یک گروه جرایم سایبری چینیزبان به نام UAT-10147 از ابزارهای هوش مصنوعی برای خودکارسازی حملات گسترده به سرورهای وب ویندوز و لینوکس استفاده میکند. این گروه یک ایمپلنت (implant) چندسکویی جدید به نام SPECTRE و یک روتکیت (rootkit) هسته لینوکس با نام Specter را مستقر میکند. فعالیت این گروه در برزیل، بولیوی، چین، کانادا و ویتنام افزایش یافته و بخشهای مختلف صنعتی را در سراسر جهان هدف قرار میدهد.
چرا هوش مصنوعی برای مهاجمان اهمیت دارد
دستیارهای مبتنی بر هوش مصنوعی مانند PentestGPT و DeepAudit اسکنهای خودکار آسیبپذیری را اجرا کرده و مسیرهای اکسپلویت (exploit) را پیشنهاد میدهند. UAT-10147 محدودههای IP هدف را به آنها میدهد و اجازه میدهد هوش مصنوعی بدون نیاز به دخالت مستقیم انسان، مراحل شناسایی (reconnaissance)، انتخاب اکسپلویت و تولید پیلود (payload) را انجام دهد. این خودکارسازی، زمان بین کشف آسیبپذیری تا نفوذ را به چند دقیقه کاهش میدهد و به این باند اجازه میدهد تا همزمان به سرورهای متعددی حمله کند.
زنجیره حمله در عمل
- اجرای کد از راه دور (RCE) – هوش مصنوعی نقصهای شناختهشده در سرورهای وب یا IIS را شناسایی کرده و با فعال کردن RCE، جای پایی در سیستم پیدا میکند.
- ریختن بدافزار (Malware drop) – پیلودهایی مانند BadIIS، Quasar RAT و Gh0stCringe نصب میشوند. BadIIS به عنوان یک سرویس ویندوز اجرا میشود که نشاندهنده هماهنگی میان گروههای چینیزبان است.
- ایمپلنت چندسکویی – ایمپلنت جدیداً مشاهدهشدهی SPECTRE هم در ویندوز و هم در لینوکس کار میکند، در حافظه مخفی میشود، اعتبارنامهها (credentials) را سرقت میکند و کد را به فرآیندهای قانونی تزریق میکند.
- ارتقای سطح دسترسی (Privilege escalation) – در ویندوز، این گروه EfsPotato را اجرا میکند؛ در لینوکس نیز روتکیت سطح هسته Specter را نصب میکند که به مهاجمان کنترل در سطح هسته (kernel) را داده و اکثر نرمافزارهای امنیتی را کور میکند.
- ماندگاری (Persistence) – وظایف زمانبندیشدهی (scheduled tasks) جعلی پس از بازنشانی سیستم (reboot) باقی میمانند، در حالی که فایلهای مخرب اصلی حذف شدهاند.
- دور زدن Defender – مهاجمان استثناهایی (exclusions) به Microsoft Defender اضافه کرده و ردپاها را پاک میکنند که به طور موثری محافظت داخلی نقاط انتهایی (endpoint protection) را خنثی میکند.
SPECTRE و Specter: چرا آنها نگرانکننده هستند
توانایی SPECTRE در اجرا روی چندین سیستمعامل، آن را به یک درِ پشتی (backdoor) «همه کاره» تبدیل کرده است. این ابزار از درایورهای آسیبپذیر مانند RTCore64.sys برای فرار از راهکارهای تشخیص و پاسخ در نقاط انتهایی (EDR) سوءاستفاده میکند؛ تکنیکی که زمانی تنها در کارزارهای جاسوسی پیچیده دیده میشد. Specter در هسته لینوکس ساکن است و به مهاجمان دسترسی نامحدود میدهد و اکثر ابزارهای نظارتی فضای کاربر (user-space) را از کار میاندازد. محققان مشکوک هستند که هوش مصنوعی در نوشتن کدهای سطح پایین Specter کمک کرده است؛ توسعهای که میتواند مانع ورود تهدیدات سطح هسته در آینده را کاهش دهد.
چه کسانی در معرض آسیب هستند
شرکتهایی که سرویسهای وب خود را در معرض اینترنت قرار میدهند — پلتفرمهای تجارت الکترونیک، ارائهدهندگان SaaS و اپلیکیشنهای میزبانیشده در ابر — اهداف اصلی هستند. یک نفوذ موفق میتواند منجر به سرقت دادهها، باجافزار یا استفاده از سرور به عنوان سکوی پرتاب برای حملات بعدی شود. از آنجایی که این ایمپلنتها از آنتیویروسهای معمولی و EDR عبور میکنند، هزینههای شناسایی به شدت افزایش مییابد؛ قربانیان ممکن است نیاز داشته باشند سیستمها را از ابتدا بازسازی کنند یا تیمهای متخصص پاسخ به حوادث (incident-response) را استخدام کنند.
روی دیگر سکه هوش مصنوعی
همان دستیارهای هوش مصنوعی که عملیات UAT-10147 را تسریع میکنند، برای تست نفوذ (penetration testing) قانونی نیز بازاریابی میشوند. تیمهای امنیتی میتوانند از ابزارهایی مشابه PentestGPT برای کشف آسیبپذیریها قبل از مهاجمان استفاده کنند، مشروط بر اینکه کنترلهای سختگیرانهای اعمال کرده و خروجیها را تأیید کنند. ماهیت دوگانه این مدلهای هوش مصنوعی بحثهایی را برانگیخته است: آیا رگولاتورها باید دسترسی به آنها را محدود کنند، یا صنعت باید بر هوش مصنوعی دفاعی تمرکز کند که بتواند کدهای مخرب تولید شده توسط هوش مصنوعی را شناسایی کند؟
چه مواردی را باید زیر نظر داشت
- وظایف زمانبندیشدهی غیرمعمول که به باینریهای (binaries) ناشناس ارجاع میدهند.
- استثناهای جدید در Microsoft Defender یا سایر محصولات آنتیویروس.
- بارگذاری درایورهای کمکاربرد، بهویژه آنهایی که با امضاهای آسیبپذیر شناختهشده مطابقت دارند.
- افزایش ناگهانی ترافیک خروجی از سرورهای وب به محدودههای IP ناشناس.
- وجود سرویسهای ناشناسی که نام آنها مشابه خانوادههای بدافزار شناختهشده است (مانند BadIIS).
نتیجهگیری
UAT-10147 نشان میدهد که هوش مصنوعی دیگر یک کمک محدود برای هکرهای آماتور نیست؛ بلکه یک نیروی محرک (force multiplier) برای جرایم سازمانیافته است که نفوذهای سریع و چندسکویی را در مقیاس بزرگ امکانپذیر میکند. مدافعان باید با نظارت تقویتشده توسط هوش مصنوعی، کنترل تغییرات سختگیرانهتر در پیکربندی سرورها و آمادگی برای بازسازی زیرساختهای آسیبدیده در صورت عبور ایمپلنتهای مخفی مانند SPECTRE، با این سرعت مقابله کنند.
