كشف باحثون في الأمن السيبراني عن هجوم جديد أطلقوا عليه اسم MemGhost، يستهدف وكلاء الذكاء الاصطناعي المزودين بذاكرة دائمة. الفكرة بسيطة وخطيرة: بريد إلكتروني واحد يمكنه زرع “معلومة زائفة” في ملفات الذاكرة الخاصة بالوكيل، بحيث تصبح جزءًا من معرفته الدائمة، وتؤثر على إجاباته في جلسات لاحقة دون أن يلاحظ المستخدم أي تغيير. الهجوم يعتمد على ما يسمى Stealth Memory Injection، حيث يُخفي الوكيل عملية تعديل ملفاته الداخلية، فلا يظهر للمستخدم أي مؤشر على أن ذاكرته قد تم التلاعب بها.
آلية التنفيذ
يستهدف الهجوم وكلاء مثل OpenClaw، الذين يحتفظون بملفات نصية تحتوي على التعليمات الدائمة (AGENTS.md) والذاكرة الخاصة بالمستخدم (MEMORY.md). عند وصول بريد إلكتروني خبيث إلى صندوق الوكيل، يقوم الأخير بقراءة التعليمات المضمنة فيه، ثم يكتب المعلومة المزيفة في ملف الذاكرة. في أحد الاختبارات، زرع الباحثون معلومة خاطئة تقول إن الحد اليومي لتحويل الأموال عبر Zelle ارتفع إلى 10,000 دولار. المستخدم لم ير أي إشارة إلى هذا التغيير، لكن الوكيل بدأ لاحقًا بالتصرف وفق هذه المعلومة وكأنها صحيحة.
الأداة MemGhost تولّد هذه الرسائل تلقائيًا، بعد تدريب نموذج مهاجم على نسخة ظلية من الوكيل، بحيث يكافأ على الرسائل التي تُخزن في الذاكرة دون أن تكشف نفسها في الرد.
نتائج الاختبارات
في تجارب شملت 56 حالة، نجح الهجوم بنسبة 87.5% ضد وكيل OpenClaw المبني على GPT-5.4 في وضع الخلفية، وبنسبة 71.4% ضد وكيل Claude Code SDK على Sonnet 4.6. النجاح كان أقل في وضع الواجهة الأمامية، حيث يرى المستخدم الرد مباشرة، لكنه ظل مرتفعًا في الحالات التي يعمل فيها الوكيل في الخلفية دون إشعار المستخدم. حتى أنظمة الفلترة المصممة لاكتشاف الرسائل المسمومة فشلت في أكثر من تسع مرات من أصل عشرة، ما يبرز خطورة الهجوم وصعوبة التصدي له.
خلفية تاريخية
الهجوم ليس الأول من نوعه. ففي عام 2024، أظهر الباحث Johann Rehberger إمكانية زرع تعليمات في ذاكرة طويلة الأمد لـ ChatGPT عبر محتوى ويب مسموم، وأطلق على الهجوم اسم SpAIware. وفي يونيو 2025، كشفت شركة Aim Security عن ثغرة EchoLeak (CVE-2025-32711) التي سمحت لبريد إلكتروني واحد بإجبار Microsoft 365 Copilot على تسريب بيانات داخلية. ما يميز MemGhost هو عنصر الاستمرارية، حيث تبقى المعلومة المزيفة جزءًا من ذاكرة الوكيل وتؤثر على جلسات مستقبلية.
توصيات أمنية
يوصي الباحثون بعدة إجراءات للحد من المخاطر:
- فصل مهام قراءة البريد عن مهام كتابة الذاكرة.
- تقييد التغييرات التي يمكن أن تنفذها عمليات البريد الإلكتروني.
- مراجعة ملفات الذاكرة بشكل دوري لرصد أي إدخالات مشبوهة.
- إضافة سجلات تدقيق وإشعارات للمستخدم قبل أي تعديل دائم.
شركة OpenClaw أكدت أنها تدرس إضافة ضوابط جديدة مثل تسجيل مصدر المعلومات، وإشعارات تأكيد قبل كتابة أي محتوى خارجي في الذاكرة، لكنها شددت على أن الهجوم الذي وثقته الدراسة جرى في بيئة معملية وليس ضد مستخدمين حقيقيين.





























