تستخدم عصابة جرائم سيبرانية تتحدث اللغة الصينية تُدعى UAT-10147 أدوات الذكاء الاصطناعي لأتمتة هجمات واسعة النطاق على خوادم الويب التي تعمل بنظامي Windows وLinux. وتقوم العصابة بنشر غرسة (implant) جديدة عابرة للمنصات تسمى SPECTRE، بالإضافة إلى برمجية rootkit لنواة Linux تُعرف باسم Specter. وتتصاعد أنشطة المجموعة في البرازيل وبوليفيا والصين وكندا وفيتنام، حيث تستهدف قطاعات صناعية متعددة في جميع أنحاء العالم.

لماذا يمثل الذكاء الاصطناعي أهمية للمهاجمين

تقوم المساعدات المدعومة بالذكاء الاصطناعي مثل PentestGPT وDeepAudit بإجراء عمليات فحص ذاتية للثغرات واقتراح مسارات الاستغلال. وتقوم UAT-10147 بتزويدها بنطاقات عناوين IP المستهدفة، مما يتيح للذكاء الاصطناعي تولي مهام الاستطلاع، واختيار الثغرات، وتوليد الحمولة (payload) دون تدخل بشري مباشر. وتؤدي هذه الأتمتة إلى تقليص الوقت المستغرق من مرحلة الاكتشاف إلى مرحلة الاختراق إلى دقائق معدودة، مما يسمح للعصابة بضرب العديد من الخوادم في وقت واحد.

سلسلة الهجوم في الممارسة العملية

  1. تنفيذ التعليمات البرمجية عن بُعد (RCE) – يكتشف الذكاء الاصطناعي الثغرات المعروفة في خوادم الويب أو IIS ويقوم بتفعيل RCE، مما يمنحه موطئ قدم.
  2. إسقاط البرمجيات الخبيثة – يتم تثبيت حمولات مثل BadIIS وQuasar RAT وGh0stCringe. تعمل BadIIS كخدمة Windows، مما يشير إلى وجود تنسيق بين المجموعات التي تتحدث الصينية.
  3. غرسة عابرة للمنصات – تعمل غرسة SPECTRE التي لوحظت حديثاً على كل من Windows وLinux، وتختبئ في الذاكرة، وتسرق بيانات الاعتماد، وتحقن التعليمات البرمجية في العمليات المشروعة.
  4. تصعيد الامتيازات – على نظام Windows، تقوم المجموعة بتشغيل EfsPotato؛ وعلى نظام Linux، تقوم بتثبيت برمجية rootkit على مستوى النواة تسمى Specter، والتي تمنح المهاجمين السيطرة على مستوى النواة وتُعطل معظم البرامج الأمنية.
  5. الاستمرارية – تظل المهام المجدولة المزيفة قائمة حتى بعد إعادة التشغيل، بينما يتم حذف الملفات الخبيثة الأصلية.
  6. تجاوز Defender – يضيف المهاجمون استثناءات إلى Microsoft Defender ويمسحون الآثار، مما يؤدي فعلياً إلى تحييد حماية النقاط الطرفية (endpoint protection) المدمجة.

SPECTRE وSpecter: لماذا يثيران القلق

إن قدرة SPECTRE على العمل على أنظمة تشغيل متعددة تجعل منها باباً خلفياً (backdoor) "مناسباً للجميع". وهي تستغل برامج التشغيل (drivers) الضعيفة مثل RTCore64.sys للتهرب من حلول الكشف والاستجابة للنقاط الطرفية (EDR)، وهي تقنية كانت تُرى سابقاً فقط في حملات التجسس المتطورة. أما Specter فيعيش داخل نواة Linux، مما يمنح المهاجمين وصولاً غير مقيد ويجعل معظم أدوات المراقبة في مساحة المستخدم (user-space) عاجزة. ويشتبه الباحثون في أن الذكاء الاصطناعي ساعد في كتابة الكود منخفض المستوى الخاص بـ Specter، وهو تطور قد يخفض العوائق أمام التهديدات المستقبلية على مستوى النواة.

من هم الأكثر عرضة للخسارة

تُعد المؤسسات التي تعرض خدمات الويب على الإنترنت — مثل منصات التجارة الإلكترونية، ومزودي خدمات SaaS، والتطبيقات المستضافة سحابياً — أهدافاً رئيسية. ويمكن أن يؤدي الاختراق الناجح إلى سرقة البيانات، أو الابتزاز ببرامج الفدية، أو استخدام الخادم كمنصة انطلاق لهجمات أخرى. ونظراً لأن الغرسات تتسلل عبر برامج مكافحة الفيروسات التقليدية وأنظمة EDR، فإن تكاليف الكشف ترتفع بشكل كبير؛ وقد يحتاج الضحايا إلى إعادة بناء الأنظمة من الصفر أو استئجار فرق متخصصة في الاستجابة للحوادث.

الوجه الآخر لعملة الذكاء الاصطناعي

إن نفس المساعدات المدعومة بالذكاء الاصطناعي التي تسرع عمليات UAT-10147 يتم تسويقها لأغراض اختبار الاختراق المشروع. ويمكن لفرق الأمن تسخير أدوات مثل PentestGPT لاكتشاف الثغرات قبل المهاجمين، بشرط تطبيق ضوابط صارمة والتحقق من المخرجات. وتغذي الطبيعة المزدوجة الاستخدام لنماذج الذكاء الاصطناعي هذه نقاشاً: هل ينبغي للمنظمين الحد من توفرها، أم يجب على الصناعة التركيز على الذكاء الاصطناعي الدفاعي الذي يمكنه رصد الكود الخبيث الذي يتم إنشاؤه بواسطة الذكاء الاصطناعي؟

ما يجب مراقبته

  • المهام المجدولة غير العادية التي تشير إلى ملفات ثنائية (binaries) غير معروفة.
  • استثناءات جديدة في Microsoft Defender أو منتجات مكافحة الفيروسات الأخرى.
  • تحميل برامج تشغيل (drivers) نادرة الاستخدام، خاصة تلك التي تطابق تواقيع الثغرات المعروفة.
  • ارتفاعات مفاجئة في حركة المرور الصادرة من خوادم الويب إلى نطاقات IP غير معروفة.
  • وجود خدمات غير معروفة تحمل أسماء عائلات برمجيات خبيثة معروفة (مثل BadIIS).

الخلاصة

تُظهر UAT-10147 أن الذكاء الاصطناعي لم يعد مجرد أداة ثانوية للهواة من المخترقين؛ بل أصبح مضاعفاً للقوة في الجريمة المنظمة، مما يتيح عمليات اختراق سريعة وعابرة للمنصات على نطاق واسع. يجب على المدافعين مواكبة هذه السرعة من خلال المراقبة المعززة بالذكاء الاصطناعي، وفرض ضوابط أكثر صرامة على تغيير إعدادات الخوادم، والاستعداد لإعادة بناء البنية التحتية المخترقة عندما تتسلل غرسات خفية مثل SPECTRE.