هجوم جديد باسم Agent Data Injection يهدد وكلاء الذكاء الاصطناعي

كشف باحثون من جامعة سيول الوطنية وجامعة إلينوي أوربانا شامبين وشركة Largosoft عن فئة جديدة من الهجمات ضد وكلاء الذكاء الاصطناعي أطلقوا عليها اسم Agent Data Injection (ADI). على عكس هجمات Prompt Injection التقليدية التي تخفي أوامر داخل البيانات، فإن ADI يفسد الحقائق الصغيرة التي يثق بها الوكيل، مثل اسم المرسل أو معرف زر في صفحة ويب، ما يجعله ينفذ أوامر غير مقصودة بينما يواصل أداء المهمة الأصلية.

أسلوب التنفيذ

يعتمد الهجوم على ما يسمى Probabilistic Delimiter Injection، حيث يستغل المهاجم طريقة تعامل النماذج اللغوية مع علامات الترقيم والفواصل. بينما تقرأ البرامج التقليدية هذه العلامات وفق قواعد صارمة، فإن النماذج اللغوية تعتمد على التخمين، ما يسمح للمهاجم بإدخال رموز تشبه علامات البنية مثل علامات الاقتباس أو الأقواس أو حتى رموز الدولار، فيفسرها النموذج كبنية حقيقية ويضيف عناصر غير موجودة أصلاً. بهذا الأسلوب يمكن للمهاجم جعل الوكيل يضغط على زر “Buy Now” بدلاً من “Read More”، أو تنفيذ أوامر مزورة من تعليق على GitHub وكأنها تعليمات من مشرف المشروع.

أمثلة عملية
  • على وكلاء الويب مثل Claude in Chrome وGoogle Antigravity وNanobrowser، يمكن لمراجعة مزيفة أن تعيد استخدام معرف زر حقيقي وتجعل الوكيل ينفذ عملية شراء غير مقصودة.
  • على المساعدين البرمجيين مثل Claude Code وOpenAI Codex وGoogle Gemini CLI، يمكن لتعليق مزور أن يبدو وكأنه صادر عن مشرف المشروع، فيدفع الوكيل لتنفيذ أمر خبيث على جهاز المطور.
  • في طلبات الدمج، يمكن للهجوم تزوير سجل تحقق لم يُنفذ فعلياً، فيظهر الكود آمناً بينما يحتوي على تعليمات خبيثة.
نتائج الاختبارات

أثبتت التجارب أن جميع النماذج الرئيسية عرضة للهجوم، بما في ذلك GPT‑5.2 وGPT‑5-mini من OpenAI، وClaude Opus 4.5 وSonnet 4.5 من Anthropic، وGemini 3 Pro وFlash من Google. نسبة نجاح الهجوم تراوحت بين 31% و43% على البيانات المهيكلة، ووصلت إلى 50% في بعض الحالات، بينما فشلت هجمات الحقن التقليدية أمام الدفاعات الحديثة. اللافت أن بعض الدفاعات أثبتت فعاليتها، مثل متصفح ChatGPT Atlas الذي يستخدم معرفات عشوائية غير قابلة للتخمين لعناصر الصفحة، ما جعل الهجوم غير مجدٍ.

دلالات أمنية

هذا النوع من الهجمات يعكس مشكلة ثقة أساسية في وكلاء الذكاء الاصطناعي: عدم الفصل بين البيانات الموثوقة والبيانات غير الموثوقة داخل ذاكرة الوكيل. حتى الآن، لم يتم الإبلاغ عن استخدام الهجوم في العالم الواقعي، لكن الباحثين نشروا الشيفرة التجريبية والاختبارات ليتمكن المطورون من تعزيز دفاعاتهم. وقد أكدت شركات مثل OpenAI وGoogle وAnthropic صحة الهجوم، لكنها لم تعلن عن حلول نهائية بعد.

محمد طاهر
محمد طاهر
المقالات: 1774

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.