پژوهشگران امنیت سایبری اعلام کردند مهاجمان در یک عملیات جاسوسی سایبری علیه وزارت دارایی تایلند از عامل هوش مصنوعی خودمختار Hermes استفاده کردهاند. شرکت Hunt.io در زیرساخت تحت کنترل مهاجمان صدها فایل شامل بدافزار، اطلاعات احراز هویت سرقتشده، اسکریپتهای حمله، گزارشهای فعالیت عامل هوش مصنوعی و شواهد دسترسی به چندین سامانه وزارتخانه را پیدا کرد. مهاجمان قابلیت «YOLO mode» را فعال کرده بودند تا Hermes بدون انتظار برای تأیید انسانی فرمانها را اجرا کند. این عامل بهصورت مستقل شبکه وزارتخانه را بررسی، فایلهای داخلی را جستوجو، اطلاعات سامانهها را جمعآوری و مسیرهای احتمالی برای افزایش سطح دسترسی را بررسی کرده است. با وجود شواهدی از نفوذ به چندین سامانه، پژوهشگران هیچ مدرکی از خروج دادهها از شبکه پیدا نکردند و فعالیتها عمدتاً بر شناسایی، سرقت اعتبارنامهها و ترسیم شبکه برای عملیات بعدی متمرکز بوده است.
حمله سایبری خودکار علیه وزارت دارایی تایلند
پژوهشگران امنیت سایبری یک عملیات جاسوسی سایبری علیه وزارت دارایی تایلند را شناسایی کردهاند که در آن مهاجمان از یک عامل هوش مصنوعی خودمختار برای انجام بخشی از فعالیتهای پس از نفوذ استفاده کردهاند. این عملیات زمانی آشکار شد که پژوهشگران یک سرور تحت کنترل مهاجمان را پیدا کردند که جزئیات داخلی فعالیتهای مهاجمان را در معرض دسترسی عمومی قرار داده بود.
کشف صدها فایل روی زیرساخت مهاجمان
شرکت امنیت سایبری Hunt.io در گزارشی که هفته گذشته منتشر کرد، اعلام کرد صدها فایل را روی زیرساختی که توسط مهاجمان اداره میشد و در حالی که نفوذ همچنان در جریان بود، بهصورت عمومی قابل دسترسی بود، کشف کرده است. این فایلها شامل بدافزار، اطلاعات احراز هویت سرقتشده، اسکریپتهای حمله، گزارشهای فعالیت عامل هوش مصنوعی و شواهدی از دسترسی مهاجمان به چندین سامانه داخلی وزارت دارایی بودند. پژوهشگران هنوز مشخص نکردهاند که مهاجمان در مرحله اولیه چگونه وارد شبکه وزارتخانه شدهاند.
Hermes؛ عامل هوش مصنوعی مورد استفاده مهاجمان
بخش قابلتوجهی از عملیات ظاهراً توسط Hermes، یک عامل هوش مصنوعی متنباز که اوایل سال ۲۰۲۶ توسط شرکت تحقیقاتی هوش مصنوعی Nous Research منتشر شده است، هماهنگ شده بود. مهاجمان قابلیت موسوم به «YOLO mode» این نرمافزار را فعال کرده بودند. این حالت به عامل اجازه میدهد فرمانها را بدون انتظار برای تأیید انسانی اجرا کند و در نتیجه بخشهایی از فرایند پس از نفوذ میتوانند بدون نظارت مستقیم اپراتور انجام شوند.
بررسی مستقل شبکه توسط عامل هوش مصنوعی
به گفته پژوهشگران، Hermes بهصورت مستقل شبکه وزارتخانه را بررسی کرده، فایلهای داخلی را جستوجو کرده، اطلاعات مربوط به سامانهها را جمعآوری کرده و به دنبال فرصتهایی برای دستیابی به سطح دسترسی بالاتر بوده است. این موضوع نشان میدهد عامل هوش مصنوعی صرفاً برای اجرای یک فرمان منفرد استفاده نشده، بلکه در چند مرحله از فرایند شناسایی و پس از نفوذ مشارکت داشته است.
ابزارهای نفوذ و اطلاعات سرقتشده
زیرساخت افشاشده مهاجمان حاوی اکسپلویتهایی برای چندین آسیبپذیری شناختهشده، اسکریپتهای اختصاصی طراحیشده برای وزارتخانه، اطلاعات ورود سرقتشده، کوکیهای فعال احراز هویت و یک خانواده بدافزاری بود که پیشتر مستند نشده و «Hades» نامگذاری شده است. وجود این مجموعه ابزار نشان میدهد که عامل هوش مصنوعی در چارچوب یک عملیات بزرگتر مورد استفاده قرار گرفته و تنها جزء حمله نبوده است.
Hades؛ درِ پشتی برای حفظ دسترسی
به نظر میرسد بدافزار Hades یک درِ پشتی سفارشی باشد که برای حفظ دسترسی پایدار به سامانههای آلوده پس از نفوذ اولیه طراحی شده است. Hunt.io اعلام کرد نسخههایی از این بدافزار برای هر دو سیستمعامل Windows و Linux پیدا کرده که قابلیت اجرای فرمان از راه دور و انتقال فایل را دارند.
نشانههای مستقیم از هدف قرار گرفتن وزارت دارایی
پژوهشگران وزارت دارایی تایلند را هدف احتمالی عملیات شناسایی کردند، زیرا بسیاری از اسکریپتهای بازیابیشده بهطور صریح به زیرساخت داخلی این نهاد اشاره داشتند. این موارد شامل پورتالهای وب مدیریتی، سامانههای ایمیل و پلتفرمهای مدیریت اسناد بودند. ابزارهای دیگری نیز برای آزمایش گذرواژههای ایمیل وزارتخانه و تعامل با سامانههای داخلی مشخص طراحی شده بودند.
تمرکز بر شناسایی و آمادهسازی عملیات بعدی
اگرچه Hunt.io شواهدی پیدا کرد که نشان میداد مهاجمان پیشتر به چندین سامانه وزارتخانه دسترسی پیدا کردهاند، پژوهشگران هیچ نشانهای از خروج دادهها از شبکه پیدا نکردند. در عوض، فعالیتها ظاهراً بر شناسایی شبکه، سرقت اعتبارنامهها و ترسیم ساختار شبکه وزارتخانه برای انجام عملیات بعدی متمرکز بوده است. بنابراین، بر اساس شواهد موجود، نمیتوان تأیید کرد که دادههای وزارتخانه از شبکه خارج شدهاند.
احتمال ارتباط با اپراتورهای چینیزبان
Hunt.io این عملیات را به یک گروه هکری شناختهشده نسبت نداده است. با این حال، این شرکت اعلام کرد چندین شاخص نشان میدهد اپراتورهای پشت این عملیات چینیزبان بودهاند. این موضوع یک نشانه فنی و تحلیلی محسوب میشود و به معنای انتساب قطعی عملیات به یک گروه یا دولت مشخص نیست.
اطلاعرسانی به نهادهای امنیت سایبری تایلند
بر اساس اعلام Hunt.io، تیم واکنش اضطراری رایانهای ملی تایلند، ThaiCERT، و آژانس امنیت سایبری ملی این کشور در ۱۵ ژوئیه از این حادثه مطلع شدند. پژوهشگران اعلام کردند فعالیت مخرب را دستکم تا اواسط یا اواخر ژوئن ردیابی کردهاند. وزارت دارایی تایلند این حادثه را بهصورت عمومی تأیید نکرده و به درخواست برای اظهارنظر نیز پاسخ نداده است.
واکنش دولت تایلند به تهدید عوامل هوش مصنوعی
مقامهای امنیت سایبری تایلند روز دوشنبه اعلام کردند که دفاع سایبری کشور در برابر حملاتی که از عوامل هوش مصنوعی استفاده میکنند تقویت خواهد شد. این مقامها مستقیماً به تحقیقات Hunt.io اشاره نکردند، اما اقدامات اعلامشده ظاهراً با هدف افزایش توانایی تایلند برای شناسایی و پاسخگویی به تهدیدهای سایبری مبتنی بر هوش مصنوعی انجام میشود.
تأکید مقام تایلندی بر مدیریت ریسک هوش مصنوعی
تھیراووت ویتایاکورن، معاون دبیرکل کمیته ملی امنیت سایبری تایلند، پس از یک نشست گفت: «تایلند باید بتواند بهطور کامل از مزایای هوش مصنوعی بهرهمند شود و در عین حال ریسکهای مرتبط با آن را بهصورت نظاممند مدیریت کند تا برای تهدیدهای سایبری آینده آماده شود.» این اظهارنظر نشان میدهد دولت تایلند در حال بررسی همزمان فرصتهای هوش مصنوعی و خطرات امنیتی ناشی از آن است.
روند جدید استفاده از عوامل خودمختار در حملات سایبری
این حادثه در شرایطی رخ داده است که نمونههای دیگری از استفاده از عوامل هوش مصنوعی خودمختار در عملیات سایبری نیز گزارش شدهاند. در اوایل همین ماه، پلتفرم توسعه هوش مصنوعی Hugging Face اعلام کرد که توسط یک عامل هوش مصنوعی خودمختار مورد نفوذ قرار گرفته است؛ عاملی که بعداً مشخص شد متعلق به OpenAI بوده است. آن عامل از دو آسیبپذیری نرمافزاری ناشناخته در آن زمان و اعتبارنامههای سرقتشده برای دسترسی به سامانههای Hugging Face استفاده کرده بود.
اهمیت راهبردی؛ تغییر نقش هوش مصنوعی در عملیات سایبری
اهمیت اصلی این حادثه در آن است که هوش مصنوعی در یک عملیات واقعی، در سطح پس از نفوذ، برای انجام مجموعهای از فعالیتهای شناسایی و بررسی شبکه بدون نیاز به تأیید انسانی مداوم به کار گرفته شده است. در این الگو، مهاجم همچنان مسئول نفوذ اولیه و تعیین هدف است، اما عامل هوش مصنوعی میتواند بخشی از فرایندهای طولانی و تکراری مانند جمعآوری اطلاعات سامانهها، جستوجوی فایلها، بررسی مسیرهای افزایش دسترسی و ترسیم شبکه را خودکار کند. در نتیجه، مرز میان «ابزار خودکار» و «عامل عملیاتی خودمختار» در عملیات سایبری در حال تغییر است. شواهد گزارششده در این حادثه همچنین نشان میدهد که دفاع سایبری آینده باید علاوه بر شناسایی بدافزار و فعالیت انسانی، رفتار عاملهای هوش مصنوعی و اجرای خودکار زنجیرههای چندمرحلهای پس از نفوذ را نیز شناسایی و کنترل کند.