استهدفت وكلاء مدعومون بالذكاء الاصطناعي 440 خادم طباعة من نوع PaperCut في 395 منظمة عبر 48 دولة؛ وفي بعض الحالات، تمكن المهاجمون من السيطرة الكاملة على الشبكة في غضون أربع ساعات فقط. إن سرعة هذه الهجمات المؤتمتة تجبر الفرق الأمنية على إعادة التفكير في كيفية حماية الخدمات القديمة التي تعمل بامتيازات نظام عالية.
لماذا أصبح برنامج خادم طباعة قديم هدفًا رئيسيًا
غالبًا ما يعمل PaperCut، وهو حل لإدارة الطباعة منتشر على نطاق واسع، تحت حسابات ذات امتيازات تعمل بمثابة "مفتاح" للشبكة الأوسع. سمحت ثغرتان تم الكشف عنهما علنًا للمهاجمين بتجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد. ونظرًا لأن البرنامج مستخدم في العديد من المدارس والشركات، فإن أي استغلال ناجح يمكن أن يرفع المخترق إلى مرتبة "مسؤول النطاق" (domain-administrator) – وهو أعلى مستوى وصول في شبكة Windows. وفي هذه الحملة، وصلت سبع حالات في قطاع التعليم إلى هذا المستوى من السيطرة.
كيف غير وكلاء الذكاء الاصطناعي الجدول الزمني للهجوم
لم تكن الثغرات نفسها جديدة، بل الأتمتة هي التي كانت جديدة. أطلق أحد المشغلين وكلاء ذكاء اصطناعي قاموا بتشغيل سلسلة القتل (kill-chain) بأكملها — بدءًا من مسح الخوادم الضعيفة إلى صياغة الحمولات (payloads)، وتصحيح الأخطاء، وإعادة محاولة الهجمات. كانت النتائج صارخة:
- اخترق الوكلاء 11 منظمة في غضون 26 ثانية فقط.
- في غضون أربع ساعات، انتقل المهاجم من مساحة عمل فارغة إلى السيطرة الكاملة عن بُعد على الهدف.
- حاول الوكلاء تخطي دول معينة، لكنهم استهدفوا 48 دولة في المجمل.
عادة ما تمتد الحملات التي يقودها البشر والتي تعتمد على البحث والاختبار اليدوي لأسابيع. وفي المقابل، حاولت البوتات المدعومة بالذكاء الاصطناعي الاختراق ما يصل إلى 100 مرة وقامت تلقائيًا بإصلاح ما فشل.
الاستجابة الفلبينية تسلط الضوء على حالة الاستعجال
في الفلبين، أمرت وزارة تكنولوجيا المعلومات والاتصالات (DICT) ومركز تنسيق الأمن السيبراني (CICC) كل وكالة بإكمال تقييم الجاهزية السيبرانية في غضون 24 ساعة. ويظهر هذا التوجيه مدى السرعة التي يمكن بها لخدمة تبدو متخصصة أن تتحول إلى ناقل لمخاطر على مستوى الدولة.
ما الذي لا يزال بإمكان المدافعين الاعتماد عليه
على الرغم من الأتمتة السريعة، أوقفت الضوابط التقليدية العديد من الهجمات. فقد حظر جدار حماية تطبيقات الويب عدة محاولات، ولم تصل معظم الخوادم الـ 440 المستهدفة إلى مرحلة الاختراق الكامل أبدًا. ويظل تحصين النظام الأساسي — من خلال تعطيل الخدمات ذات الامتيازات غير الضرورية، وتطبيق التصحيحات البرمجية على الفور، وتجزئة الوصول إلى الشبكة — هو الدفاع الأكثر موثوقية.
أسئلة يجب على الفرق الأمنية طرحها الآن
- ما هي الخدمات المعرضة للإنترنت في بيئتك والتي تعمل بامتيازات مرتفعة؟
- ما مدى سرعة قدرتك على التحقق من تصحيح تلك الخدمات بعد الكشف عن ثغرة ما؟
- هل لديك قائمة معالجة ذات أولوية تركز على الأصول ذات التأثير العالي أولاً؟
الخلاصة: لم تعد الخدمات ذات الامتيازات القديمة مثل PaperCut مجرد ملاحظات هامشية منخفضة المخاطر؛ فعندما يقوم وكلاء الذكاء الاصطناعي بأتمتة الاستغلال، فإنهم يصبحون أهدافًا عالية القيمة وعالية السرعة. وتعد الإدارة القوية للتصحيحات، وتقليل الامتيازات، والدفاعات الشبكية متعددة الطبقات أمورًا ضرورية للبقاء في طليعة الموجة المؤتمتة القادمة.
