هشدار امنیتی جعل نامرئی فایل‌های آزمایش DNA با کمک هوش مصنوعی کلود

افشای شکاف امنیتی خطرناک: هوش مصنوعی کلود نشان داد شواهد DNA در دادگاه‌ها قابل جعل است

امنیت سایبری · هوش مصنوعی

مهندسی با کمک هوش مصنوعی کلود ثابت کرد فایل‌های آزمایش DNA در پرکاربردترین دستگاه‌های آزمایشگاهی جهان را می‌توان بدون هیچ ردی دستکاری کرد؛ کشفی که اعتبار سی سال شواهد کیفری را زیر سؤال برده است.

چکیده. شرکت Thermo Fisher Scientific در ۳۱ ژوئیهٔ ۲۰۲۶ رسماً تأیید کرد که فایل‌های خروجی برخی از پرکاربردترین دستگاه‌های آزمایش DNA آن، در برابر یک نوع جعل «غیرقابل‌ردیابی» آسیب‌پذیرند. این آسیب‌پذیری را مهندسی به نام Nathan Adams، با کمک هوش مصنوعی کلود ساخت‌شدهٔ Anthropic، کشف و در ماه مهٔ ۲۰۲۶ به‌طور مسئولانه گزارش کرده بود. طبق برآورد کارشناسان، این نقص می‌تواند اعتبار نزدیک به سی سال از شواهد DNA در پرونده‌های کیفری سراسر دنیا را تحت تأثیر قرار دهد.

هشدار امنیتی جعل نامرئی فایل‌های آزمایش DNA با کمک هوش مصنوعی کلود

۱. دقیقاً چه اتفاقی افتاد؟

در تابستان ۲۰۲۶، خبری از دل گزارش‌های امنیت سایبری بیرون آمد که به‌سرعت توجه رسانه‌های تخصصی و از جمله وال‌استریت ژورنال را جلب کرد: محققان با استفاده از کدهای تولیدشده توسط هوش مصنوعی موفق شده بودند داده‌های خروجی دستگاه‌های آزمایش DNA شرکت آمریکایی Thermo Fisher Scientific را به شکلی کاملاً غیرقابل‌ردیابی دست‌کاری کنند. این دستگاه‌ها در هزاران آزمایشگاه جنایی، پزشکی‌قانونی و تحقیقاتی در سراسر جهان مورد استفاده قرار می‌گیرند و نتایج آن‌ها اغلب به‌عنوان یکی از قاطع‌ترین انواع شواهد در دادگاه‌ها پذیرفته می‌شود.

نکتهٔ نگران‌کننده این‌جاست که این جعل، برخلاف روش‌های سنتی دست‌کاری داده، هیچ اثری از خود در فایل باقی نمی‌گذارد. سیستم به‌طور کامل تصور می‌کند فایل از لحظهٔ تولید تا امروز دست‌نخورده باقی مانده است؛ دقیقاً همان ویژگی‌ای که این آسیب‌پذیری را از بسیاری از حملات سایبری شناخته‌شده خطرناک‌تر می‌کند. برای آشنایی با اخبار به‌روز دیگر در حوزهٔ هوش مصنوعی، می‌توانید سری به صفحهٔ اخبار سایت ما بزنید.

۲. آسیب‌پذیری دقیقاً کجای زنجیره قرار دارد؟

دستگاه‌های تحلیل DNA، پس از پردازش نمونهٔ زیستی، یک فایل دیجیتال (معمولاً حاوی الکتروفروگرام و پروفایل STR) تولید می‌کنند که مبنای تحلیل کارشناسان و شهادت آن‌ها در دادگاه قرار می‌گیرد. محققان نشان دادند که می‌توان دو نتیجهٔ کاملاً متفاوتِ آزمایش را طوری با یکدیگر ترکیب و بازنویسی کرد که فایل نهایی از نظر ساختاری و ابرداده (متادیتا) دقیقاً شبیه یک فایل اصیل و دست‌نخورده به نظر برسد. نرم‌افزارهای تحلیل رایج در بازار، که وظیفهٔ تشخیص چنین تغییراتی را دارند، هیچ‌کدام قادر به شناسایی این نوع جعل نبودند.

چرا این حمله «هوشمندانه» است؟

بخش کلیدی ماجرا این است که تولید چنین فایل جعلی بدون کمک هوش مصنوعی، به دانش تخصصی عمیقی از فرمت داده‌های اختصاصی این دستگاه‌ها نیاز داشت؛ دانشی که عملاً در اختیار تعداد محدودی از متخصصان بود. اما با کمک یک مدل زبانی پیشرفته، این مانع تا حد زیادی برداشته شد و کدنویسی لازم برای این کار در مدتی کوتاه و بدون نیاز به سال‌ها تجربهٔ تخصصی ممکن شد؛ موضوعی که در مقالهٔ ما دربارهٔ توانمندی‌ها و محدودیت‌های واقعی هوش مصنوعی نیز به آن پرداخته‌ایم.

۳. کلود چطور وارد این ماجرا شد؟

کاشف اصلی این آسیب‌پذیری، Nathan Adams، مهندس سیستم در شرکت Forensic Bioinformatics است؛ شرکتی که در زمینهٔ تحلیل و بازبینی داده‌های DNA در پرونده‌های قضایی فعالیت می‌کند. آدامز با استفاده از هوش مصنوعی کلود Anthropic و یک مجموعه دادهٔ عمومی از فایل‌های نمونهٔ آزمایش DNA، به‌صورت گام‌به‌گام از مدل خواست ساختار این فایل‌ها را تحلیل کند و راهی برای ترکیب دو نتیجهٔ متفاوت بدون برهم‌خوردن اعتبار ظاهری فایل پیدا کند. نتیجهٔ این همکاری انسان و هوش مصنوعی، اثبات عملی یک حملهٔ کاملاً واقعی بود.

این ماجرا یک بار دیگر نشان داد که مرز میان «پژوهشگر امنیتی حرفه‌ای» و «یک متخصص مستقل مسلح به ابزار هوش مصنوعی» هر روز کم‌رنگ‌تر می‌شود؛ روندی که در یادداشت توسعه‌دهندهٔ تنها در برابر مهندس واقعی هم بررسی کرده‌ایم. برای کسانی که می‌خواهند یاد بگیرند چطور با پرامپت‌نویسی دقیق از این مدل‌ها خروجی تحلیلی و فنی بگیرند، راهنمای نوشتن پرامپت برای مبتدیان نقطهٔ شروع خوبی است.

سی سال شواهد DNA در پرونده‌های کیفری زیر سؤال آسیب‌پذیری امنیتی

۴. واکنش ترمو فیشر و جدول زمانی افشا

طبق گزارش‌ها، Nathan Adams این آسیب‌پذیری را در ماه مهٔ ۲۰۲۶ به‌صورت مسئولانه و از طریق کانال‌های رسمی به شرکت Thermo Fisher Scientific اطلاع داد. این شرکت پس از حدود سه ماه بررسی داخلی، سرانجام در ۳۱ ژوئیهٔ ۲۰۲۶ این مسئله را به‌صورت عمومی تأیید کرد. در بیانیهٔ خود، ترمو فیشر به مشتریانی که هنوز امکان نصب به‌روزرسانی امنیتی لازم را ندارند توصیه کرده است فایل‌های خروجی دستگاه‌ها را رمزنگاری کنند، سطح دسترسی به این فایل‌ها را محدود سازند و اتصال اینترنتی تجهیزات را تنها به شبکه‌ها و منابع مورد اعتماد محدود کنند.

با این حال، تا لحظهٔ انتشار این گزارش، هیچ بیانیهٔ روشنی از سوی نهادهای انتظامی، دادستانی یا سازمان‌های نظارتی دربارهٔ نحوهٔ رسیدگی به پرونده‌هایی که ممکن است تحت تأثیر این آسیب‌پذیری قرار گرفته باشند منتشر نشده است؛ سکوتی که بسیاری از فعالان حقوقی و کارشناسان امنیت سایبری آن را نگران‌کننده می‌دانند.

۵. چرا سی سال از شواهد DNA در خطر است؟

دستگاه‌های آسیب‌پذیر ترمو فیشر برای سه دهه در آزمایشگاه‌های جنایی و پزشکی‌قانونی سراسر دنیا مورد استفاده بوده‌اند. این یعنی هزاران، شاید ده‌ها هزار پروندهٔ کیفری – از تحقیقات قتل و تجاوز گرفته تا دعاوی اثبات بی‌گناهیِ افرادی که سال‌ها در زندان بوده‌اند – به‌نوعی به این فایل‌های دیجیتال متکی هستند. اگر حتی بخش کوچکی از این فایل‌ها در طول سال‌های گذشته دست‌کاری شده باشند، عملاً هیچ راهی برای اثبات یا رد این موضوع با ابزارهای فعلی وجود ندارد؛ چراکه اصل همین آسیب‌پذیری، در «غیرقابل‌تشخیص» بودنِ جعل نهفته است.

باید توجه داشت این اولین بار نیست که پژوهشگران امنیتی به آسیب‌پذیری‌های نرم‌افزار و سخت‌افزار توالی‌یابی و تحلیل DNA اشاره می‌کنند؛ در سال‌های گذشته نیز گزارش‌هایی دربارهٔ ضعف امنیتی توالی‌یاب‌های ژنتیکی قابل‌حمل و نرم‌افزارهای مرتبط منتشر شده بود. اما تفاوت اصلی این‌بار در سادگی و سرعت کشف حمله است: کاری که پیش‌تر ممکن بود ماه‌ها زمان و دانش بسیار تخصصی از فرمت‌های اختصاصی صنعت پزشکی‌قانونی می‌طلبید، اکنون با کمک یک مدل زبانی عمومی و در بازهٔ زمانی کوتاه‌تری قابل انجام است؛ همین موضوع دایرهٔ افرادی که به‌طور بالقوه می‌توانند چنین حمله‌ای را تکرار کنند، به‌طرز نگران‌کننده‌ای گسترش می‌دهد.

۶. پیامدهای حقوقی و قضایی ماجرا

برای وکلای مدافع، این کشف می‌تواند ابزاری تازه برای زیر سؤال بردن اعتبار شواهد DNA در پرونده‌های قدیمی و جدید باشد. برای دادستان‌ها و قضات، این یعنی نیاز به بازنگری در پروتکل‌های زنجیرهٔ حفاظت (Chain of Custody) و شاید حتی بازبینی مجدد برخی از پرونده‌های حساس. کارشناسان حقوقی هشدار می‌دهند که نظام قضایی در بسیاری از کشورها، از جمله آمریکا، هنوز چارچوب روشنی برای رسیدگی به مواردی ندارد که در آن‌ها اعتبار یک نوع شاهد علمی، به‌واسطهٔ ابزارهای هوش مصنوعی، به‌طور بنیادین به چالش کشیده شده است.

برخی از حقوق‌دانان پیش‌بینی می‌کنند در ماه‌های آینده شاهد موج تازه‌ای از درخواست‌های تجدیدنظر و اعتراض به شواهد DNA در دادگاه‌های مختلف خواهیم بود؛ به‌ویژه در پرونده‌هایی که از ابتدا محل مناقشه بوده‌اند یا متهم همواره بر بی‌گناهی خود پافشاری کرده است. از سوی دیگر، برخی کارشناسان هشدار می‌دهند که این کشف نباید دستاویزی برای بی‌اعتبار جلوه‌دادن کلی علم DNA شود؛ چراکه مشکل اصلی در امنیت زنجیرهٔ دیجیتال داده‌ها نهفته است، نه در خود روش علمی آزمایش DNA.

زنگ خطر هوش مصنوعی برای امنیت زیرساخت‌های حیاتی و آزمایشگاه‌های پزشکی‌قانونی

۷. الگویی تکراری: هوش مصنوعی و امنیت زیرساخت‌های حیاتی

این تنها نمونهٔ اخیر از سلسله هشدارهایی است که نشان می‌دهند مدل‌های زبانی پیشرفته، هرچند برای دفاع و کشف زودهنگام آسیب‌پذیری‌ها بسیار مفیدند، اما به همان اندازه می‌توانند در دست افراد سوءاستفاده‌گر به ابزاری برای جعل داده‌های حساس تبدیل شوند. کسب‌وکارها و سازمان‌های زیرساختی، از بیمارستان‌ها و بانک‌ها گرفته تا آزمایشگاه‌های پزشکی‌قانونی، اکنون باید فرض کنند که مهاجمان احتمالی آن‌ها دیگر لزوماً متخصصان باتجربه نیستند، بلکه ممکن است افراد عادی مسلح به ابزارهای هوش مصنوعی رایگان یا کم‌هزینه باشند. اهمیت این موضوع برای تصمیم‌گیران کسب‌وکار را در مقالهٔ چرا هوش مصنوعی برای کسب‌وکار ۲۰۲۵ مهم است بیشتر باز کرده‌ایم.

۸. آزمایشگاه‌ها چگونه می‌توانند خود را محافظت کنند؟

کارشناسان امنیت سایبری چند اقدام فوری را به آزمایشگاه‌ها و مراکز پزشکی‌قانونی پیشنهاد می‌کنند: نصب سریع وصله‌های امنیتی که فروشنده منتشر می‌کند، رمزنگاری کامل فایل‌های خروجی دستگاه‌ها از لحظهٔ تولید، محدود کردن دسترسی فیزیکی و شبکه‌ای به تجهیزات آزمایشگاهی، و قطع یا محدودسازی اتصال اینترنتی دستگاه‌ها به شبکه‌های غیرضروری. علاوه بر این، بسیاری از کارشناسان توصیه می‌کنند سازمان‌ها یک لایهٔ نظارتی مستقل و مبتنی بر هوش مصنوعی برای پایش رفتار غیرعادی در سیستم‌های حساس خود ایجاد کنند تا بتوانند این نوع حملات را در آینده سریع‌تر شناسایی کنند.

پرسش‌های متداول

آیا این آسیب‌پذیری روی همهٔ دستگاه‌های آزمایش DNA تأثیر می‌گذارد؟
خیر؛ این مسئله به‌طور مشخص به برخی از مدل‌های پرکاربرد شرکت Thermo Fisher Scientific مربوط است، اما با توجه به سهم بزرگ این شرکت از بازار جهانی، تأثیر بالقوهٔ آن گسترده است.

آیا کاربران عادی هم در خطرند؟
این آسیب‌پذیری بیشتر متوجه آزمایشگاه‌های جنایی، پزشکی‌قانونی و تحقیقاتی است، نه کاربران خدمات آزمایش DNA خانگی یا تبارشناسی.

آیا هوش مصنوعی کلود عمداً برای این حمله طراحی شده بود؟
خیر؛ کلود در این ماجرا به‌عنوان یک ابزار پژوهشی توسط یک متخصص امنیت برای کشف مسئولانهٔ آسیب‌پذیری استفاده شد، نه برای سوءاستفادهٔ واقعی. اما همین موضوع نشان می‌دهد چنین ابزارهایی به همین راحتی می‌توانند در دست افراد با نیت مخرب هم قرار بگیرند.

الان چه اقدامی باید انجام شود؟
ترمو فیشر به‌روزرسانی امنیتی و راهنمای کاهش ریسک منتشر کرده و آزمایشگاه‌ها باید در اسرع وقت آن را اعمال و فایل‌های حساس خود را رمزنگاری کنند.

جمع‌بندی. این ماجرا یادآوری تلخی است که هوش مصنوعی، در کنار همهٔ کاربردهای مثبتش در تسریع تحقیقات علمی و پزشکی، می‌تواند مرزهای اعتماد به زیرساخت‌های حساسی مثل نظام عدالت کیفری را هم به چالش بکشد. برای دنبال‌کردن جدیدترین تحولات هوش مصنوعی، از اخبار مدل‌های زبانی گرفته تا هشدارهای امنیتی مثل همین گزارش، کانال تلگرام @MrChatGPT_IR را دنبال کنید و سری هم به آموزش‌های ChatGPT در سایت ما بزنید.

نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید

(0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *