عوامل مبتنی بر هوش مصنوعی به ۴۴۰ سرور چاپ PaperCut در ۳۹۵ سازمان در ۴۸ کشور حمله کردند؛ در برخی موارد، مهاجمان تنها در عرض چهار ساعت به کنترل کامل شبکه دست یافتند. سرعت این حملات خودکار، تیمهای امنیتی را وادار میکند تا در نحوه محافظت از سرویسهای قدیمی که با امتیازات سیستمی بالا اجرا میشوند، تجدیدنظر کنند.
چرا یک نرمافزار قدیمی سرور چاپ به هدفی اصلی تبدیل شد
PaperCut، که یک راهکار مدیریت چاپ با کاربرد گسترده است، اغلب تحت حسابهای دارای امتیاز (privileged accounts) اجرا میشود که مانند یک «کلید» برای شبکه گستردهتر عمل میکنند. دو آسیبپذیری که به صورت عمومی فاش شدهاند، به مهاجمان اجازه میدهند احراز هویت را دور زده و کدها را از راه دور اجرا کنند. از آنجایی که این نرمافزار در بسیاری از مدارس و شرکتها نصب شده است، یک اکسپلویت موفق میتواند نفوذگر را به سطح domain-administrator (بالاترین سطح دسترسی در شبکه ویندوز) برساند. در این کارزار، هفت مورد در بخش آموزش به این سطح از کنترل دست یافتند.
چگونه عوامل هوش مصنوعی خط زمانی حمله را تغییر دادند
خودِ نقصها جدید نبودند؛ بلکه خودکارسازی آنها جدید بود. یک اپراتور، عوامل هوش مصنوعی را به کار گرفت که کل زنجیره حمله (kill-chain) را اجرا میکردند؛ از اسکن سرورهای آسیبپذیر گرفته تا ساخت پلودها (payloads)، عیبیابی شکستها و تلاش مجدد برای حملات. نتایج تکاندهنده بود:
- این عوامل تنها در ۲۶ ثانیه، ۱۱ سازمان را به خطر انداختند.
- ظرف مدت چهار ساعت، مهاجم از یک فضای کاری خالی به کنترل کامل از راه دور هدف رسید.
- این عوامل سعی کردند از برخی کشورها عبور کنند، اما در مجموع به ۴۸ کشور حمله کردند.
کارزارهای تحت هدایت انسان که به تحقیق و آزمایش دستی متکی هستند، معمولاً هفتهها طول میکشند. در مقابل، باتهای مجهز به هوش مصنوعی تا ۱۰۰ بار برای هک تلاش کردند و آنچه را که با شکست مواجه میشد، به طور خودکار اصلاح کردند.
پاسخ فیلیپین بر فوریت موضوع تأکید میکند
در فیلیپین، وزارت فناوری اطلاعات و ارتباطات (DICT) و مرکز هماهنگی امنیت سایبری (CICC) به هر آژانس دستور دادند که ارزیابی آمادگی سایبری خود را ظرف ۲۴ ساعت به پایان برسانند. این دستورالعمل نشان میدهد که چگونه یک سرویس که به نظر میرسد تخصصی و محدود است، میتواند به سرعت به مسیری برای ایجاد ریسک در سطح ملی تبدیل شود.
مدافعان هنوز به چه چیزهایی میتوانند تکیه کنند
علیرغم خودکارسازی سریع، کنترلهای سنتی مانع بسیاری از حملات شدند. یک دیوار آتش اپلیکیشن وب (WAF) چندین تلاش را مسدود کرد و اکثر ۴۴۰ سرور هدفگذاری شده هرگز به مرحله نفوذ کامل نرسیدند. مقاومسازی (Hardening) سیستم زیرساختی — از طریق غیرفعال کردن سرویسهای دارای امتیاز غیرضروری، اعمال سریع وصلهها (patches) و بخشبندی دسترسیهای شبکه — همچنان قابلاعتمادترین دفاع است.
سوالاتی که تیمهای امنیتی باید اکنون بپرسند
- کدام یک از سرویسهای در معرض اینترنت در محیط شما با امتیازات بالا (elevated privileges) اجرا میشوند؟
- پس از فاش شدن یک آسیبپذیری، با چه سرعتی میتوانید تأیید کنید که آن سرویسها وصله شدهاند؟
- آیا لیست اولویتبندیشدهای برای رفع آسیبها دارید که ابتدا بر داراییهای پرخطر (high-impact assets) تمرکز کند؟
نکته کلیدی: سرویسهای دارای امتیاز قدیمی مانند PaperCut دیگر حاشیههای کمخطر نیستند؛ وقتی عوامل هوش مصنوعی اکسپلویت را خودکار میکنند، آنها به اهدافی با ارزش بالا و سرعت بالا تبدیل میشوند. مدیریت قوی وصلهها، کاهش امتیازات و دفاعهای لایهای شبکه برای پیشدستی در موج خودکارسازی بعدی ضروری هستند.
