فایلهای مستندات در بیش از 100 وبسایت به محتوای اجرایی بالقوه خطرناک اشاره دارند که به طور خودکار هنگام بازدید توسط بسیاری از عوامل هوش مصنوعی نصب میشوند. دوازده شرکت، از جمله تعدادی از شرکتهای Fortune 500، در میان آنهایی هستند که کد نمونه را اجرا کردهاند. حداقل یک سایت پیکربندی نادرست، بازدیدکنندگان، چه انسان و چه هوش مصنوعی، را به بدافزار زنده هدایت میکند.
محتوای بالقوه خطرناک در فایلهای llms.txt و llms-full.txt قرار دارد، یک قرارداد نوظهور که وبسایتها برای ارائه خلاصههای قابل خواندن توسط ماشین از محتوای سایت و ساختار سطح بالای آن به کار میبرند. این فایلها معادل هوش مصنوعی استاندارد robots.txt هستند که به موتورهای جستجو دستور میدهد چگونه محتوای سایت را فهرستبندی کنند. Google Lighthouse، ابزاری برای کمک به توسعهدهندگان وب، اطلاعات بیشتری دارد در اینجا. فایلهای llms.txt و llms-full.txt پیکربندی شده به درستی برای Cloudflare در اینجا و در اینجا هستند.
چگونه محققان آن را پیدا کردند
محققان در یک استارتآپ مخفی در اسرائیل 6214 دامنه زنده متعلق به پیمانکاران دفاعی، Fortune 500 و شرکتهای بزرگ فناوری را اسکن کردند. از 8265 فایل llms.txt و llms-full.txt که یافتند (بسیاری از سایتها هم فایل llms.txt و هم فایل llms-full.txt را میزبانی میکردند)، 120 مورد از آنها، هر کدام در یک سایت متفاوت، به یک یا چند بسته کد یا نام دامنه که ثبت نشدهاند اشاره میکردند. برای آزمایش اینکه چه اتفاقی میافتد زمانی که یک عامل هوش مصنوعی چنین فایلهایی را پردازش میکند، محققان تعدادی از نامهای غیرثبتشده را ثبت کردند و بستههایی را میزبانی کردند که باعث میشد هر ماشینی که آنها را اجرا کند به سرور خود آنها دسترسی پیدا کند. در عرض یک ساعت، محققان پاسخی را از یک شرکت Fortune 500 دریافت کردند. در طول زمان، آنها چند ده مورد دیگر دریافت کردند، برخی از شرکتهای Fortune 500 و برخی دیگر از استارتآپها. نشانگر آنها همچنین زنجیره فرآیندهای اصلی را که هر نصب را ایجاد کرده است، ثبت کرد و در نهایت نشان داد که عوامل کدگذاری، از جمله Claude، Codex OpenAI و Hermes Nous Research درگیر هستند. Anthropic، OpenAI و Nous Research تا زمان انتشار به درخواستهای اظهار نظر پاسخ ندادند.
شمـا اولیـن نفـر هستـید کـه نظـر خـود را ثبـت مـی کنیـد.
🗩ثبـت نظر: