افشای اطلاعات حساس دیپ سیک، افشای تاریخچه چت کاربران

چکیده

فاجعه امنیتی در دیپ سیک: اطلاعات حساس و تاریخچه چت کاربران لو رفت! بررسی کامل نفوذ به پایگاه داده ClickHouse، جزئیات درز اطلاعات، خطرات برای کاربران، راهکارهای امنیتی، تحلیل تخصصی Wiz، اخبار داغ هوش مصنوعی، امنیت سایبری، حریم خصوصی، دیپ وب، هک، نشت اطلاعات، آسیب‌پذیری، دیپ سیک، ClickHouse، هوش مصنوعی، کلید API، رمزنگاری. برای اطلاعات بیشتر و راهکارهای امنیتی، وبلاگ های ورت را بخوانید!

۱۴۰۳ دوشنبه ۱۵ بهمن
2965 بازديد
افشای اطلاعات دیپ سیک | نشت تاریخچه چت کاربران | امنیت هوش مصنوعی | های ورت

دیپ سیک (DeepSeek)، استارت‌ آپ چینی فعال در حوزه هوش مصنوعی، در مدت کوتاهی به یکی از نام‌ های پرآوازه در این صنعت تبدیل شده است. این شرکت با ارائه مدل‌ های زبانی قدرتمند و کارآمد، توجه بسیاری از فعالان و علاقه‌ مندان به هوش مصنوعی را به خود جلب کرده است. مدل‌ های دیپ سیک، به ویژه مدل استدلالی DeepSeek-R1، رقیبی جدی برای سیستم‌ های پیشرفته‌ ای مانند GPT-4 از شرکت OpenAI محسوب می‌شوند. این مدل‌ها نه تنها از نظر عملکرد، بلکه از نظر کارایی و مقرون به صرفه بودن نیز در سطحی قابل مقایسه با برترین‌های این حوزه قرار دارند.

 

اما چه چیزی دیپ سیک را از سایر فعالان این حوزه متمایز می‌کند؟ در قلب نوآوری‌های دیپ سیک، تعهد به ارائه راه‌حل‌های هوش مصنوعی قدرتمند و در عین حال کارآمد نهفته است. مدل‌های این شرکت به گونه‌ای طراحی شده‌اند که با کمترین منابع محاسباتی، بیشترین بازدهی را داشته باشند. این امر دیپ سیک را به گزینه‌ای ایده‌آل برای کسب‌وکارها و توسعه‌دهندگانی تبدیل کرده است که به دنبال راه‌حل‌های هوش مصنوعی قدرتمند اما مقرون به صرفه هستند.

با این حال، در دنیای پرشتاب هوش مصنوعی، امنیت نقشی حیاتی ایفا می‌کند. هرگونه آسیب‌پذیری امنیتی می‌تواند عواقب جبران‌ناپذیری برای شرکت‌ها و کاربران به همراه داشته باشد. در ادامه این مقاله در های ورت، به بررسی یکی از بزرگ‌ترین چالش‌های امنیتی دیپ سیک خواهیم پرداخت: افشای اطلاعات حساس و تاریخچه چت کاربران.

های ورت، مرجع تخصصی اخبار و تحلیل‌های روز دنیای تکنولوژی، شما را به ادامه این ماجرا دعوت می‌کند.

 

 

تیم تحقیقاتی Wiz، که به طور تخصصی در زمینه امنیت سایبری فعالیت می‌کند، در حین بررسی زیرساخت‌ های دیپ سیک، متوجه یک آسیب‌ پذیری امنیتی بزرگ شد. این آسیب‌ پذیری به آنها اجازه می‌داد تا به پایگاه داده ClickHouse دیپ سیک، که بدون هیچ‌گونه احراز هویتی در دسترس عموم قرار داشت، نفوذ کنند.

 

ماجرا از آنجا آغاز شد که تیم Wiz با استفاده از تکنیک‌ های شناسایی (Reconnaissance) ساده، دامنه‌ های مرتبط با دیپ سیک را بررسی کرد. آنها با نقشه‌ برداری از سطح حمله خارجی (External Attack Surface) و شناسایی زیردامنه‌ها (Subdomains)، حدود 30 دامنه اینترنتی مرتبط با دیپ سیک را پیدا کردند. در ابتدا، اکثر این دامنه‌ ها بی‌ خطر به نظر می‌رسیدند و شامل رابط کاربری چت‌بات، صفحه وضعیت (Status Page) و مستندات API بودند.

 

اما با گسترش دامنه جستجو و بررسی پورت‌های غیر استاندارد HTTP (مانند 80/443)، تیم Wiz متوجه دو پورت غیرمعمول باز (8123 و 9000) در دامنه‌ های زیر شد:

 

 

با بررسی بیشتر، مشخص شد که این پورت‌ها به یک پایگاه داده ClickHouse تعلق دارند که بدون هیچ‌ گونه احراز هویتی در دسترس عموم قرار گرفته است. ClickHouse یک سیستم مدیریت پایگاه داده ستونی (Columnar Database Management System) متن‌باز است که برای پردازش سریع کوئری‌های تحلیلی (Analytical Queries) بر روی مجموعه داده‌های بزرگ طراحی شده است. این سیستم توسط شرکت روسی Yandex توسعه یافته و به طور گسترده برای پردازش داده‌های بلادرنگ، ذخیره‌سازی لاگ‌ها و تحلیل کلان‌داده‌ها (Big Data Analytics) مورد استفاده قرار می‌گیرد.

 

تیم Wiz با استفاده از رابط HTTP پایگاه داده ClickHouse، به مسیر /play دسترسی پیدا کردند که امکان اجرای مستقیم کوئری‌های SQL را از طریق مرورگر فراهم می‌کرد. با اجرای یک کوئری ساده SHOW TABLES;، آن‌ها توانستند لیستی از تمام جداول موجود در پایگاه داده را مشاهده کنند.

در میان این جداول، جدولی به نام log_stream توجه تیم Wiz را به خود جلب کرد. این جدول شامل بیش از یک میلیون لاگ با اطلاعات بسیار حساس بود.

 

اطلاعات لو رفته در جدول log_stream شامل موارد زیر بود:

 

تاریخ و زمان (timestamp): لاگ‌ها از تاریخ 6 ژانویه 2025 ثبت شده بودند.

نام دامنه (span_name): ارجاع به نقاط پایانی (Endpoints) مختلف API داخلی دیپ سیک.

مقادیر رشته‌ای (string.values): لاگ‌های متنی شامل تاریخچه چت‌ ها، کلیدهای API، جزئیات بک‌ اند و ابرداده‌های عملیاتی.

سرویس (_service): نشان‌دهنده سرویس دیپ سیک که لاگ را تولید کرده است.

منبع (_source): نشان‌دهنده منشأ درخواست‌های لاگ، شامل تاریخچه چت‌ها، کلیدهای API، ساختار دایرکتوری‌ها و ابرداده‌های چت‌بات.

 

این سطح از دسترسی، خطری جدی برای امنیت دیپ سیک و کاربران آن محسوب می‌شد. یک مهاجم می‌توانست نه تنها لاگ‌های حساس و پیام‌های چت متنی را بازیابی کند، بلکه با استفاده از کوئری‌هایی مانند SELECT * FROM file('filename')، رمزهای عبور متنی و فایل‌های محلی را به همراه اطلاعات اختصاصی، مستقیماً از سرور استخراج کند.

 

تیم Wiz بلافاصله پس از کشف این آسیب‌ پذیری، موضوع را به صورت مسئولانه به دیپ سیک گزارش داد و این شرکت نیز به سرعت دسترسی عمومی به پایگاه داده را مسدود کرد.

 

 

محتوای لو رفته - از تاریخچه چت تا کلیدهای API

 

نشت اطلاعات از پایگاه داده ClickHouse دیپ سیک، مجموعه‌ ای از اطلاعات حساس و محرمانه را در معرض خطر قرار داد. این اطلاعات نه تنها حریم خصوصی کاربران را نقض می‌کرد، بلکه می‌توانست برای اهداف مخرب مورد سوء استفاده قرار گیرد. در این بخش، به بررسی دقیق‌ تر محتوای لو رفته و پیامدهای آن می‌پردازیم.

 

تاریخچه چت کاربران:

 

یکی از نگران‌ کننده‌ترین اطلاعات لو رفته، تاریخچه چت کاربران با مدل‌ه ای هوش مصنوعی دیپ سیک بود. این لاگ‌ ها شامل متن کامل مکالمات کاربران با چت‌ بات‌ ها، از جمله سوالات، پاسخ‌ها و اطلاعات شخصی آن‌ها بود. لو رفتن این اطلاعات می‌توانست منجر به سوء استفاده از اطلاعات خصوصی کاربران، افشای اسرار تجاری و حتی باج‌خواهی شود. تصور کنید که اطلاعات حساس شما در یک گفتگوی خصوصی با یک چت‌بات، در دسترس عموم قرار گیرد. این امر می‌تواند عواقب جبران‌ناپذیری برای حریم خصوصی و امنیت شما داشته باشد.

 

 

 کلیدهای API:

 

علاوه بر تاریخچه چت‌ها، کلیدهای API نیز در این نشت اطلاعات لو رفته بودند. کلیدهای API برای احراز هویت و کنترل دسترسی به سرویس‌های دیپ سیک مورد استفاده قرار می‌گیرند. با در دست داشتن این کلیدها، یک مهاجم می‌توانست به طور کامل به سرویس‌های دیپ سیک دسترسی پیدا کند، تنظیمات را تغییر دهد، اطلاعات را حذف یا دستکاری کند و حتی حملات دیگری را علیه زیرساخت‌های دیپ سیک ترتیب دهد.

 

 

اطلاعات بک‌اند و ابرداده‌های عملیاتی:

 

لاگ‌های لو رفته همچنین شامل اطلاعات مربوط به بک‌اند سیستم‌های دیپ سیک و ابرداده‌های عملیاتی بودند. این اطلاعات می‌توانست برای مهندسی معکوس سیستم‌های دیپ سیک، شناسایی آسیب‌پذیری‌های جدید و برنامه‌ریزی حملات پیچیده‌تر مورد استفاده قرار گیرد.

 

 

 ساختار دایرکتوری‌ها و ابرداده‌های چت‌بات:

 

اطلاعات مربوط به ساختار دایرکتوری‌ها و ابرداده‌های چت‌بات نیز در این نشت اطلاعات لو رفته بود. این اطلاعات می‌توانست به مهاجمان در درک بهتر نحوه عملکرد سیستم‌های دیپ سیک و شناسایی نقاط ضعف آن‌ها کمک کند.

 

 

پیامدهای نشت اطلاعات:

نشت این حجم از اطلاعات حساس، پیامدهای گسترده‌ای برای دیپ سیک و کاربران آن به دنبال داشت:

 

نقض حریم خصوصی کاربران: لو رفتن تاریخچه چت‌ها، حریم خصوصی کاربران را به شدت نقض می‌کند و می‌تواند منجر به سوء استفاده از اطلاعات شخصی آن‌ها شود.

آسیب به اعتبار دیپ سیک: این اتفاق می‌تواند به شدت به اعتبار و شهرت دیپ سیک به عنوان یک ارائه‌دهنده خدمات هوش مصنوعی امن، آسیب وارد کند.

خطرات امنیتی: لو رفتن کلیدهای API و اطلاعات بک‌اند، دیپ سیک را در معرض حملات سایبری جدی قرار می‌دهد.

مسئولیت حقوقی: دیپ سیک ممکن است به دلیل عدم حفاظت کافی از اطلاعات کاربران، با پیگرد قانونی مواجه شود.

 

نشت اطلاعات از پایگاه داده دیپ سیک یک فاجعه امنیتی بزرگ بود که عواقب جدی برای کاربران و خود این شرکت به همراه داشت. این اتفاق نشان داد که امنیت اطلاعات در عصر هوش مصنوعی از اهمیت فوق‌العاده‌ای برخوردار است و شرکت‌ها باید تمام تلاش خود را برای حفاظت از اطلاعات کاربران خود به کار گیرند.

 

 

های ورت، همراه شما در دنیای امن هوش مصنوعی:

 

ما در های ورت به طور جدی مسائل امنیتی مربوط به هوش مصنوعی را دنبال می‌کنیم و شما را در جریان آخرین اخبار، تحلیل‌ ها و راهکارهای امنیتی در این حوزه قرار می‌دهیم. با های ورت همراه باشید تا از دنیای هوش مصنوعی امن و قابل اعتماد لذت ببرید!

 

 

آینده هوش مصنوعی:

 

با وجود این چالش‌ ها، آینده هوش مصنوعی روشن است. با درس گرفتن از این اتفاقات و اتخاذ تدابیر امنیتی مناسب، می‌توانیم از هوش مصنوعی به عنوان ابزاری قدرتمند برای بهبود زندگی بشر استفاده کنیم. همکاری بین شرکت‌های هوش مصنوعی، محققان امنیتی و قانون‌گذاران برای ایجاد یک اکوسیستم امن و قابل اعتماد برای هوش مصنوعی ضروری است.