عوامل مبتنی بر هوش مصنوعی به ۴۴۰ سرور چاپ PaperCut در ۳۹۵ سازمان در ۴۸ کشور حمله کردند؛ در برخی موارد، مهاجمان تنها در عرض چهار ساعت به کنترل کامل شبکه دست یافتند. سرعت این حملات خودکار، تیم‌های امنیتی را وادار می‌کند تا در نحوه محافظت از سرویس‌های قدیمی که با امتیازات سیستمی بالا اجرا می‌شوند، تجدیدنظر کنند.

چرا یک نرم‌افزار قدیمی سرور چاپ به هدفی اصلی تبدیل شد

PaperCut، که یک راهکار مدیریت چاپ با کاربرد گسترده است، اغلب تحت حساب‌های دارای امتیاز (privileged accounts) اجرا می‌شود که مانند یک «کلید» برای شبکه گسترده‌تر عمل می‌کنند. دو آسیب‌پذیری که به صورت عمومی فاش شده‌اند، به مهاجمان اجازه می‌دهند احراز هویت را دور زده و کدها را از راه دور اجرا کنند. از آنجایی که این نرم‌افزار در بسیاری از مدارس و شرکت‌ها نصب شده است، یک اکسپلویت موفق می‌تواند نفوذگر را به سطح domain-administrator (بالاترین سطح دسترسی در شبکه ویندوز) برساند. در این کارزار، هفت مورد در بخش آموزش به این سطح از کنترل دست یافتند.

چگونه عوامل هوش مصنوعی خط زمانی حمله را تغییر دادند

خودِ نقص‌ها جدید نبودند؛ بلکه خودکارسازی آن‌ها جدید بود. یک اپراتور، عوامل هوش مصنوعی را به کار گرفت که کل زنجیره حمله (kill-chain) را اجرا می‌کردند؛ از اسکن سرورهای آسیب‌پذیر گرفته تا ساخت پلودها (payloads)، عیب‌یابی شکست‌ها و تلاش مجدد برای حملات. نتایج تکان‌دهنده بود:

  • این عوامل تنها در ۲۶ ثانیه، ۱۱ سازمان را به خطر انداختند.
  • ظرف مدت چهار ساعت، مهاجم از یک فضای کاری خالی به کنترل کامل از راه دور هدف رسید.
  • این عوامل سعی کردند از برخی کشورها عبور کنند، اما در مجموع به ۴۸ کشور حمله کردند.

کارزارهای تحت هدایت انسان که به تحقیق و آزمایش دستی متکی هستند، معمولاً هفته‌ها طول می‌کشند. در مقابل، بات‌های مجهز به هوش مصنوعی تا ۱۰۰ بار برای هک تلاش کردند و آنچه را که با شکست مواجه می‌شد، به طور خودکار اصلاح کردند.

پاسخ فیلیپین بر فوریت موضوع تأکید می‌کند

در فیلیپین، وزارت فناوری اطلاعات و ارتباطات (DICT) و مرکز هماهنگی امنیت سایبری (CICC) به هر آژانس دستور دادند که ارزیابی آمادگی سایبری خود را ظرف ۲۴ ساعت به پایان برسانند. این دستورالعمل نشان می‌دهد که چگونه یک سرویس که به نظر می‌رسد تخصصی و محدود است، می‌تواند به سرعت به مسیری برای ایجاد ریسک در سطح ملی تبدیل شود.

مدافعان هنوز به چه چیزهایی می‌توانند تکیه کنند

علی‌رغم خودکارسازی سریع، کنترل‌های سنتی مانع بسیاری از حملات شدند. یک دیوار آتش اپلیکیشن وب (WAF) چندین تلاش را مسدود کرد و اکثر ۴۴۰ سرور هدف‌گذاری شده هرگز به مرحله نفوذ کامل نرسیدند. مقاوم‌سازی (Hardening) سیستم زیرساختی — از طریق غیرفعال کردن سرویس‌های دارای امتیاز غیرضروری، اعمال سریع وصله‌ها (patches) و بخش‌بندی دسترسی‌های شبکه — همچنان قابل‌اعتمادترین دفاع است.

سوالاتی که تیم‌های امنیتی باید اکنون بپرسند

  • کدام یک از سرویس‌های در معرض اینترنت در محیط شما با امتیازات بالا (elevated privileges) اجرا می‌شوند؟
  • پس از فاش شدن یک آسیب‌پذیری، با چه سرعتی می‌توانید تأیید کنید که آن سرویس‌ها وصله شده‌اند؟
  • آیا لیست اولویت‌بندی‌شده‌ای برای رفع آسیب‌ها دارید که ابتدا بر دارایی‌های پرخطر (high-impact assets) تمرکز کند؟

نکته کلیدی: سرویس‌های دارای امتیاز قدیمی مانند PaperCut دیگر حاشیه‌های کم‌خطر نیستند؛ وقتی عوامل هوش مصنوعی اکسپلویت را خودکار می‌کنند، آن‌ها به اهدافی با ارزش بالا و سرعت بالا تبدیل می‌شوند. مدیریت قوی وصله‌ها، کاهش امتیازات و دفاع‌های لایه‌ای شبکه برای پیش‌دستی در موج خودکارسازی بعدی ضروری هستند.