سیستم جدید کور کردن چشم رادار
چگونه دستکاری جزیی سیگنالها در لایه سختافزار میتواند پیشرفتهترین سیستمهای راداری را بدون نیاز به جنگ الکترونیک مستقیم یا از کار انداختن آنها، کاملاً گمراه کند؟
گروه علم و پیشرفت خبرگزاری فارس - گزارش منتشرشده در ۷ اکتبر ۲۰۲۶ درباره آسیبپذیری لایه سختافزار در سامانههای هوش مصنوعی دفاعی، توجه را به نقطهای جلب میکند که معمولاً پشت نامهایی مانند مدل، الگوریتم و پردازنده پنهان میماند: دادهای که پیش از رسیدن به هوش مصنوعی وارد زنجیره پردازش میشود. در سامانههای راداری و دفاع هوایی، افپیجیایها (FPGA) و دیگر سختافزارهای پردازشی وظیفه دارند سیگنال خام حسگر را به دادهای تبدیل کنند که مدل بتواند آن را طبقهبندی و تفسیر کند. اگر همین ورودی عمداً دستکاری شود، ممکن است ماشین دقیقاً همان چیزی را تحلیل کند که حسگر یا زنجیره پردازش به آن تحویل داده است.این مسئله از نظر پژوهشی تازگی ندارد. سالهاست تحقیقات امنیتی نشان دادهاند که مدلهای یادگیری ماشین در برابر «نمونههای خصمانه» آسیبپذیرند.نمونههای خصمانه ورودیها یا سیگنالهای دستکاریشدهای هستند که عمداً برای فریب سیستمهای هوشمند طراحی میشوند تا بدون از کار انداختن سامانه، آن را به نتایج کاملاً غلط بکشانند.بنابراین در حوزه سیگنالهای رادیویی نیز تغییرات هدفمند و کوچک در شکل موج میتواند باعث خطای طبقهبندی شود. پژوهشهای مبتنی بر دادههای راداری نیز نشان دادهاند که نمونههای خصمانه میتوانند سامانههای یادگیری عمیق مورد استفاده برای شناسایی هدف را منحرف کنند.
مشکل از جایی شروع میشود که حسگر اشتباه کند
وقتی از «هوش مصنوعی رادار» صحبت میشود، ممکن است تصور شود الگوریتم همان چیزی را میبیند که رادار دیده است. درحالیکه میان این دو چندین لایه قرار دارد: سیگنال دریافت میشود، پردازش میشود، ویژگیها استخراج میشوند و سپس مدل درباره آنچه در مقابل سامانه قرار دارد نتیجهگیری میکند.برای همین، یک حمله به ورودی میتواند به اندازه حمله مستقیم به نرمافزار اهمیت داشته باشد. پژوهشهای حوزه فرکانس رادیویی نشان دادهاند که سیگنالهای خصمانه میتوانند حتی بدون تغییرات بسیار بزرگ، یک طبقهبند را به نتیجه اشتباه برسانند. در برخی آزمایشها، یک سیگنال بهگونهای دستکاری شده که سامانه نوع موج یا سیگنال را اشتباه تشخیص دهد. نکته مهمتر این است که این حملات میتوانند در سناریوهای انتقال واقعی روی هوا (Over-The-Air) نیز اثر خود را حفظ کنند.در سامانه راداری نظامی، چنین خطایی میتواند در چند سطح خودش را نشان دهد: هدفی که باید جدی گرفته شود، کماهمیت تشخیص داده شود؛ یک رد راداری اشتباه، واقعی تلقی شود؛ یا سامانه با اطمینان بالا نتیجهای بدهد که داده خام آن را پشتیبانی نمیکند.
تراشه قابل اندازهگیری یا FPGA مزیت است اما ...
تراشههای قابل برنامهریزی (FPGA)، به سامانههای نظامی اجازه میدهد بخشی از پردازش را با تأخیر بسیار کم و نزدیک به حسگر انجام دهند. افپیجیاِیها قطعات سختافزاری منعطفی هستند که ساختار داخلیشان در میدان عمل تغییر میکند تا سیگنالهای حساس را بدون تأخیر و در کسری از ثانیه پردازش کنند.این ویژگی برای رادار و جنگ الکترونیک اهمیت زیادی دارد، چون در چنین سامانههایی میلیثانیهها مهماند و انتقال همه دادهها به یک مرکز پردازشی دوردست همیشه ممکن نیست.نیروی دریایی آمریکا نیز در برنامههای تحقیقاتی ۲۰۲۶ بهدنبال استفاده از تراشههای قابل برنامهریزی مبتنی بر «پردازندههای یکپارچه رادیویی» (RFSoC) برای تشخیص و طبقهبندی سریع شکل موجهای راداری کمقابلتشخیص بوده است.زیرا از آنجا که این پردازندهها تمام بخشهای دریافت سیگنال و پردازش دیجیتال را یکجا درون خود جمع میکنند تا حجم تجهیزات راداری و پهپادی بهشدت کاهش یابد، شناسایی سریع سیگنال میتواند برای تصمیمگیری درباره اقدامات مقابلهای ضروری باشد.اما همین فاصلهکم میان پردازش و عملکرد حسگر، یک وابستگی مهم ایجاد میکند: اگر داده پیش از رسیدن به مدل آلوده شود، سامانه باید راهی برای فهمیدن این مسئله داشته باشد چراکه اینجا دیگر مسئله فقط امنیت نرمافزار نیست؛ صحت کل زنجیره سختافزار و داده مطرح میشود.اندیشکده «نیست» (NIST) نیز در سال ۲۰۲۶ بر همین تغییر نگاه تأکید کرده و هشدار داده است که آسیبپذیریهای سطح سختافزار میتوانند برخی لایههای متعارف دفاع نرمافزاری را دور بزنند و یکپارچگی کل پلتفرم را تحت تأثیر قرار دهند.
«پرامپت» اینجا شبیه چتبات نیست
تعبیر «تزریق پرامپت سختافزاری» میتواند گمراهکننده باشد اگر آن را با حمله رایج به چتباتها یکی بدانیم. در حملات کلاسیک «تزریق پرامپت» (Prompt Injection)، مهاجم تلاش میکند از طریق محتوای ورودی، مدل زبانی یا عامل هوش مصنوعی را به اجرای دستور ناخواسته وادار کند. این تهدید در سال ۲۰۲۶ بهعنوان یکی از مسائل اصلی امنیت عاملهای هوش مصنوعی شناخته شده است.اما در سامانه راداری، ماجرا میتواند به جای «دستور متنی» با داده سیگنالی خصمانه سروکار داشته باشد. به همین دلیل، از نظر فنی بهتر است آن را در خانواده گستردهتر حملات خصمانه به ادراک ماشین قرار داد، نه اینکه فرض کنیم رادار یک «پرامپت» متنی دریافت میکند.تفاوت ظاهری است، اما نتیجه برای سامانه یکی است: مدل ممکن است با دادهای روبهرو شود که عمداً برای سوقدادن آن به سمت نتیجه اشتباه ساخته شده است.
ساید مقابل لازم نیست رادار را خاموش کند
همین مسئله یکی از نقاط ضعف مهم سامانههای دفاعی متکی بر هوش مصنوعی است. دفاع کلاسیک معمولاً فرض میکند تهدید باید با اختلال، تخریب یا نفوذ مستقیم مقابله شود. اما در برابر مدلهای یادگیری ماشین، یک مسیر دیگر نیز وجود دارد: وادارکردن سامانه به اشتباه بدون اینکه الزاماً از کار بیفتد.پژوهشهای راداری نشان دادهاند که نمونههای خصمانه میتوانند در سامانههای تشخیص هدف باعث خطای هدفمند شوند. در برخی مطالعات، این دستکاری حتی روی دادههای واقعی راداری آزمایش شده و نشان داده شده که مدلهای یادگیری عمیق میتوانند نسبت به چنین ورودیهایی آسیبپذیر باشند.این نوع حمله از یک جهت خطرناکتر از خاموشی ساده است. سامانهای که خاموش شده، میداند چیزی درست کار نمیکند؛ اما سامانهای که با اطمینان بالا جواب اشتباه میدهد، ممکن است اپراتور را نیز گمراه کند.
سامانه شناسایی دوست از دشمن (IFF) تنها یک مدل هوش مصنوعی نیست
از همینجا باید درباره یک سوءبرداشت دیگر هم احتیاط کرد. سیستم تشخیص دوست از دشمن معمولاً یک قابلیت چندلایه است و نمیتوان آن را به یک مدل هوش مصنوعی تقلیل داد. شناسههای رادیویی، اطلاعات شبکه، موقعیت، الگوی حرکت، قواعد عملیاتی و داده حسگرهای مختلف میتوانند در این تصمیم نقش داشته باشند.سامانههای شناسایی دوست از دشمن (IFF) سیستمهای الکترونیکی رمزنگاریشدهای هستند که از طریق تبادل خودکار سیگنال، هویت شناورها و هواگردها را مشخص کرده و مانع شلیک اشتباه به نیروهای خودی میشوند.بنابراین اگر یک مدل تصویری یا راداری دچار خطای طبقهبندی شود، بهطور خودکار به معنای آن نیست که کل سامانه «IFF» شکست خورده است. اما اگر خروجی یک مدل در زنجیره تصمیمگیری وزن زیادی پیدا کند، خطای آن میتواند روی لایههای بعدی نیز اثر بگذارد.این همان جایی است که موضوع اعتماد بیش از حد به خروجی الگوریتم اهمیت پیدا میکند. گزارش بنیاد فدراسیون دانشمندان آمریکایی درباره کاربرد هوش مصنوعی در سامانههای هشدار و فرماندهی هستهای نیز از «سوگیری اتوماسیون»، توهم مدل، آسیبپذیری نرمافزار و خطر تضعیف تصمیمگیری انسانی بهعنوان ریسکهای مهم نام برده است.
پدافند چندلایه، برای همین نقطه ضعف ساخته میشود
اگر یک سامانه نتواند به یک طبقهبندی منفرد اعتماد کامل کند، راه منطقی، اتکای بیشتر به یک حسگر یا یک الگوریتم نیست؛ بلکه استفاده از همجوشی چند حسگر و چند روش تصمیمگیری است.برای نمونه، یک سامانه میتواند خروجی رادار را با داده فروسرخ، اپتیکی، سیگنالهای الکترومغناطیسی یا اطلاعات رهگیری ترکیب کند. اگر یکی از این کانالها رفتار غیرعادی نشان دهد، سامانه میتواند میزان اطمینان خود را کاهش دهد یا تصمیم را به اپراتور بازگرداند.ارتش آمریکا نیز در برنامههای توسعه هوش مصنوعی خود بهدنبال ابزارهایی برای سنجش و کاهش ریسک مدلهاست و صراحتاً دادهپویش، گریز مدل و حملات خصمانه را از عواملی میداند که میتوانند مدل را به استنتاج اشتباه برسانند. چنانکه همین ارتش برای مدلهای تصویری، راداری، زبان بزرگ و دادههای فرکانس رادیویی بهدنبال ابزارهای خودکار ارزیابی ریسک است.این موضوع نشان میدهد مسئله امنیت هوش مصنوعی دیگر بعد از ساخت مدل آغاز نمیشود؛ از مرحله انتخاب داده و طراحی معماری باید برای آن آماده شد.
گلوگاه اصلی، «اطمینان» است
در نهایت، آسیبپذیری یک افپیجیای یا یک الگوریتم بهتنهایی تعیینکننده نیست. مسئله مهمتر، اعتمادی است که کل سامانه به یک خروجی محاسباتی پیدا میکند.هرچه پردازش به لبه میدان نزدیکتر شود، سرعت بیشتر میشود؛ اما همزمان امکان دارد تصمیمها بر اساس دادهای گرفته شوند که فرصت کنترل انسانی یا مقایسه با منابع دیگر کمتر داشته است. از طرف دیگر، هرچه تعداد حسگرها و مدلها بیشتر شود، پیچیدگی معماری و نیاز به آزمون هم بالا میرود.بنابراین دفاع در برابر حملات هوش مصنوعی فقط با نصب یک نرمافزار ضدویروس یا یک سامانه تشخیص نفوذ حل نمیشود. باید از خود پرسید چه چیزی وارد مدل میشود، مدل چقدر به آن اعتماد میکند، چه زمانی باید اعلام کند که داده مشکوک است و در صورت اختلاف میان دو حسگر، تصمیم نهایی چگونه گرفته میشود.آمریکا اکنون همزمان روی پردازش نزدیک به حسگر، افپیجیای، هوش مصنوعی راداری و ابزارهای خودکار تصمیمگیری سرمایهگذاری میکند. همین روند سرعت و ظرفیت سامانههای دفاعی را بالا میبرد؛ اما در سوی دیگر، یک قاعده قدیمی دوباره خود را نشان میدهد: هرچه تصمیم ماشینی مهمتر شود، صحت داده ورودی نیز مهمتر میشود.چالش اصلی در نهایت این است که آیا میتوان مطمئن شد همان تراشه، در لحظهای که باید خطر را تشخیص دهد، به دادهای اعتماد نکرده که طرف مقابل عمداً برای فریب او ساخته است؟!بمنظور دسترسی پایدار به اخبار و مطالب ما، آخرین نسخه اپلیکیشن خبرگزاری فارس را میتوانید از اینجا و در فروشگاههای «کافه بازار» و «مایکت» دانلود و نصب کنید. 20:02 - 15 مهر 1405