خبر ⁄تقني

نموذج GLM5.3 الصيني يطور ثغرة خطيرة في Chrome مقابل 20 دولارا.. مفاجأة صادمة

نشر:آخر تحديث:
نموذج GLM5.3 الصيني يطور ثغرة خطيرة في Chrome مقابل 20 دولارا.. مفاجأة صادمة

نشرت شركة Anthropic تقريرًا يوم الثلاثاء حول GLM-5.3، أحدث نماذج اللغة من شركة Z.ai الصينية، المعروفة سابقًا باسم Zhipu AI.

وكشف التقرير أن النموذج أصبح قادرًا على تطوير استغلالات برمجية عاملة بشكل شبه مستقل، مع اقترابه في بعض الاختبارات من مستوى Claude Mythos Preview، الذي تتيحه Anthropic حاليًا لمجموعة محدودة من المتخصصين في الدفاع السيبراني.

وعلى عكس Claude Mythos Preview، يتوفر GLM-5.3 للجميع، بعدما نشرت Z.ai أوزانه على منصة Hugging Face في أواخر أغسطس. وسجلت صفحة النموذج أكثر من 1.3 مليون عملية تنزيل خلال الشهر الماضي.

وأظهر GLM-5.3 قدرات متقدمة في اختبار أجرته Anthropic لاستغلال الثغرات، إذ تمكن من تنفيذ هجوم كامل يبدأ من اكتشاف الخلل وينتهي بالسيطرة على الهدف في 50 محاولة من أصل 410، بينما نجح Claude Mythos Preview في 56 محاولة.

وفي المقابل، سجلت نماذج أخرى مثل Claude Opus 4.6 وGLM-5.2 وKimi K3 وDeepSeek V4.1-Flash نتائج قريبة من الصفر.

واختبر الباحثون أيضًا قدرة النماذج على اختطاف مسار تنفيذ برنامج يعمل بالفعل، وتمكن GLM-5.3 من النجاح في 4% من المحاولات، مقابل 6% لـClaude Mythos Preview. وأقرت Z.ai نفسها في بطاقة النموذج بأن تطوير قدراته السيبرانية تسارع بوتيرة أكبر مما كانت تتوقع.

وفي اختبار عملي آخر، اكتشف GLM-5.3 عدة ثغرات لم تكن معروفة سابقًا في محرك JavaScript بأحد متصفحات الويب الشهيرة، ثم تمكن من ربطها معًا لإنشاء صفحة ويب قادرة على قراءة ملفات عشوائية من جهاز الزائر. واستخدمت Anthropic مفتاح SSH خاصًا كمثال على أحد الملفات التي يمكن الوصول إليها، وهو ملف يستخدمه المطورون لتسجيل الدخول إلى الخوادم.

ولم تكشف Anthropic عن اسم المتصفح المتأثر، لكنها أوضحت أنها أبلغت الجهة المسؤولة عن تطويره بالثغرات. ولم يوضح التقرير ما إذا كانت الشركة قد أصدرت تحديثًا لإصلاحها حتى الآن.

وأظهر اختبار آخر الجانب الاقتصادي لهذه القدرات، إذ تمكن الإصدار الأصغر GLM-5.3-Flash من كتابة استغلال لثغرة CVE-2026-11645 في محرك V8 JavaScript الخاص بمتصفح Chrome. وكانت جوجل قد أصلحت الثغرة في يونيو ضمن الإصدار 149.0.7827.102، بعدما استغلها مهاجمون بالفعل.

وبحسب Anthropic، بلغت تكلفة تنفيذ الاستغلال 20.40 دولار فقط وفق أسعار واجهة Z.ai البرمجية، بينما احتاج العمل إلى نحو 20 دقيقة من الإشراف البشري، إضافة إلى حوالي 8 ساعات من وقت المعالجة.

ولا تقتصر المشكلة على قدرة النموذج على تطوير الاستغلالات، إذ أظهرت الاختبارات أيضًا سهولة تجاوز وسائل الحماية التي تمنعه من تنفيذ طلبات هجومية.

فعند توجيه طلب مباشر لتنفيذ هجوم، رفض GLM-5.3 المهمة، لكن استخدام قصة وهمية لتغطية الطلب رفع معدل الاستجابة إلى 64%، بينما أدى تزويده بجزء من خطوات التفكير مسبقًا إلى ارتفاع المعدل إلى 92%.

ويمكن كذلك إزالة آليات الرفض من أوزان النموذج بالكامل باستخدام تقنية تُعرف باسم Abliteration. ووفقًا لـAnthropic، ظهرت نسخ معدلة من GLM-5.3 بهذه الطريقة على الإنترنت خلال أيام من إطلاق النموذج.

وأجرت Anthropic تجربة خاصة بها لإزالة آليات الرفض، واستغرقت العملية نحو 2,200 ساعة من وقت وحدات معالجة الرسومات، بتكلفة تقدر بحوالي 4,400 دولار. وتقدر الشركة أن فريقًا متخصصًا وذا خبرة يمكنه تنفيذ العملية في نحو 600 ساعة.

وبعد إزالة وسائل الحماية، انخفض معدل رفض الطلبات من أكثر من 90% إلى ما بين 2% و12%، بينما بقيت قدرات النموذج الأساسية دون تغيير كبير. وفي المقابل، حافظت نماذج Claude المزودة بوسائل الحماية على معدل رفض بلغ 0% في جميع الحالات التي اختُبرت فيها.

ورغم أن Anthropic تمتلك مصلحة تجارية في هذه المقارنة، خاصة أنها لا توفر أوزان نماذجها للجمهور، فإن تقييمًا منفصلًا أجراه مركز معايير وابتكار الذكاء الاصطناعي الأمريكي (CAISI) في 17 سبتمبر توصل إلى نتيجة مشابهة.

ووصف المركز GLM-5.3 بأنه أكثر نموذج مفتوح الأوزان قدرةً على تنفيذ المهام السيبرانية من بين النماذج التي أُطلقت حتى الآن، وقدر أنه يتأخر بنحو أربعة أشهر عن النماذج الأمريكية الرائدة في هذا المجال. وكان Kimi K3 يحتل هذا الوصف في تقييم سابق أجراه المركز خلال يوليو.

وبالنسبة للمستخدم العادي، تكمن أبرز تداعيات هذه التطورات في أن استغلال الثغرات المعروفة قد يصبح أسرع وأقل تكلفة. ولذلك، من المهم التأكد من تحديث المتصفح باستمرار، خاصة أن Chrome ينزل التحديثات تلقائيًا في الخلفية، لكنها لا تصبح فعالة إلا بعد إعادة تشغيل المتصفح.

ويمكن التحقق من إصدار Chrome المثبت وبدء التحديث من خلال قسم «المساعدة» ثم «حول Google Chrome» في القائمة. وتوفر متصفحات Edge وFirefox خيارات مشابهة لعرض الإصدار والتحقق من وجود تحديثات.

المصدر

unlimit-tech.com