يقول فريق الأمن في شركة أنثروبيك إن نموذج ذكاء اصطناعي أرخص ومفتوح الوزن تمكّن من بناء هجوم إلكتروني فعلي يستغل ثغرتين برمجيتين معروفتين سلفًا، في أقل من يوم واحد، وبتكلفة لم تتجاوز 20.40 دولارًا. هذا الرقم وحده يكفي لإظهار مدى انخفاض تكلفة شنّ هجمات سيبرانية حقيقية بالنسبة لأي شخص يملك إمكانية الوصول إلى هذا النوع من النماذج.
ماذا حدث فعليًا
بحسب فريق Frontier Red Team التابع لأنثروبيك، استخدم أحد الباحثين نموذج GLM-5.3-Flash، وهو النسخة الأصغر من نموذج مفتوح الوزن تطوّره شركة Zhipu AI الصينية، لبناء سلسلة استغلال موثوقة لثغرتين كانتا معلومتين للعموم أصلًا. بلغت تكلفة العملية بأسعار واجهة برمجة تطبيقات Zhipu 20.40 دولارًا، واستغرقت 20 دقيقة فقط من انتباه الإنسان مقابل 8 ساعات من عمل النموذج، بحسب تقرير الفريق. في سياق منفصل تمامًا، تقدّم النائب العام لولاية فلوريدا بطلب إلى قاضٍ في المحكمة لمنع شركة OpenAI من إتاحة ChatGPT للقاصرين في الولاية، إلى حين الفصل في الدعوى المرفوعة ضدها. هذا الطلب هو واحد من ستة طلبات منع وردت في مذكرة من 49 صفحة لاستصدار أمر قضائي مؤقت، قُدّمت إلكترونيًا في 28 سبتمبر. ولم تبتّ أي محكمة بعد في أي من هذه الطلبات الستة.
كيف وصلنا إلى هنا
عادةً ما تستغرق سلاسل الاستغلال أيامًا من العمل اليدوي المتخصص. لكن تجربة أنثروبيك تُظهر أن هذه الفجوة الزمنية تضيق بسرعة. الثغرتان المستخدمتان كانتا معلومتين للعموم، أي أن التصحيحات البرمجية لهما كانت متوفرة أصلًا، ومع ذلك نجح نموذج رخيص في تحويلهما إلى هجوم فعلي قابل للتطبيق. أما طلب فلوريدا، فهو ليس دعوى جديدة، بل خطوة إجرائية داخل قضية سبق للنائب العام أن رفعها ضد OpenAI، يطلب فيها من القاضي تعليق وصول القاصرين إلى المنصة قبل صدور الحكم النهائي. لا تنتهي أي من القصتين بقرار حاسم بعد؛ فكلتاهما تعكس محاولة مؤسسات اللحاق بأمر يتحرك فعليًا على الأرض.
لماذا يهمك هذا الأمر
بالنسبة لأي جهة تشغّل برمجيات، لم تعد الثغرة المعروفة آمنة لمجرد وجود تصحيح لها في مكان ما. فأدوات الذكاء الاصطناعي الرخيصة تمنح المهاجمين فرصة للتحرك قبل أن يحدّث معظم الناس أنظمتهم. أما للمطورين، فالدرس واضح: طبّقوا التصحيحات بسرعة، وافترضوا أن أحدهم يختبر الثغرة القديمة بالفعل. وبالنسبة للأهالي والمراهقين في فلوريدا، لا شيء يتغيّر حاليًا؛ فالطلب مجرد التماس وليس حكمًا، لذا يبقى وصول القاصرين إلى ChatGPT في الولاية كما هو إلى حين صدور قرار القاضي. وعلى كل من يعتمد على منتجات الذكاء الاصطناعي لأطفاله أن يتوقع مزيدًا من هذه المعارك القانونية في ولايات أخرى قبل أن تستقر القواعد.
السؤال الأكبر
طالما افترض مجال أمن البرمجيات أن تصحيح ثغرة معروفة يمنح وقتًا كافيًا قبل أن يستغلها أحد. فإذا كان بإمكان نموذج مفتوح ومتاح للجميع تحويل ثغرتين مُعلنتين إلى هجوم فعلي بـ20.40 دولارًا فقط، فكم من هذا الافتراض ما زال صامدًا؟ ومن المسؤول عن سدّ هذه الفجوة بعد أن أصبحت تكلفة الهجوم في متناول أي شخص يملك اتصالًا بالإنترنت؟
ما الذي يجب مراقبته
لم يُحدَّد بعد موعد لجلسة النظر في طلب فلوريدا، وما زال الطلب ينتظر قرار القاضي. كما أن تقرير أنثروبيك لم يوضح ما إذا كانت ستختبر سلسلة الاستغلال نفسها على نماذج أكبر أو على منتجات شركات أخرى. وعلى من يتابع سرعة تحوّل الثغرات المعروفة إلى هجمات فعلية أن يترقّب التحديث القادم من فريق Frontier Red Team التابع لأنثروبيك، وقرار القاضي في قضية فلوريدا، أيهما يأتي أولًا.



