رفتن به محتوای اصلی
جرایم سایبری هوش مصنوعیتحلیل تهدید۴ شهریور ۱۴۰۵، ۱۲:۲۷· 4 دقیقه مطالعه· در فناوری

گروه جرایم سایبری چینی با استفاده از هوش مصنوعی حملات جهانی به سرورها را با بدافزار SPECTRE گسترش می‌دهد

یک گروه تهدید جدید که با نام UAT-۱۰۱۴۷ ردیابی می‌شود، از هوش مصنوعی برای خودکارسازی و گسترش حملات علیه سرورهای ویندوز و لینوکس در سراسر جهان استفاده می‌کند.

به قلم کاوان رامین

محققان اطلاعات تهدید 40%مدافعان سازمانی 35%تحلیلگران صنعت 25%
محققان اطلاعات تهدید
تحلیلگران امنیتی بر بلوغ عملیاتی و مقیاسی که از طریق ادغام هوش مصنوعی به دست آمده، تأکید می‌کنند.
مدافعان سازمانی
رهبران امنیت شرکتی هشدار می‌دهند که واکنش به حوادث با سرعت انسانی دیگر کافی نیست.
تحلیلگران صنعت
این پیشرفت را به عنوان یک تغییر ساختاری در اقتصاد جرایم سایبری می‌بینند که مانع ورود به حملات در مقیاس بزرگ را کاهش می‌دهد.

نکات کلیدی

  • یک گروه چینی‌زبان، UAT-۱۰۱۴۷، از ابزارهای هوش مصنوعی برای خودکارسازی حملات علیه سرورهای ویندوز و لینوکس در سطح جهان استفاده می‌کند.
  • مهاجمان یک بدافزار درب پشتی سفارشی و چند پلتفرمی به نام SPECTRE را مستقر می‌کنند که از تکنیک‌های سطح کرنل برای کور کردن نرم‌افزارهای امنیتی استفاده می‌کند.
  • از هوش مصنوعی نه برای نوشتن اکسپلویت‌های جدید، بلکه برای عیب‌یابی نفوذهای ناموفق و تطبیق محموله‌ها در زمان واقعی استفاده می‌شود.
  • این عملیات پس از یک اشتباه امنیتی عملیاتی که زیرساخت‌های گروه و فهرست هدف ۱۷۰,۰۰۰ آدرس اینترنتی را افشا کرد، کشف شد.
  • خودکارسازی فعالیت‌های پس از نفوذ، پنجره زمانی مدافعان برای شناسایی و مهار نقض امنیتی را به طور قابل توجهی کوچک می‌کند.

چرا مهم است

ادغام هوش مصنوعی در فرآیندهای کاری جرایم سایبری به این معنی است که مهاجمان اکنون می‌توانند شبکه‌ها را به خطر انداخته و بدافزارهای گریزپا را سریع‌تر از آنکه مدافعان انسانی بتوانند به صورت دستی واکنش نشان دهند، مستقر کنند. این تغییر، سازمان‌ها را مجبور می‌کند تا اقدامات امنیتی خودکار را بپذیرند و مهلت زمانی برای وصله‌کردن آسیب‌پذیری‌های شناخته‌شده در سرورهای عمومی را به شدت کاهش می‌دهد.

یک گروه جرایم سایبری چینی‌زبان که با نام UAT-۱۰۱۴۷ ردیابی می‌شود، هوش مصنوعی را در عملیات پس از نفوذ خود ادغام کرده است. این امر به آن‌ها اجازه می‌دهد تا حملات خود را علیه سرورهای آسیب‌پذیر ویندوز و لینوکس در سراسر جهان خودکار و گسترش دهند. این عملیات، که پس از یک خطای امنیتی عملیاتی که زیرساخت‌های گروه را افشا کرد، کشف شد، فهرستی شامل تقریباً ۱۷۰ هزار آدرس اینترنتی را در بخش‌های آموزش، رسانه، فناوری و بازی هدف قرار می‌دهد. این گروه به جای استفاده از هوش مصنوعی برای نوشتن اکسپلویت‌های جدید روز صفر، از آن برای عیب‌یابی سریع نفوذهای ناموفق، تطبیق محموله‌ها و حرکت از دسترسی اولیه به پایداری، سریع‌تر از آنچه اپراتورهای انسانی می‌توانند به صورت دستی مدیریت کنند، استفاده می‌کند.[1][4]

ادغام هوش مصنوعی در این عملیات نشان‌دهنده یک تغییر تدریجی اما بسیار مهم در روش‌های حمله است. تکنیک‌های زیربنایی – بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده در برنامه‌های عمومی مانند Zimbra و Telerik – روش‌های استاندارد این صنعت هستند. آنچه تغییر کرده، سرعت و مقیاس اجرا است. UAT-۱۰۱۴۷ با استقرار چارچوب‌های تست نفوذ خودکار مانند PentestGPT و DeepAudit بر روی سرورهای فرماندهی و کنترل خود، یک حلقه بازخورد خودکار ایجاد کرده است که اسکریپت‌های حمله را در زمان واقعی، هنگام مواجهه با تنظیمات غیرمنتظره سرور، اصلاح می‌کند.[1][2]

پس از دستیابی به دسترسی اولیه، این گروه یک بدافزار درب پشتی سفارشی و چند پلتفرمی به نام SPECTRE را مستقر می‌کند. این ایمپلنت که به زبان C نوشته شده است، قابلیت‌های گسترده فرماندهی و کنترل را فراهم می‌کند و در عین حال، اولویت اصلی آن فرار از سیستم‌های دفاعی است. در سیستم‌های ویندوز، SPECTRE یک حمله «درایور آسیب‌پذیر خود را بیاورید» (BYOVD) را اجرا می‌کند و درایورهای آسیب‌پذیر شناخته‌شده از شرکت‌های MSI یا Dell را برای به دست آوردن دسترسی در سطح کرنل (Kernel-level) رها می‌کند. این کار به بدافزار اجازه می‌دهد تا فراخوان‌های (callbacks) سیستم‌های تشخیص و پاسخ نقطه‌پایانی (EDR) را با خیال راحت قطع کند و عملاً نرم‌افزارهای امنیتی را نسبت به اقدامات بعدی خود کور سازد.[1][2]

بدافزار درب پشتی SPECTRE از تکنیک‌های سطح کرنل برای فرار از سیستم‌های تشخیص نقطه‌پایانی استفاده می‌کند.

نسخه لینوکس ایمپلنت SPECTRE نیز به همان اندازه پیچیده است و یک روت‌کیت همراه در سطح کرنل به نام Specter را مستقر می‌کند. این روت‌کیت از هوک‌های ftrace برای پنهان کردن فرآیندهای مخرب، فایل‌ها و ترافیک شبکه از دید مدیران سیستم استفاده می‌کند. UAT-۱۰۱۴۷ با فعالیت در سطح کرنل در هر دو سیستم عامل اصلی سرور، تضمین می‌کند که دسترسی آن پس از راه‌اندازی مجدد سیستم باقی می‌ماند و از کنترل‌های امنیتی استاندارد در سطح کاربر فرار می‌کند، که این امر امکان سرقت طولانی‌مدت داده‌ها و کلاهبرداری بهینه‌سازی موتور جستجو (SEO) را فراهم می‌آورد.[1]

نسخه لینوکس ایمپلنت SPECTRE نیز به همان اندازه پیچیده است و یک روت‌کیت همراه در سطح کرنل به نام Specter را مستقر می‌کند.

مقیاس این عملیات تنها پس از آن فاش شد که UAT-۱۰۱۴۷ یک اشتباه امنیتی عملیاتی حیاتی مرتکب شد. محققان در سیسکو تالوس (Cisco Talos) سیستمی را مشاهده کردند که با یک سرور دانلود در حال ارتباط بود و کشف کردند که دایرکتوری آن سرور به صورت عمومی قابل دسترسی باقی مانده است. این خطا کل جعبه ابزار گروه را افشا کرد، از جمله فایل‌های باینری بدافزار، اسکریپت‌های پایتون برای اعتبارسنجی اکسپلویت، مستندات عملیاتی تولید شده توسط هوش مصنوعی، و فهرست عظیم اهداف که سازمان‌هایی در ایالات متحده، هند، بریتانیا، آلمان و هلند را در بر می‌گرفت.[1][4]

این عملیات نگرانی‌های دیرینه در مورد اینکه چگونه هوش مصنوعی مولد چشم‌انداز امنیت سایبری را تغییر خواهد داد، تأیید می‌کند. در حالی که بخش عمده‌ای از نگرانی عمومی بر پتانسیل هوش مصنوعی برای نوشتن بدافزارهای کاملاً جدید متمرکز شده بود، واقعیتی که UAT-۱۰۱۴۷ نشان داد، عمل‌گرایانه‌تر است: هوش مصنوعی به عنوان یک شتاب‌دهنده عملیاتی استفاده می‌شود. این ابزار زمان بین دسترسی اولیه و نفوذ قابل اعتماد را فشرده می‌کند و به مهاجمان اجازه می‌دهد تا با کارایی بی‌سابقه‌ای از طریق سیستم‌های آسیب‌پذیر متصل به اینترنت پیشروی کنند.[3][5]

ادغام هوش مصنوعی به بازیگران تهدید اجازه می‌دهد تا در کسری از زمان مورد نیاز برای عملیات دستی، از دسترسی اولیه به پایداری برسند.

برای مدافعان شبکه، این خودکارسازی مبتنی بر هوش مصنوعی اساساً محاسبات مربوط به واکنش به حوادث را تغییر می‌دهد. پنجره زمانی برای شناسایی و مهار یک نفوذ به سرعت در حال کوچک شدن است. مراکز عملیات امنیتی که به بررسی دستی هشدارهای فردی متکی هستند یا برای اقدامات مهارکننده به چندین لایه تأیید انسانی نیاز دارند، ممکن است خود را از جریان‌های کاری حمله خودکار عقب ببینند.[3]

در پاسخ به این جدول‌های زمانی فشرده حمله، صنعت امنیت سایبری به طور فزاینده‌ای به دفاعیات خودکار روی آورده است. خدمات مدیریت تشخیص و پاسخ (MDR) در حال ادغام هوش مصنوعی برای همبسته‌سازی فعالیت‌ها در محیط‌های شبکه و اجرای پروتکل‌های مهار با سرعت ماشین هستند. با این حال، همانطور که اتکای UAT-۱۰۱۴۷ به آسیب‌پذیری‌های شناخته‌شده نشان می‌دهد، مؤثرترین دفاع همچنان یک اصل اساسی است: مدیریت تهاجمی وصله‌ها و به حداقل رساندن قرار گرفتن برنامه‌های آسیب‌پذیر در معرض اینترنت عمومی.[3][5]

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

محققان اطلاعات تهدید 40%مدافعان سازمانی 35%تحلیلگران صنعت 25%
  1. [1]Cisco Talosمحققان اطلاعات تهدید

    SPECTRE: A new cross-platform backdoor

    مطالعه در Cisco Talos
  2. [2]The Hacker Newsمدافعان سازمانی

    UAT-10147 Uses AI to Scale Server Attacks, Deploys SPECTRE With EDR Bypass and Linux Rootkit

    مطالعه در The Hacker News
  3. [3]CSO Onlineمدافعان سازمانی

    AI shortens the defender's response window

    مطالعه در CSO Online
  4. [4]Cyber Insiderمحققان اطلاعات تهدید

    Chinese hackers use AI to automate attacks on 170,000 servers

    مطالعه در Cyber Insider
  5. [5]Bloombergتحلیلگران صنعت

    How AI Is Making Cyberattacks Harder to Stop

    مطالعه در Bloomberg

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.