تشهد شبكات الجيل السادس (6G) المعتمدة في بنيتها على الذكاء الاصطناعي تهديداً متزايداً يتمثل في هجمات حقن النوايا (Intent injection attacks). في الشبكات القائمة على النوايا، يحدد المشغلون النتائج النهائية التي يرغبون بتحقيقها، لتتولى البرمجيات بعد ذلك مهمة ترجمة هذه التوجيهات إلى سياسات تطبيقية على مستوى الشبكة.
وقد حذر باحثون من جامعة أوتاوا ومختبرات Nokia Bell Labs من أن هذا المستوى العالي من التجريد التقني يخلق ثغرات أمنية جديدة يستغلها المهاجمون.
أطلق الباحثون على هذا التهديد مصطلح حقن النوايا العدائي، والذي يعتمد على إدراج تعليمات خبيثة ضمن حزم الطلبات المشروعة. ولتقييم فعالية التصدي لهذا الهجوم، اختبر فريق البحث كاشفين يعتمدان على تعلم الآلة باستخدام مجموعة بيانات تحتوي على 1100 نية، تم توليد جزء منها عبر نماذج اللغات الكبيرة.
آلية اختراق واجهات برمجة التطبيقات والتداعيات التشغيلية
تصاغ النوايا عادة كطلبات برمجية قابلة للقراءة آلياً، وتكتب غالباً بتنسيق JSON، ليقوم نظام الشبكة القائمة على النوايا بتحويلها إلى سياسات تشغيلية. تكمن نقطة الضعف الرئيسية في مرحلة استلام وقبول هذه الطلبات؛ إذ يمكن للمهاجم استغلال مفتاح واجهة برمجة تطبيقات (API) مخترق لإرسال نوايا خبيثة تبدو للأنظمة وكأنها تحديثات روتينية طبيعية.
يؤدي هذا الاختراق إلى تداعيات تقنية خطيرة تشمل حجب الخدمة، وتصعيد الامتيازات، وإعادة توجيه حركة مرور البيانات، فضلاً عن فتح أبواب خلفية في النظام.
لدراسة هذه التهديدات، صمم الفريق 20 نية هجومية أساسية لتمثيل عينات خبيثة تغطي هجمات متنوعة كالتصيد الاحتيالي وتسريب البيانات، مع إنشاء 9 متغيرات فرعية لكل نية. على سبيل المثال، شمل أحد المتغيرات تعديل قاعدة برمجية مخصصة لإسقاط حركة المرور مع تفعيل ميزة التسجيل، لتتحول إلى قاعدة توجه البيانات نحو مسار معدوم دون تقييد أي سجلات.
ولزيادة تعقيد البيانات ومحاكاة التهديدات المتقدمة، عدّل الباحثون تصنيف 40 نية خبيثة لتبدو حميدة، وعكسوا تصنيف 90 نية حميدة لتظهر كخبيثة. وللتحقق من الكلمات المفتاحية المكشوفة، طوروا مصنفاً يعتمد على القواعد ويحتوي 88 مصطلحاً عالي التمييز. ورغم أن هذا المصنف لم يكتشف سوى 10% من النوايا الخبيثة في مجموعة البيانات الكاملة، إلا أن دقته كانت عالية جداً، حيث تبين أن 96% من النوايا التي حددها كانت خبيثة بالفعل.
تحليل أنماط التوزيع الزمني للطلبات الخبيثة
انطلق الباحثون من فرضية إمكانية كشف المهاجمين عبر تحليل الفواصل الزمنية بين طلباتهم. ولاختبار ذلك، أنشأ الفريق أربع بيئات اختبار تحاكي أنماطاً مختلفة لوصول الطلبات الخبيثة:
- وتيرة متوسطة ثابتة.
- وتيرة عشوائية متناثرة.
- وتيرة متسارعة بمرور الوقت.
- وتيرة متباطئة.
تعمل الكواشف على تحليل سلاسل قصيرة متتالية من الطلبات، تصل إلى ستة طلبات دفعة واحدة، وتُحدد السلاسل المشبوهة لتحويلها إلى المراجعة البشرية. وقد أثبتت النتائج أن تحليل السلاسل الأطول يعزز كفاءة الكشف الأمني في معظم الحالات.
اختبر الباحثون نوعين من الكواشف؛ اعتمد الأول على التعلم الموجه من خلال تحليل بيانات مصنفة مسبقاً إلى آمنة وخبيثة، وتمكن من رصد ما يتراوح بين 75% و96% من السلاسل الحاوية على طلبات خبيثة بناء على نمط الهجوم. أما الكاشف الثاني، فاعتمد على التعلم غير الموجه لمراقبة النشاط الطبيعي وإطلاق تنبيهات عند رصد أي انحراف عن السلوك المعتاد، وهو مصمم خصيصاً للفرق التي تفتقر لبيانات مسبقة عن أنماط الهجمات.
أظهر هذا الكاشف تفوقاً في ثلاثة من الأنماط الزمنية الأربعة، لكنه أخفق في رصد نحو ثلث السلاسل في نمط الهجوم ذي الوتيرة الثابتة. وبشكل عام، تفوق كلا النظامين بوضوح على نظام كشف أقدم يقيّم كل طلب على حدة، والذي لم تتجاوز نسبة نجاحه حاجز الـ 50% إلى 60% عبر جميع الأنماط الأربعة.
تحديات مستقبلية وتطوير آليات الكشف
تتجه خطط العمل المستقبلي للفريق نحو دمج تكوينات سياسات JSON أكثر تنوعاً وتعقيداً لتتماشى مع واقع التطبيق الفعلي للشبكات القائمة على النوايا. كما يخطط الباحثون للاعتماد على منهجيات الذكاء الاصطناعي القابل للتفسير (XAI) لتوفير رؤى أوضح وتفسيرات أدق لآلية اتخاذ قرارات الكشف الأمني.






