گروه جرایم سایبری چینی با استفاده از هوش مصنوعی حملات جهانی به سرورها را با بدافزار SPECTRE گسترش میدهد
یک گروه تهدید جدید که با نام UAT-۱۰۱۴۷ ردیابی میشود، از هوش مصنوعی برای خودکارسازی و گسترش حملات علیه سرورهای ویندوز و لینوکس در سراسر جهان استفاده میکند.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید
- محققان اطلاعات تهدید
- تحلیلگران امنیتی بر بلوغ عملیاتی و مقیاسی که از طریق ادغام هوش مصنوعی به دست آمده، تأکید میکنند.
- مدافعان سازمانی
- رهبران امنیت شرکتی هشدار میدهند که واکنش به حوادث با سرعت انسانی دیگر کافی نیست.
- تحلیلگران صنعت
- این پیشرفت را به عنوان یک تغییر ساختاری در اقتصاد جرایم سایبری میبینند که مانع ورود به حملات در مقیاس بزرگ را کاهش میدهد.
نکات کلیدی
- یک گروه چینیزبان، UAT-۱۰۱۴۷، از ابزارهای هوش مصنوعی برای خودکارسازی حملات علیه سرورهای ویندوز و لینوکس در سطح جهان استفاده میکند.
- مهاجمان یک بدافزار درب پشتی سفارشی و چند پلتفرمی به نام SPECTRE را مستقر میکنند که از تکنیکهای سطح کرنل برای کور کردن نرمافزارهای امنیتی استفاده میکند.
- از هوش مصنوعی نه برای نوشتن اکسپلویتهای جدید، بلکه برای عیبیابی نفوذهای ناموفق و تطبیق محمولهها در زمان واقعی استفاده میشود.
- این عملیات پس از یک اشتباه امنیتی عملیاتی که زیرساختهای گروه و فهرست هدف ۱۷۰,۰۰۰ آدرس اینترنتی را افشا کرد، کشف شد.
- خودکارسازی فعالیتهای پس از نفوذ، پنجره زمانی مدافعان برای شناسایی و مهار نقض امنیتی را به طور قابل توجهی کوچک میکند.
چرا مهم است
ادغام هوش مصنوعی در فرآیندهای کاری جرایم سایبری به این معنی است که مهاجمان اکنون میتوانند شبکهها را به خطر انداخته و بدافزارهای گریزپا را سریعتر از آنکه مدافعان انسانی بتوانند به صورت دستی واکنش نشان دهند، مستقر کنند. این تغییر، سازمانها را مجبور میکند تا اقدامات امنیتی خودکار را بپذیرند و مهلت زمانی برای وصلهکردن آسیبپذیریهای شناختهشده در سرورهای عمومی را به شدت کاهش میدهد.
یک گروه جرایم سایبری چینیزبان که با نام UAT-۱۰۱۴۷ ردیابی میشود، هوش مصنوعی را در عملیات پس از نفوذ خود ادغام کرده است. این امر به آنها اجازه میدهد تا حملات خود را علیه سرورهای آسیبپذیر ویندوز و لینوکس در سراسر جهان خودکار و گسترش دهند. این عملیات، که پس از یک خطای امنیتی عملیاتی که زیرساختهای گروه را افشا کرد، کشف شد، فهرستی شامل تقریباً ۱۷۰ هزار آدرس اینترنتی را در بخشهای آموزش، رسانه، فناوری و بازی هدف قرار میدهد. این گروه به جای استفاده از هوش مصنوعی برای نوشتن اکسپلویتهای جدید روز صفر، از آن برای عیبیابی سریع نفوذهای ناموفق، تطبیق محمولهها و حرکت از دسترسی اولیه به پایداری، سریعتر از آنچه اپراتورهای انسانی میتوانند به صورت دستی مدیریت کنند، استفاده میکند.[1][4]
ادغام هوش مصنوعی در این عملیات نشاندهنده یک تغییر تدریجی اما بسیار مهم در روشهای حمله است. تکنیکهای زیربنایی – بهرهبرداری از آسیبپذیریهای شناختهشده در برنامههای عمومی مانند Zimbra و Telerik – روشهای استاندارد این صنعت هستند. آنچه تغییر کرده، سرعت و مقیاس اجرا است. UAT-۱۰۱۴۷ با استقرار چارچوبهای تست نفوذ خودکار مانند PentestGPT و DeepAudit بر روی سرورهای فرماندهی و کنترل خود، یک حلقه بازخورد خودکار ایجاد کرده است که اسکریپتهای حمله را در زمان واقعی، هنگام مواجهه با تنظیمات غیرمنتظره سرور، اصلاح میکند.[1][2]
پس از دستیابی به دسترسی اولیه، این گروه یک بدافزار درب پشتی سفارشی و چند پلتفرمی به نام SPECTRE را مستقر میکند. این ایمپلنت که به زبان C نوشته شده است، قابلیتهای گسترده فرماندهی و کنترل را فراهم میکند و در عین حال، اولویت اصلی آن فرار از سیستمهای دفاعی است. در سیستمهای ویندوز، SPECTRE یک حمله «درایور آسیبپذیر خود را بیاورید» (BYOVD) را اجرا میکند و درایورهای آسیبپذیر شناختهشده از شرکتهای MSI یا Dell را برای به دست آوردن دسترسی در سطح کرنل (Kernel-level) رها میکند. این کار به بدافزار اجازه میدهد تا فراخوانهای (callbacks) سیستمهای تشخیص و پاسخ نقطهپایانی (EDR) را با خیال راحت قطع کند و عملاً نرمافزارهای امنیتی را نسبت به اقدامات بعدی خود کور سازد.[1][2]
نسخه لینوکس ایمپلنت SPECTRE نیز به همان اندازه پیچیده است و یک روتکیت همراه در سطح کرنل به نام Specter را مستقر میکند. این روتکیت از هوکهای ftrace برای پنهان کردن فرآیندهای مخرب، فایلها و ترافیک شبکه از دید مدیران سیستم استفاده میکند. UAT-۱۰۱۴۷ با فعالیت در سطح کرنل در هر دو سیستم عامل اصلی سرور، تضمین میکند که دسترسی آن پس از راهاندازی مجدد سیستم باقی میماند و از کنترلهای امنیتی استاندارد در سطح کاربر فرار میکند، که این امر امکان سرقت طولانیمدت دادهها و کلاهبرداری بهینهسازی موتور جستجو (SEO) را فراهم میآورد.[1]
نسخه لینوکس ایمپلنت SPECTRE نیز به همان اندازه پیچیده است و یک روتکیت همراه در سطح کرنل به نام Specter را مستقر میکند.
مقیاس این عملیات تنها پس از آن فاش شد که UAT-۱۰۱۴۷ یک اشتباه امنیتی عملیاتی حیاتی مرتکب شد. محققان در سیسکو تالوس (Cisco Talos) سیستمی را مشاهده کردند که با یک سرور دانلود در حال ارتباط بود و کشف کردند که دایرکتوری آن سرور به صورت عمومی قابل دسترسی باقی مانده است. این خطا کل جعبه ابزار گروه را افشا کرد، از جمله فایلهای باینری بدافزار، اسکریپتهای پایتون برای اعتبارسنجی اکسپلویت، مستندات عملیاتی تولید شده توسط هوش مصنوعی، و فهرست عظیم اهداف که سازمانهایی در ایالات متحده، هند، بریتانیا، آلمان و هلند را در بر میگرفت.[1][4]
این عملیات نگرانیهای دیرینه در مورد اینکه چگونه هوش مصنوعی مولد چشمانداز امنیت سایبری را تغییر خواهد داد، تأیید میکند. در حالی که بخش عمدهای از نگرانی عمومی بر پتانسیل هوش مصنوعی برای نوشتن بدافزارهای کاملاً جدید متمرکز شده بود، واقعیتی که UAT-۱۰۱۴۷ نشان داد، عملگرایانهتر است: هوش مصنوعی به عنوان یک شتابدهنده عملیاتی استفاده میشود. این ابزار زمان بین دسترسی اولیه و نفوذ قابل اعتماد را فشرده میکند و به مهاجمان اجازه میدهد تا با کارایی بیسابقهای از طریق سیستمهای آسیبپذیر متصل به اینترنت پیشروی کنند.[3][5]
برای مدافعان شبکه، این خودکارسازی مبتنی بر هوش مصنوعی اساساً محاسبات مربوط به واکنش به حوادث را تغییر میدهد. پنجره زمانی برای شناسایی و مهار یک نفوذ به سرعت در حال کوچک شدن است. مراکز عملیات امنیتی که به بررسی دستی هشدارهای فردی متکی هستند یا برای اقدامات مهارکننده به چندین لایه تأیید انسانی نیاز دارند، ممکن است خود را از جریانهای کاری حمله خودکار عقب ببینند.[3]
در پاسخ به این جدولهای زمانی فشرده حمله، صنعت امنیت سایبری به طور فزایندهای به دفاعیات خودکار روی آورده است. خدمات مدیریت تشخیص و پاسخ (MDR) در حال ادغام هوش مصنوعی برای همبستهسازی فعالیتها در محیطهای شبکه و اجرای پروتکلهای مهار با سرعت ماشین هستند. با این حال، همانطور که اتکای UAT-۱۰۱۴۷ به آسیبپذیریهای شناختهشده نشان میدهد، مؤثرترین دفاع همچنان یک اصل اساسی است: مدیریت تهاجمی وصلهها و به حداقل رساندن قرار گرفتن برنامههای آسیبپذیر در معرض اینترنت عمومی.[3][5]
منابع
[1]Cisco Talosمحققان اطلاعات تهدیدSPECTRE: A new cross-platform backdoor
مطالعه در Cisco Talos →
[2]The Hacker Newsمدافعان سازمانیUAT-10147 Uses AI to Scale Server Attacks, Deploys SPECTRE With EDR Bypass and Linux Rootkit
مطالعه در The Hacker News →
[3]CSO Onlineمدافعان سازمانیAI shortens the defender's response window
مطالعه در CSO Online →
[4]Cyber Insiderمحققان اطلاعات تهدیدChinese hackers use AI to automate attacks on 170,000 servers
مطالعه در Cyber Insider →
[5]Bloombergتحلیلگران صنعتHow AI Is Making Cyberattacks Harder to Stop
مطالعه در Bloomberg →
نظرات
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.



