TGViewer
TryHackBox ( AI Security ) TryHackBox ( AI Security ) @aithb · 1.51K subscribers
Post #334 465
🚨 کالبدشکافی معماری «نماینده فریب‌خورده» در Agentهای هوش مصنوعی
چرا افزونه‌ها و وب‌سرویس‌ها پاشنه‌آشیل LLMها هستند؟

وقتی یک مدل زبانی را به ابزار، افزونه یا API وصل می‌کنیم، آن مدل از یک پردازنده منزوی تبدیل می‌شود به یک نماینده فریب‌خورده؛ سیستمی با دسترسی‌های بالا که نمی‌تواند تشخیص دهد چه چیزی «دستور سیستم» است و چه چیزی «داده آلوده». این همان نقطه‌ای است که معماری‌هایی مثل MCP و LangChain، خطر واقعی را وارد AppSec می‌کنند.

---

🧠 ۳ بردار اصلی حمله در Agentic AI

۱) تزریق دستور و بای‌پاس AST
اعتماد به خروجی JSON/Function Call مدل برای اجرای مستقیم در توابعی مثل os.system یا eval() یک خطای کلاسیک است. مهاجم با یک تزریق غیرمستقیم از RAG، مدل را وادار به تولید متاکاراکترهای شل می‌کند.
🔍 ایستر اِگ: Regex توان مهار ساختارهای بازگشتی را ندارد؛ بدون پارس AST، بای‌پاس فقط چند پرانتز فاصله دارد.

---

۲) هم‌زمانی و شرایط مسابقه (TOCTOU)
افزونه‌های LLM هزاران درخواست ناهمگام را مدیریت می‌کنند. فاصله تصمیم مدل (T₁) تا اجرای افزونه (T₂) یک پنجره طلایی برای سوءاستفاده می‌سازد.
🔍 ایستر اِگ: ارسال موازی پرامپت‌های مشابه روی افزونه‌های بدون Mutex، یک Race Condition تمام‌عیار است.

---

۳) IDOR و «شماره‌سازی معنایی»
LLMها در اکسپلویت API یک نیروی چندبرابرکننده هستند. مهاجم به‌جای Fuzzing کور، از استنتاج معنایی مدل روی فضای شناسه‌ها استفاده می‌کند و مسیر IDOR را بدون جلب توجه WAF طی می‌کند.
🔍 ایستر اِگ: مدل می‌تواند احتمال ID بعدی را از روی الگوی پاسخ‌ها تخمین بزند.

---

🛡️ معماری دفاعی نخبگان

Zero-Trust Execution:
تصمیم LLM = مجوز نیست. هر فراخوانی باید در لایه افزونه با ACL واقعی کاربر اعتبارسنجی شود.

Schema Hardening:
افشای اسکیمای ابزارها در MCP سطح حمله را از اسکن کور به Shadowing دقیق تبدیل می‌کند. حداقل سطح دسترسی را در پارامترها اعمال کنید.

State Synchronization:
برای عملیات حساس، تراکنش‌های اتمیک دیتابیس یا قفل‌گذاری ترد ضروری است.

SIEM ML-Detection:
به‌جای آستانه ثابت، انحراف معیار آماری (Z-score>3) در نرخ فراخوانی ابزارها را مانیتور کنید.

---

📌 در Agentic AI، مدل «مغز» است و افزونه‌ها «اسلحه».
مشکل از جایی شروع می‌شود که ماشه را به سیستمی می‌دهیم که با یک متن پنهان در وب‌سایت، فریب می‌خورد.

@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial


AISecurity #RedTeaming #LLMPlugins #AppSec #ConfusedDeputy #Agentic_AI
  • ❤ 3
  • 🔥 1
More from @aithb
  1. Sep 28, 2026🔥 نکته‌ای برای باگ بانتی: بایپس احراز هویت بسیاری از توسعه‌ دهندگان بر روی محافظت‌ های پی…
  2. Sep 27, 2026🎯 Resource Development در AI Red Team: نقشه‌ی دقیق روی MITRE ATLAS** 1. 🎯 Resource Devel…
  3. Sep 26, 2026🧩 گاهی اوقات، مجرمان سایبری تمایل دارند که دستگیر شوند. بیایید یک مثال دیگر و ابزاری را ب…
  4. Sep 22, 2026📌 بررسی امنیتی مدل «Zero Trust» برای عوامل هوش مصنوعی: چک‌لیست، نسخه 3، ژوئن 2026. @AiTHB…
  5. Sep 21, 2026Android 1-Day Exploit با کمک LLM یک سؤال جالب اینجا مطرح می‌شود: آیا یک LLM می‌تواند فقط ب…
  6. Sep 21, 2026https://t.me/+XPV3S0tygl1lZGE0
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →