اشتراک
شکل ۱. خلاصه یافته‌ها: افزایش توانمندی بهره‌کشی میان Claude Opus 4.6 و Claude Mythos Preview بازتاب همان افزایش میان GLM-5.2 و GLM-5.3 است، و محافظ‌های محدود GLM-5.3 را می‌توان با تکنیک‌های استاندارد دور زد.
شکل ۱. خلاصه یافته‌ها: افزایش توانمندی بهره‌کشی میان Claude Opus 4.6 و Claude Mythos Preview بازتاب همان افزایش میان GLM-5.2 و GLM-5.3 است، و محافظ‌های محدود GLM-5.3 را می‌توان با تکنیک‌های استاندارد دور زد.
فناوری امنیت سایبری سیاست‌گذاری هوش مصنوعی

GLM-5.3 و گسترش توانمندی‌های سایبری پیشرفته

در یک نگاه چکیدهٔ خودکار موتور هوش مصنوعی افق آبی

پنج ماه پس از معرفی Claude Mythos Preview به‌عنوان نخستین مدل هوش مصنوعی قادر به ساخت خودمختار اکسپلویت‌های سایبری پیچیده، اکنون مدل‌های مشابهی از راه رسیده‌اند. در این یادداشت، تحلیل GLM-5.3، جدیدترین مدل توسعه‌یافته توسط ژیپو ای‌آی (Z.ai)، ارائه می‌شود. این مدل نیز مانند Claude Mythos Preview توانمندی‌های قوی برای ساخت خودمختار اکسپلویت‌های سرتاسری دارد، اما تفاوت مهم آن در عرضه بدون محافظ‌های معنادار است؛ به‌گونه‌ای که مهاجمان می‌توانند با تکنیک‌های ساده در ۶۴ تا ۱۰۰ درصد مواقع محافظ‌های آن را دور بزنند، در حالی که این حملات علیه مدل‌های محافظت‌شده Claude موفق نبودند. مرکز استانداردها و نوآوری هوش مصنوعی (CAISI) نیز GLM-5.3 را «توانمندترین مدل با وزن باز در حوزه سایبری» توصیف کرده که حدود چهار ماه از خط مقدم آمریکا عقب‌تر است، هرچند برخلاف مدل‌های آمریکایی، هر کسی می‌تواند آن را دانلود کند. برای ارزیابی، مدل در محیط‌های جداشده و جعبه‌شنی روی معیار ExploitBench (بهره‌کشی از آسیب‌پذیری‌های موتور V8 کروم) و معیار داخلی بهره‌کشی دودویی آزمون شد. GLM-5.3 در ۵۰ تلاش از ۴۱۰ تلاش اکسپلویت سرتاسری ساخت (در مقابل ۵۶ تلاش Claude Mythos Preview) و در ۴ درصد آزمون‌های بهره‌کشی دودویی موفق به ربودن کامل جریان کنترل شد (در مقابل ۶ درصد)، در حالی که مدل‌های پیشین مانند Claude Opus 4.6 و GLM-5.2 در هیچ‌یک موفق نبودند. در آزمون‌های تهاجمی با حضور متخصصان انسانی، یک پژوهشگر با GLM-5.3 در طول یک روز چندین آسیب‌پذیری ناشناخته در موتور جاوااسکریپت یک مرورگر پرکاربرد را شناسایی و به اکسپلویتی کارآمد تبدیل کرد که فایل‌های دلخواه را از رایانه بازدیدکننده می‌خواند؛ همچنین آسیب‌پذیری‌هایی در درایورهای بی‌سیم و گرافیک و نرم‌افزار دستگاه‌های شبکه‌ای یافت شد. در جلسه‌ای دیگر، GLM-5.3-Flash با استفاده از جزئیات عمومی یک CVE تازه افشاشده در کروم و یک نقص دیگر، بدون جهت‌دهی معنادار، زنجیره اکسپلویتی قابل‌اعتمادی برای هدف ARM64 ساخت و سخت‌سازی PAC را دور زد؛ این کار ۲۰ دقیقه توجه انسانی و هشت ساعت کار مدل با هزینه ۲۰٫۴۰ دلار انجام شد.

.

اندرو فاسانو، ماریوس فلایشر
کول مک‌فاول، رابرت شیائو، تریپ گالاگر

پنج ماه پیش، ما اعلام کردیم که Claude Mythos Preview، نخستین مدل هوش مصنوعی که می‌تواند به‌طور خودمختار اکسپلویت‌های سایبری پیچیده و سرتاسری بسازد، عرضه شده است. سرعت سریع پیشرفت در هوش مصنوعی به ما نشان می‌داد که این توانایی در نهایت به بسیاری از مدل‌های دیگر نیز سرایت خواهد کرد و برای بازیگران سایبری مخرب بسیار آسان‌تر خواهد کرد که حملات سایبری با تأثیر بالا راه بیندازند.

با توجه به این ملاحظات، تصمیم گرفتیم Claude Mythos Preview را به شکلی محدود و از طریق پروژه Glasswing عرضه کنیم؛ پروژه‌ای که به مدافعان سایبری مورد اعتماد امکان داد بیش از ۱۰٬۰۰۰ آسیب‌پذیری را در نرم‌افزارهای حیاتی پیدا کنند و پیش از آنکه بازیگران مخرب به مدل‌هایی با توانمندی مشابه دسترسی پیدا کنند، از آن‌ها یک گام جلوتر باشند.

اما آن مدل‌ها اکنون از راه رسیده‌اند. در این یادداشت، تحلیل خود از GLM-5.3، جدیدترین مدل هوش مصنوعی توسعه‌یافته توسط ژیپو ای‌آی (شناخته‌شده در بیرون از چین با نام Z.ai) را به اشتراک می‌گذاریم. GLM-5.3 نیز مانند Claude Mythos Preview توانمندی‌های قوی برای ساخت خودمختار اکسپلویت‌های سایبری سرتاسری دارد. اما GLM-5.3 با دیگر مدل‌های خط مقدم تفاوت دارد از این جهت که بدون محافظ‌های معنادار برای محدود کردن سوءاستفاده عرضه شده است. ما در آزمون‌های شبیه‌سازی‌شده خود دریافتیم که مهاجمان می‌توانند با تکنیک‌های ساده در ۶۴ تا ۱۰۰ درصد مواقع محافظ‌های GLM-5.3 را دور بزنند. در مقابل، این حملات در آزمون‌های ما علیه مدل‌های محافظت‌شده Claude موفق نبودند. ما برآورد می‌کنیم که محافظ‌های سهل‌انگارانه GLM-5.3 توانمندی‌های سایبری در دسترس بازیگران مخرب را به‌طور چشمگیری افزایش می‌دهد. در همان حال، این توانمندی‌ها می‌تواند به سود مدافعانی باشد که برای ایمن‌سازی سیستم‌های خود تلاش می‌کنند.

در ۱۷ سپتامبر، مرکز استانداردها و نوآوری هوش مصنوعی (CAISI) وابسته به NIST ارزیابی خود از توانمندی‌های سایبری GLM-5.3 را منتشر کرد. CAISI دریافت که GLM-5.3 «توانمندترین مدل با وزن باز در حوزه سایبری است که تا امروز عرضه شده» و در مجموعه‌ای از معیارهای سایبری CAISI حدود چهار ماه از خط مقدم آمریکا عقب‌تر است. یافته‌های ما درباره توانمندی‌ها به‌طور کلی با یافته‌های CAISI همخوانی دارد. در مقایسه CAISI، مدل‌های آمریکایی در صورت لزوم با محافظ‌های سایبری غیرفعال آزمون شدند و خط مقدم آمریکا شامل مدل‌هایی است که تنها به کاربران بررسی‌شده عرضه می‌شوند. مهاجمان نمی‌توانند به‌آسانی به آن نسخه‌های مدل‌های آمریکایی دسترسی پیدا کنند، اما هر کسی می‌تواند GLM-5.3 را دانلود کند. این یادداشت تحلیل ما را درباره اینکه محافظ‌های GLM-5.3 با چه سهولتی دور زده یا حذف می‌شوند، به آن می‌افزاید.

.

برای درک اینکه GLM-5.3 چگونه می‌تواند به بازیگران تهدید سایبری امکان دهد آسیب‌پذیری‌های واقعی نرم‌افزار را پیدا و بهره‌کشی کنند، ارزیابی‌هایی با معیارهای خودکار و جریان‌های کاری با حضور انسان در حلقه اجرا کردیم. در هر دو رویکرد، مدل‌های آزمون‌شده را در محیط‌های جداشده و جعبه‌شنی اجرا کردیم تا تنها بتوانند به اهداف برون‌خطی حمله کنند که برای مقاصد این ارزیابی‌ها آماده کرده‌ایم. تمرکز اصلی ما بر توانمندی توسعه اکسپلویت است، چون همین‌جاست که Claude Mythos Preview جهشی چشمگیر در مقایسه با مدل‌های پیشین Claude نشان داد.

نخست، مدل را روی ExploitBench اجرا کردیم؛ معیاری که می‌سنجد مدل‌های هوش مصنوعی تا چه حد می‌توانند از آسیب‌پذیری‌های شناخته‌شده در موتور V8 مورد استفاده گوگل کروم بهره‌کشی کنند. در اینجا بر توانایی مدل‌ها در توسعه موفق اکسپلویت‌های سرتاسری تمرکز می‌کنیم، چون این مرتبط‌ترین توانمندی برای مهاجمان است و همان‌جایی که تغییرات چشمگیر میان مدل‌ها را می‌بینیم. دریافتیم که GLM-5.3 در ۵۰ تلاش از ۴۱۰ تلاش اکسپلویت سرتاسری می‌سازد. Claude Mythos Preview با نرخی مشابه این کار را در ۵۶ تلاش از ۴۱۰ تلاش انجام داد.

در معیار داخلی بهره‌کشی دودویی ما،۱ آزمون می‌کنیم که آیا مدل‌ها می‌توانند آسیب‌پذیری‌ها را در پروژه‌های متن‌باز پرکاربردی که در پروژه OSS-Fuzz گوگل مشارکت دارند پیدا و بهره‌کشی کنند. در اینجا، امتیاز کامل برای ربودن کامل جریان کنترل داده می‌شود. چند مدل را روی ۱۰۰ وظیفه از این معیار (به‌صورت تصادفی انتخاب‌شده) ارزیابی می‌کنیم و درمی‌یابیم که GLM-5.3 در ۴ درصد آزمون‌ها ربودن کامل جریان کنترل را توسعه می‌دهد؛ Claude Mythos Preview این کار را در ۶ درصد انجام داد. هرچند GLM-5.3 در اینجا پایین‌تر از Claude Mythos Preview عمل می‌کند، آشکارا آستانه‌ای معنادار عبور شده است: مدل‌های پیشین، مانند Claude Opus 4.6 و GLM-5.2، در هیچ‌یک از آن‌ها موفق نمی‌شوند.

تصویر پاک‌سازی‌شده از صفحه‌ای اکسپلویت که GLM-5.3 تولید کرده است. نواری با این متن دیده می‌شود: «از جعبه‌شنی فرار شد — محتوای وب فایل /root/.ssh/id_rsa (۱۸۹۶ بایت) را خواند»، در بالای گزارش زنده اکسپلویت و کلید خصوصی SSH استخراج‌شده، که نشان‌دهنده زنجیره اکسپلویت مرورگری از نوع drive-by برای دزدیدن فایلی از رایانه قربانی است.
شکل ۳. تصویر پاک‌سازی‌شده از صفحه‌ای اکسپلویت که GLM-5.3 در جریان آزمون با هدایت پژوهشگر تولید کرد و نشان می‌دهد کلید خصوصی SSH کاربر را از طریق یک وب‌سایت مخرب می‌دزدد. این اکسپلویت چندین آسیب‌پذیری روز-صفر را که مدل در یکی از اجزای یک مرورگر وب پرکاربرد کشف کرده بود به‌صورت زنجیره‌ای به هم می‌پیوندد و فایلی حساس را از رایانه کاربر می‌خواند.
آنتروپیک

.

سپس ارزیابی کردیم که GLM-5.3 در وظایف تهاجمی سایبری باز در دست متخصصان انسانی چگونه عمل می‌کند (بازتاب‌دهنده آزمون ما با Claude Mythos Preview در اوایل امسال). در اینجا اهدافی را انتخاب می‌کنیم که متخصصان انسانی از آسیب‌پذیری‌های موجود در آن‌ها بی‌خبرند، سپس از آن‌ها می‌خواهیم با استفاده از مدل، نقص‌های تازه را شناسایی و بهره‌کشی کنند. این آزمایش‌ها سنجید که متخصصان در بازه زمانی کوتاه چه می‌توانند بکنند: آن‌ها معمولاً یک روز یا کمتر طول می‌کشیدند و در مجموع کمتر از یک ساعت تمرکز انسانی داشتند.

در نخستین جلسه از این جلسات، یک پژوهشگر از GLM-5.3 روی دستگاهی جعبه‌شنی با نسخه لینوکسی محلی یک مرورگر وب پرکاربرد استفاده کرد. در طول یک روز (و با توجه انسانی محدود)، GLM-5.3 چندین آسیب‌پذیری ناشناخته پیشین در موتور جاوااسکریپت مرورگر پیدا کرد و آن‌ها را به‌صورت زنجیره‌ای به اکسپلویتی کارآمد تبدیل کرد: صفحه‌وبی که با بازدید شدن، فایل‌های دلخواه را از رایانه بازدیدکننده می‌خواند (در شکل ۳ نشان داده شده است). این اکسپلویت نسخه لینوکسی مرورگر را هدف می‌گیرد، چون تنها محیطی بود که در اختیار مدل قرار داده شده بود. با این حال، ما باور داریم این آسیب‌پذیری‌ها می‌تواند کاربران روی دیگر سکوها را نیز تحت تأثیر قرار دهد، هرچند مسیر بهره‌کشی در آنجا ممکن است پیچیده‌تر باشد. (ما این آسیب‌پذیری‌ها را به نگه‌دارنده گزارش کرده‌ایم.) در ادامه همان جلسه، پژوهشگر با GLM-5.3 آسیب‌پذیری‌های قابل بهره‌کشی را در چندین سیستم پرکاربرد دیگر نیز شناسایی کرد، از جمله درایورهای بی‌سیم و گرافیک و نرم‌افزار دستگاه‌های متصل به شبکه. ما در حال بررسی این گزارش‌ها هستیم و در صورت لزوم به نگه‌دارندگان گزارش خواهیم داد.

در جلسه دوم، یک پژوهشگر از GLM-5.3-Flash (نسخه‌ای کوچک‌تر و کم‌توان‌تر از GLM-5.3) برای توسعه اکسپلویتی برای یک آسیب‌پذیری شناخته‌شده استفاده کرد (پیش‌تر درباره این اکسپلویت‌های آسیب‌پذیری «N-day» اینجا نوشته‌ایم). در اینجا، پژوهشگر بر نقصی تمرکز کرد که به‌تازگی در گوگل کروم افشا شده بود (CVE-2026-11645) تا ببیند مدل با چه سرعتی می‌تواند یک وصله عمومی را به حمله‌ای کارآمد تبدیل کند. پژوهشگر جزئیات عمومی این CVE و یک نقص شناخته‌شده دیگر را در اختیار GLM-5.3-Flash گذاشت. بدون جهت‌دهی معنادار از سوی پژوهشگر، GLM-5.3-Flash اکسپلویت‌های این دو نقص را به‌صورت زنجیره‌ای به هم پیوند داد و زنجیره اکسپلویتی قابل‌اعتماد برای هدفی ARM64 ساخت و سخت‌سازی احراز هویت اشاره‌گر (PAC) را دور زد. این کار ۲۰ دقیقه توجه انسانی به‌علاوه هشت ساعت کار GLM-5.3-Flash را برد. با قیمت‌های API ژیپو، این تلاش ۲۰٫۴۰ دلار هزینه می‌داشت.

اشتراک:
این گزارش ترجمه و بازنویسی خبری با موتور هوش مصنوعی افق آبی است و برای خوانندهٔ فارسی‌زبان بازتنظیم شده. منبع اصلی: anthropic.com