هکرها از عامل هوش مصنوعی خودمختار برای جاسوسی از وزارت دارایی تایلند استفاده کردند

امیر شادمان 24 مرداد 1405

پژوهشگران امنیت سایبری اعلام کردند مهاجمان در یک عملیات جاسوسی سایبری علیه وزارت دارایی تایلند از عامل هوش مصنوعی خودمختار Hermes استفاده کرده‌اند. شرکت Hunt.io در زیرساخت تحت کنترل مهاجمان صدها فایل شامل بدافزار، اطلاعات احراز هویت سرقت‌شده، اسکریپت‌های حمله، گزارش‌های فعالیت عامل هوش مصنوعی و شواهد دسترسی به چندین سامانه وزارتخانه را پیدا کرد. مهاجمان قابلیت «YOLO mode» را فعال کرده بودند تا Hermes بدون انتظار برای تأیید انسانی فرمان‌ها را اجرا کند. این عامل به‌صورت مستقل شبکه وزارتخانه را بررسی، فایل‌های داخلی را جست‌وجو، اطلاعات سامانه‌ها را جمع‌آوری و مسیرهای احتمالی برای افزایش سطح دسترسی را بررسی کرده است. با وجود شواهدی از نفوذ به چندین سامانه، پژوهشگران هیچ مدرکی از خروج داده‌ها از شبکه پیدا نکردند و فعالیت‌ها عمدتاً بر شناسایی، سرقت اعتبارنامه‌ها و ترسیم شبکه برای عملیات بعدی متمرکز بوده است.

حمله سایبری خودکار علیه وزارت دارایی تایلند

پژوهشگران امنیت سایبری یک عملیات جاسوسی سایبری علیه وزارت دارایی تایلند را شناسایی کرده‌اند که در آن مهاجمان از یک عامل هوش مصنوعی خودمختار برای انجام بخشی از فعالیت‌های پس از نفوذ استفاده کرده‌اند. این عملیات زمانی آشکار شد که پژوهشگران یک سرور تحت کنترل مهاجمان را پیدا کردند که جزئیات داخلی فعالیت‌های مهاجمان را در معرض دسترسی عمومی قرار داده بود.

کشف صدها فایل روی زیرساخت مهاجمان

شرکت امنیت سایبری Hunt.io در گزارشی که هفته گذشته منتشر کرد، اعلام کرد صدها فایل را روی زیرساختی که توسط مهاجمان اداره می‌شد و در حالی که نفوذ همچنان در جریان بود، به‌صورت عمومی قابل دسترسی بود، کشف کرده است. این فایل‌ها شامل بدافزار، اطلاعات احراز هویت سرقت‌شده، اسکریپت‌های حمله، گزارش‌های فعالیت عامل هوش مصنوعی و شواهدی از دسترسی مهاجمان به چندین سامانه داخلی وزارت دارایی بودند. پژوهشگران هنوز مشخص نکرده‌اند که مهاجمان در مرحله اولیه چگونه وارد شبکه وزارتخانه شده‌اند.

Hermes؛ عامل هوش مصنوعی مورد استفاده مهاجمان

بخش قابل‌توجهی از عملیات ظاهراً توسط Hermes، یک عامل هوش مصنوعی متن‌باز که اوایل سال ۲۰۲۶ توسط شرکت تحقیقاتی هوش مصنوعی Nous Research منتشر شده است، هماهنگ شده بود. مهاجمان قابلیت موسوم به «YOLO mode» این نرم‌افزار را فعال کرده بودند. این حالت به عامل اجازه می‌دهد فرمان‌ها را بدون انتظار برای تأیید انسانی اجرا کند و در نتیجه بخش‌هایی از فرایند پس از نفوذ می‌توانند بدون نظارت مستقیم اپراتور انجام شوند.

بررسی مستقل شبکه توسط عامل هوش مصنوعی

به گفته پژوهشگران، Hermes به‌صورت مستقل شبکه وزارتخانه را بررسی کرده، فایل‌های داخلی را جست‌وجو کرده، اطلاعات مربوط به سامانه‌ها را جمع‌آوری کرده و به دنبال فرصت‌هایی برای دستیابی به سطح دسترسی بالاتر بوده است. این موضوع نشان می‌دهد عامل هوش مصنوعی صرفاً برای اجرای یک فرمان منفرد استفاده نشده، بلکه در چند مرحله از فرایند شناسایی و پس از نفوذ مشارکت داشته است.

ابزارهای نفوذ و اطلاعات سرقت‌شده

زیرساخت افشاشده مهاجمان حاوی اکسپلویت‌هایی برای چندین آسیب‌پذیری شناخته‌شده، اسکریپت‌های اختصاصی طراحی‌شده برای وزارتخانه، اطلاعات ورود سرقت‌شده، کوکی‌های فعال احراز هویت و یک خانواده بدافزاری بود که پیش‌تر مستند نشده و «Hades» نام‌گذاری شده است. وجود این مجموعه ابزار نشان می‌دهد که عامل هوش مصنوعی در چارچوب یک عملیات بزرگ‌تر مورد استفاده قرار گرفته و تنها جزء حمله نبوده است.

Hades؛ درِ پشتی برای حفظ دسترسی

به نظر می‌رسد بدافزار Hades یک درِ پشتی سفارشی باشد که برای حفظ دسترسی پایدار به سامانه‌های آلوده پس از نفوذ اولیه طراحی شده است. Hunt.io اعلام کرد نسخه‌هایی از این بدافزار برای هر دو سیستم‌عامل Windows و Linux پیدا کرده که قابلیت اجرای فرمان از راه دور و انتقال فایل را دارند.

نشانه‌های مستقیم از هدف قرار گرفتن وزارت دارایی

پژوهشگران وزارت دارایی تایلند را هدف احتمالی عملیات شناسایی کردند، زیرا بسیاری از اسکریپت‌های بازیابی‌شده به‌طور صریح به زیرساخت داخلی این نهاد اشاره داشتند. این موارد شامل پورتال‌های وب مدیریتی، سامانه‌های ایمیل و پلتفرم‌های مدیریت اسناد بودند. ابزارهای دیگری نیز برای آزمایش گذرواژه‌های ایمیل وزارتخانه و تعامل با سامانه‌های داخلی مشخص طراحی شده بودند.

تمرکز بر شناسایی و آماده‌سازی عملیات بعدی

اگرچه Hunt.io شواهدی پیدا کرد که نشان می‌داد مهاجمان پیش‌تر به چندین سامانه وزارتخانه دسترسی پیدا کرده‌اند، پژوهشگران هیچ نشانه‌ای از خروج داده‌ها از شبکه پیدا نکردند. در عوض، فعالیت‌ها ظاهراً بر شناسایی شبکه، سرقت اعتبارنامه‌ها و ترسیم ساختار شبکه وزارتخانه برای انجام عملیات بعدی متمرکز بوده است. بنابراین، بر اساس شواهد موجود، نمی‌توان تأیید کرد که داده‌های وزارتخانه از شبکه خارج شده‌اند.

احتمال ارتباط با اپراتورهای چینی‌زبان

Hunt.io این عملیات را به یک گروه هکری شناخته‌شده نسبت نداده است. با این حال، این شرکت اعلام کرد چندین شاخص نشان می‌دهد اپراتورهای پشت این عملیات چینی‌زبان بوده‌اند. این موضوع یک نشانه فنی و تحلیلی محسوب می‌شود و به معنای انتساب قطعی عملیات به یک گروه یا دولت مشخص نیست.

اطلاع‌رسانی به نهادهای امنیت سایبری تایلند

بر اساس اعلام Hunt.io، تیم واکنش اضطراری رایانه‌ای ملی تایلند، ThaiCERT، و آژانس امنیت سایبری ملی این کشور در ۱۵ ژوئیه از این حادثه مطلع شدند. پژوهشگران اعلام کردند فعالیت مخرب را دست‌کم تا اواسط یا اواخر ژوئن ردیابی کرده‌اند. وزارت دارایی تایلند این حادثه را به‌صورت عمومی تأیید نکرده و به درخواست برای اظهارنظر نیز پاسخ نداده است.

واکنش دولت تایلند به تهدید عوامل هوش مصنوعی

مقام‌های امنیت سایبری تایلند روز دوشنبه اعلام کردند که دفاع سایبری کشور در برابر حملاتی که از عوامل هوش مصنوعی استفاده می‌کنند تقویت خواهد شد. این مقام‌ها مستقیماً به تحقیقات Hunt.io اشاره نکردند، اما اقدامات اعلام‌شده ظاهراً با هدف افزایش توانایی تایلند برای شناسایی و پاسخ‌گویی به تهدیدهای سایبری مبتنی بر هوش مصنوعی انجام می‌شود.

تأکید مقام تایلندی بر مدیریت ریسک هوش مصنوعی

تھیراووت ویتایاکورن، معاون دبیرکل کمیته ملی امنیت سایبری تایلند، پس از یک نشست گفت: «تایلند باید بتواند به‌طور کامل از مزایای هوش مصنوعی بهره‌مند شود و در عین حال ریسک‌های مرتبط با آن را به‌صورت نظام‌مند مدیریت کند تا برای تهدیدهای سایبری آینده آماده شود.» این اظهارنظر نشان می‌دهد دولت تایلند در حال بررسی هم‌زمان فرصت‌های هوش مصنوعی و خطرات امنیتی ناشی از آن است.

روند جدید استفاده از عوامل خودمختار در حملات سایبری

این حادثه در شرایطی رخ داده است که نمونه‌های دیگری از استفاده از عوامل هوش مصنوعی خودمختار در عملیات سایبری نیز گزارش شده‌اند. در اوایل همین ماه، پلتفرم توسعه هوش مصنوعی Hugging Face اعلام کرد که توسط یک عامل هوش مصنوعی خودمختار مورد نفوذ قرار گرفته است؛ عاملی که بعداً مشخص شد متعلق به OpenAI بوده است. آن عامل از دو آسیب‌پذیری نرم‌افزاری ناشناخته در آن زمان و اعتبارنامه‌های سرقت‌شده برای دسترسی به سامانه‌های Hugging Face استفاده کرده بود.

اهمیت راهبردی؛ تغییر نقش هوش مصنوعی در عملیات سایبری

اهمیت اصلی این حادثه در آن است که هوش مصنوعی در یک عملیات واقعی، در سطح پس از نفوذ، برای انجام مجموعه‌ای از فعالیت‌های شناسایی و بررسی شبکه بدون نیاز به تأیید انسانی مداوم به کار گرفته شده است. در این الگو، مهاجم همچنان مسئول نفوذ اولیه و تعیین هدف است، اما عامل هوش مصنوعی می‌تواند بخشی از فرایندهای طولانی و تکراری مانند جمع‌آوری اطلاعات سامانه‌ها، جست‌وجوی فایل‌ها، بررسی مسیرهای افزایش دسترسی و ترسیم شبکه را خودکار کند. در نتیجه، مرز میان «ابزار خودکار» و «عامل عملیاتی خودمختار» در عملیات سایبری در حال تغییر است. شواهد گزارش‌شده در این حادثه همچنین نشان می‌دهد که دفاع سایبری آینده باید علاوه بر شناسایی بدافزار و فعالیت انسانی، رفتار عامل‌های هوش مصنوعی و اجرای خودکار زنجیره‌های چندمرحله‌ای پس از نفوذ را نیز شناسایی و کنترل کند.

منبع

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *