اگر به شما پیشنهاد شود که با ۹۰ درصد تخفیف نسبت به قیمت رسمی به Claude، مدل قدرتمند هوش مصنوعی شرکت Anthropic، دسترسی داشته باشید، وسوسه میشوید؟ ظاهرا حدود ۹۰۰ نفر وسوسه شدهاند؛ و احتمالاً حالا از تصمیمشان پشیمان هستند.
پژوهشگران امنیتی شرکت Okta جزئیاتی درباره سرویسی به نام Poison Claude منتشر کردهاند؛ سرویسی که در فرومهای مجرمان سایبری تبلیغ میشود و دسترسی ارزان قیمت به قابلیتهای هوش مصنوعی Anthropic را ارائه میدهد.
مشتریان هزینه این دسترسی ارزان را با رمزارز پرداخت میکنند و در مقابل، یک API Key به همراه دستورالعملهایی دریافت میکنند که به آنها میگوید چگونه ابزارهای توسعه خود را طوری پیکربندی کنند که بهجای سرورهای Anthropic، به سرورهای Poison Claude متصل شوند.
و در ازای آن چه دریافت میکنند؟
همان پاسخهایی که Claude ارائه میدهد، اما با هزینهای معادل ۵ تا ۱۵ درصد قیمت رسمی.
چرا این سرویس اینقدر ارزان است؟
واقعیت این است که Poison Claude هیچ همکاری مخفیانهای با Anthropic ندارد؛ بلکه از سخاوتمندی Amazon سوءاستفاده میکند.
Amazon Web Services (AWS) از طریق سرویسی به نام Bedrock مدلهای Claude شرکت Anthropic را میزبانی میکند. کاربران جدید نیز ۲۰۰ دلار اعتبار رایگان دریافت میکنند.
Poison Claude از این واقعیت سوءاستفاده میکند که از نظر فنی مانعی جدی برای ساخت چندین حساب جعلی، استفاده از هویتهای تقلبی و آدرسهای ایمیل یکبار مصرف وجود ندارد. هر حساب جدید میتواند اعتبار ۲۰۰ دلاری دریافت کند.
بنابراین، ساخت ۱۰۰ حساب جعلی یعنی ۲۰ هزار دلار دسترسی رایگان به Claude. هزار حساب هم معادل ۲۰۰ هزار دلار اعتبار رایگان خواهد بود.
حتی Poison Claude هم روش کار خود را پنهان نمیکند. این سرویس در وبسایتش صراحتا توضیح داده است:
«ما این حسابها را به مجموعه حسابهای خود اضافه میکنیم. درخواست شما در پشت صحنه به یک حساب مشخص هدایت میشود (شما این موضوع را نمیبینید) و هزینهای معادل ۵ تا ۱۵ درصد قیمت رسمی هر توکن از شما دریافت میشود.»
سرویس مشابهی به نام Ecomagent نیز از طرح مشابهی استفاده میکند و از پیشنهادهای Google Cloud برای کاربران جدید سوءاستفاده میکند. Google به استارتاپهای واجد شرایط حوزه هوش مصنوعی، تا ۳۵۰ هزار دلار اعتبار ارائه میدهد.
هر بار که یکی از مشتریان پولی Poison Claude درخواستی برای مدل ارسال میکند، هزینه آن درخواست از اعتبار یکی از حسابهای جعلی AWS کسر میشود. وقتی اعتبار آن حساب تمام شود، سیستم به سراغ حساب بعدی میرود.
خب، این سرویس احتمالا کلاهبرداری است؛ اما این چه ارتباطی با من دارد؟
هر Prompt یا دستوری که از طریق این سرویس وارد میکنید، ابتدا به سرورهای Poison Claude ارسال میشود. این سرورها درخواست شما را به Claude واقعی منتقل میکنند و سپس پاسخ Claude را دوباره برای شما ارسال میکنند.
یعنی Poison Claude میتواند دقیقا ببیند چه چیزی تایپ کردهاید.
هر چیزی که وارد میکنید، هر سؤالی که میپرسید، هر قطعه کدی که Paste میکنید و هر سندی که در اختیار سرویس قرار میدهید، در اختیار Poison Claude قرار میگیرد.
و چه کسی میداند Poison Claude با این اطلاعات چه کار میکند؟
ممکن است اطلاعات بهصورت تصادفی افشا شوند یا حتی به فروش برسند. شاید اطلاعات ارزشمند کسب و کار، API Keyها، رمزهای عبور یا دادههای شخصی حساس که در میان درخواستهای کاربران قرار میگیرند، جمعآوری شوند.
به این نکته هم توجه کنید که Poison Claude برای سواستفاده از اعتبارهای رایگان Amazon هیچ مشکلی با ایجاد حسابهای جعلی نداشته است.
آیا واقعا میتوان اطمینان داشت که چنین سرویسی برای حریم خصوصی و امنیت دادههای شما اهمیت قائل است؟
ما همین حالا هم میدانیم که امنیت این سرویس چندان قابلاعتماد نیست. پژوهشگران Okta یک API Endpoint افشا شده متعلق به Poison Claude پیدا کردند که مشخص میکرد این سرویس روی یک سرویس میزبانی وب در Mumbai اجرا میشود و همچنین اطلاعاتی درباره برخی مشتریان پولی آن در معرض دید قرار گرفته بود.
آیا سرویسهای هوش مصنوعی ارزان قیمت برای کسب و کار من تهدیدی محسوب میشوند؟
بله. باید همین حالا اقداماتی انجام دهید تا کارکنان سازمان نتوانند از سرویسهای هوش مصنوعی غیرمجاز استفاده کنند؛ بهخصوص چون احتمال دارد سرویسهای ارزانقیمت، در مقایسه با سرویسهایی که هزینه آنها روی کارت اعتباری شرکت بیشتر به چشم میآید، جذابتر باشند.
اطمینان حاصل کنید که یک سیاست مشخص درباره ابزارهای هوش مصنوعی مجاز برای استفاده کاری در سازمان دارید.
باید دقیقاً بدانید دادههای شما به کجا ارسال میشوند و مطمئن شوید هر سرویس هوش مصنوعی مورد استفاده سازمان، قراردادها و الزامات مناسب مربوط به پردازش دادهها (Data Processing Agreements) را دارد.
همچنین به کارکنان یادآوری کنید که هنگام استفاده از Promptهای هوش مصنوعی باید به همان اندازهای که در سایر ابزارهای ارتباطی احتیاط میکنند، مراقب باشند.
احتمالا سازمان شما قوانینی درباره نوع اطلاعاتی که میتوان از طریق ایمیل ارسال کرد دارد. باید قوانین و کنترلهای مشابهی نیز برای اشتراکگذاری دادههای حساس با ابزارهای هوش مصنوعی وجود داشته باشد؛ بهخصوص در مورد سرویسهایی که هنوز توسط تیم امنیت فناوری اطلاعات سازمان بررسی و تایید نشدهاند.
منبع:https://www.fortra.com/blog/beware-cut-price-ai-services-read-your-every-word










