده سوءاستفاده کند:
- مراقب ایمیلهای غیرمنتظره باشید که ادعا میکنند از OpenAI یا سرویسهای مرتبط با API هستند، به خصوص اگر عباراتی مانند «تأیید فوری»، «حادثه امنیتی» یا «قفل حساب» را ذکر کنند.
- همیشه آدرس فرستنده را بررسی کنید و دامنهای که لینکها قبل از کلیک به آن اشاره میکنند. اگر شک دارید، بهتر است به صورت دستی به آن دسترسی پیدا کنید.
platform.openai.comبا تایپ کردن آدرس اینترنتی (URL) در مرورگر. - فعال کردن احراز هویت چند عاملی (MFA/2FA) روی حساب OpenAI شما و هر سرویس حساس دیگری. این یک مانع بسیار مؤثر است، حتی اگر کسی رمز عبور شما را از طریق فریب به دست آورد.
- رمزهای عبور، کلیدهای API یا کدهای تأیید را به اشتراک نگذارید از طریق ایمیل، چت یا تلفن. OpenAI به کاربران یادآوری میکند که هرگز این نوع دادهها را از طریق کانالهای تأیید نشده درخواست نخواهد کرد.
- والورا رمزعبور خود را تغییر دهید اگر شما از API به طور مداوم استفاده میکنید یا اگر تمایل به استفاده مجدد از آن در سرویسهای دیگر دارید، بهتر است از این کار اجتناب کنید.
برای کسانی که از طریق شرکتها فعالیت میکنند یا پروژههایی را با چندین توسعهدهنده مدیریت میکنند، اکنون ممکن است زمان مناسبی برای بررسی سیاستهای امنیتی داخلیمجوزهای دسترسی به API و رویههای پاسخگویی به حوادث، و همسوسازی آنها با توصیههای تیمهای امنیت سایبری.
درسهایی در مورد دادهها، اشخاص ثالث و اعتماد به هوش مصنوعی
نشت اطلاعات میکسپنل در مقایسه با سایر حوادث بزرگ سالهای اخیر محدود بوده است، اما در زمانی رخ میدهد که سرویسهای هوش مصنوعی مولد به امری رایج تبدیل شدهاند این موضوع هم برای افراد و هم برای شرکتهای اروپایی صدق میکند. هر بار که کسی ثبتنام میکند، یک API را ادغام میکند یا اطلاعاتی را در چنین ابزاری آپلود میکند، بخش قابل توجهی از زندگی دیجیتال خود را به اشخاص ثالث میسپارد.
یکی از درسهایی که این پرونده میآموزد، لزوم ... دادههای شخصی به اشتراک گذاشته شده با ارائه دهندگان خارجی را به حداقل برسانیدچندین متخصص تأکید میکنند که حتی هنگام کار با شرکتهای مشروع و شناختهشده، هر قطعه داده قابل شناسایی که از محیط اصلی خارج میشود، یک نقطه بالقوه جدید برای افشا ایجاد میکند.
همچنین نشان میدهد که تا چه حد ارتباط شفاف این نکتهی کلیدی است. OpenAI تصمیم گرفته است اطلاعات گستردهای ارائه دهد، حتی برای کاربرانی که تحت تأثیر قرار نگرفتهاند ایمیل ارسال کند، که ممکن است باعث ایجاد نگرانی شود، اما به نوبه خود، جای کمتری برای سوءظن به کمبود اطلاعات باقی میگذارد.
در سناریویی که هوش مصنوعی همچنان در رویههای اداری، بانکداری، بهداشت، آموزش و کار از راه دور در سراسر اروپا ادغام خواهد شد، حوادثی از این دست به عنوان یادآوری این نکته عمل میکنند که امنیت فقط به ارائه دهنده اصلی بستگی ندارد.بلکه کل شبکه شرکتهای پشت آن را شامل میشود. و اینکه، حتی اگر نقض دادهها شامل رمزهای عبور یا مکالمات نباشد، اگر عادات اولیه محافظت رعایت نشود، خطر کلاهبرداری همچنان بسیار واقعی است.
تمام اتفاقاتی که در مورد نقض امنیتی ChatGPT و Mixpanel رخ داد، نشان میدهد که حتی یک نشت اطلاعات نسبتاً محدود نیز میتواند عواقب قابل توجهی داشته باشد: این امر OpenAI را مجبور میکند تا در رابطه خود با اشخاص ثالث تجدید نظر کند، شرکتها و توسعهدهندگان اروپایی را به بررسی رویههای امنیتی خود سوق میدهد و به کاربران یادآوری میکند که دفاع اصلی آنها در برابر حملات، آگاه ماندن است. ایمیلهایی که دریافت میکنند را زیر نظر داشته باشند و امنیت حسابهای کاربری خود را تقویت کنند..
من یک علاقه مند به فناوری هستم که علایق "گیک" خود را به یک حرفه تبدیل کرده ام. من بیش از 10 سال از زندگی خود را صرف استفاده از فناوری های پیشرفته و سرهم بندی کردن انواع برنامه ها از روی کنجکاوی کرده ام. اکنون در زمینه فناوری رایانه و بازی های ویدیویی تخصص دارم. این به این دلیل است که بیش از 5 سال است که برای وب سایت های مختلف در زمینه فناوری و بازی های ویدیویی می نویسم و مقالاتی را ایجاد می کنم که به دنبال ارائه اطلاعات مورد نیاز شما به زبانی قابل فهم برای همه هستند.
اگر سوالی دارید، دانش من از همه چیز مربوط به سیستم عامل ویندوز و همچنین اندروید برای تلفن های همراه است. و تعهد من به شماست، من همیشه حاضرم چند دقیقه وقت بگذارم و به شما کمک کنم تا هر سوالی را که ممکن است در این دنیای اینترنتی داشته باشید حل کنید.

