هجوم AutoJack: استغلال وكيل الذكاء الاصطناعي لتنفيذ التعليمات البرمجية

في عالم متزايد التعقيد من تقنيات الذكاء الاصطناعي، تكشف الأبحاث الحديثة عن ثغرات تهدد أمان أنظمة الذكاء الاصطناعي. أحد هذه الثغرات هو هجوم AutoJack الذي يمكن أن يستغل وكيل تصفح الذكاء الاصطناعي لتنفيذ تعليمات برمجية ضارة.
هجوم AutoJack: كيف يمكن لصفحة ويب واحدة الاستيلاء على وكيل الذكاء الاصطناعي لتنفيذ التعليمات البرمجية على المضيف
كشف باحثو مايكروسوفت عن سلسلة استغلال تُدعى AutoJack، التي تحول وكيل تصفح الذكاء الاصطناعي إلى وسيلة لتسليم تنفيذ التعليمات البرمجية عن بُعد.
يمكن توجيه الوكيل لتحميل صفحة ويب للمهاجم، حيث يمكن لجافا سكريبت الخاصة بتلك الصفحة الوصول إلى خدمة محلية مميزة على نفس الجهاز وإطلاق عملية على المضيف.
لا حاجة لمعلومات اعتماد، ولا شاشة تسجيل دخول، ولا تفاعل إضافي من المستخدم بمجرد تحميل الوكيل للصفحة. كل ما يحتاجه المهاجم هو جعل الوكيل يفتحها، ويمكن أن يكون رابط مزروع، أو حقل URL، أو حقن مطالبة.
توجد الثغرة في AutoGen Studio، واجهة النمذجة مفتوحة المصدر لإطار عمل AutoGen متعدد الوكلاء من مايكروسوفت. هذه ليست علة تؤثر على كل من يقوم بتثبيت الحزمة، وتفاصيل التعبئة تستحق الدقة.
تثبيت بسيط باستخدام pip install autogenstudio يسحب الإصدار المستقر الحالي، 0.4.2.2، وهو البناء الذي فحصته مايكروسوفت، وليس لديه أي مسار لمتطلبات السياق النموذجي (MCP) على الإطلاق.
هذا هو الأساس لبيان مايكروسوفت بأن سطح WebSocket MCP الضعيف “لم يتم تضمينه أبدًا في إصدار PyPI.” وهذا ينطبق على البناء المستقر. ولكن المعالج الضعيف تم شحنه إلى PyPI، في إصدارين مسبقين، 0.4.3.dev1 و0.4.3.dev2.
قام موقع Hacker News بتحميل وفحص كلاهما. مسار WebSocket MCP موجود، ويأخذ المعالج الأمر للتنفيذ مباشرة من الطلب، ولا يقوم بالتحقق من هوية المتصل. لم يتم سحب أي من البناءين.
لا يقوم pip بتثبيت الإصدارات المسبقة ما لم تمرر --pre أو تحدد الإصدار، لذا لم يتعرض التثبيت البسيط أبدًا. لكن أي شخص قام بتثبيت أحد تلك الإصدارات المسبقة كان معرضًا للخطر. ولا يزال لا يوجد بناء PyPI يحمل تعزيز الفرع الرئيسي لهم؛ الكود المصحح موجود في GitHub الرئيسي عند الالتزام b047730.
كيف تعمل السلسلة
تسلسل AutoJack يجمع بين ثلاث نقاط ضعف في WebSocket MCP.
أولاً، كانت المقبس تثق في localhost، وهو فحص يُقصد به منع متصفح عادي من التوجه إلى موقع ضار. ولكن وكيل التصفح الذي يعمل على نفس الجهاز هو localhost، لذا فإن أي شيء يقوم بتحميله يرث تلك الهوية المحلية ويمرر الفحص.
ثانيًا، تخطت الوسيطة الخاصة بالتحقق من الهوية مسارات MCP على افتراض أن المعالج سيتحقق من الرموز بنفسه. ولكنه لم يفعل، لذا قبل المقبس الاتصالات غير الموثقة بغض النظر عن وضع التحقق من الهوية المكون.
ثالثًا، أخذت النقطة النهاية أمرًا مباشرة من معلمة الطلب ونفذته، دون قائمة مسموح بها بشأن أي تنفيذ يمكن أن يُطلق.
معًا، يمكن لصفحة على الإنترنت المفتوح، يتم عرضها بواسطة وكيل محلي، أن تنفذ أمرًا يختاره المهاجم تحت الحساب الذي يشغل AutoGen Studio.
تصف مايكروسوفت هذا على أنه بحث، وليس حملة نشطة، ولم تُبلغ عن أي استغلال في البرية. استخدم نموذج إثبات المفهوم وكيل “ملخص محتوى الويب” الذي، عند تغذيته برابط مهاجم، يفتح calc.exe على سطح مكتب المطور، الذي أطلقته عملية AutoGen Studio.
أبلغت مايكروسوفت عن السلوك إلى مركز استجابة مايكروسوفت للأمان، وقام القائمون على الصيانة بتعزيز الفرع الرئيسي في الالتزام b047730 (PR #7362). لم يعد المعالج المصحح يقرأ الأمر من URL؛ يتم تخزين المعلمات على جانب الخادم خلف معرف جلسة لمرة واحدة، ويتم رفض المعرفات غير المعروفة. الآن تمر مسارات MCP عبر مسار التحقق من الهوية العادي. لم يتم إدخال هذا التعزيز بعد في إصدار PyPI.
ماذا تفعل
تثبيت بسيط باستخدام pip install autogenstudio يمنحك 0.4.2.2، الذي ليس لديه مسار MCP، لذا أنت غير متأثر.
إذا قمت بتثبيت إصدار مسبق، فلديك المعالج الضعيف ولا يوجد بناء مصحح في PyPI للانتقال إليه. اسحب من GitHub الرئيسي عند أو بعد الالتزام b047730. هذا هو الإصلاح الحقيقي.
حتى يتم إصدار واحد، قم بفصل الأجزاء التي تحتاجها الهجمة. لا تشغل AutoGen Studio على نفس الجهاز مع وكيل تصفح أو تنفيذ تعليمات برمجية يتعامل مع محتوى غير موثوق، لأن السلسلة تعمل فقط عندما يشترك كلاهما في نفس localhost. إذا كان يجب تشغيلهما معًا، فقم بعزلهما في حاويات أو VMs منفصلة وشغل AutoGen Studio تحت حساب منخفض الامتياز.
تم تصحيح أخطاء AutoGen Studio في المصدر. لكن النمط ليس كذلك. تتوقع مايكروسوفت نفس الشكل في أطر الوكلاء الأخرى: خدمة محلية ذات قوة كبيرة جدًا، وفحص localhost يُعتبر أمانًا، ووكيل يفتح صفحات غير موثوقة.
رأى THN ذلك الشهر الماضي في ChatGPhish، حيث أصبحت ملخصات صفحات ChatGPT وسيلة للتصيد الاحتيالي. قدمت مايكروسوفت حجة مشابهة حول localhost في أبحاثها حول RCE في Semantic Kernel، والتي تم تتبعها كـ CVE-2026-26030 وCVE-2026-25592.
ليس فحص localhost إضافيًا كافيًا. تحقق من هوية التحكم، احتفظ بتنفيذ العمليات خلف قائمة مسموح بها، وامنح الوكيل هوية ليست جلسة المطور الخاصة. بمجرد أن يتمكن الوكيل من تصفح الويب المفتوح والوصول إلى خدمات محلية مميزة، لم يعد localhost حدود ثقة.
تذكر دائمًا أهمية الأمان السيبراني في عصر التكنولوجيا الحديثة. تأكد من تحديث أنظمتك وتطبيق أفضل الممارسات لحماية نفسك من التهديدات المحتملة مثل هجوم AutoJack.




