یک گروه جرایم سایبری چینی‌زبان به نام UAT-10147 از ابزارهای هوش مصنوعی برای خودکارسازی حملات گسترده به سرورهای وب ویندوز و لینوکس استفاده می‌کند. این گروه یک ایمپلنت (implant) چندسکویی جدید به نام SPECTRE و یک روت‌کیت (rootkit) هسته لینوکس با نام Specter را مستقر می‌کند. فعالیت این گروه در برزیل، بولیوی، چین، کانادا و ویتنام افزایش یافته و بخش‌های مختلف صنعتی را در سراسر جهان هدف قرار می‌دهد.

چرا هوش مصنوعی برای مهاجمان اهمیت دارد

دستیارهای مبتنی بر هوش مصنوعی مانند PentestGPT و DeepAudit اسکن‌های خودکار آسیب‌پذیری را اجرا کرده و مسیرهای اکسپلویت (exploit) را پیشنهاد می‌دهند. UAT-10147 محدوده‌های IP هدف را به آن‌ها می‌دهد و اجازه می‌دهد هوش مصنوعی بدون نیاز به دخالت مستقیم انسان، مراحل شناسایی (reconnaissance)، انتخاب اکسپلویت و تولید پی‌لود (payload) را انجام دهد. این خودکارسازی، زمان بین کشف آسیب‌پذیری تا نفوذ را به چند دقیقه کاهش می‌دهد و به این باند اجازه می‌دهد تا همزمان به سرورهای متعددی حمله کند.

زنجیره حمله در عمل

  1. اجرای کد از راه دور (RCE) – هوش مصنوعی نقص‌های شناخته‌شده در سرورهای وب یا IIS را شناسایی کرده و با فعال کردن RCE، جای پایی در سیستم پیدا می‌کند.
  2. ریختن بدافزار (Malware drop) – پی‌لودهایی مانند BadIIS، Quasar RAT و Gh0stCringe نصب می‌شوند. BadIIS به عنوان یک سرویس ویندوز اجرا می‌شود که نشان‌دهنده هماهنگی میان گروه‌های چینی‌زبان است.
  3. ایمپلنت چندسکویی – ایمپلنت جدیداً مشاهده‌شده‌ی SPECTRE هم در ویندوز و هم در لینوکس کار می‌کند، در حافظه مخفی می‌شود، اعتبارنامه‌ها (credentials) را سرقت می‌کند و کد را به فرآیندهای قانونی تزریق می‌کند.
  4. ارتقای سطح دسترسی (Privilege escalation) – در ویندوز، این گروه EfsPotato را اجرا می‌کند؛ در لینوکس نیز روت‌کیت سطح هسته Specter را نصب می‌کند که به مهاجمان کنترل در سطح هسته (kernel) را داده و اکثر نرم‌افزارهای امنیتی را کور می‌کند.
  5. ماندگاری (Persistence) – وظایف زمان‌بندی‌شده‌ی (scheduled tasks) جعلی پس از بازنشانی سیستم (reboot) باقی می‌مانند، در حالی که فایل‌های مخرب اصلی حذف شده‌اند.
  6. دور زدن Defender – مهاجمان استثناهایی (exclusions) به Microsoft Defender اضافه کرده و ردپاها را پاک می‌کنند که به طور موثری محافظت داخلی نقاط انتهایی (endpoint protection) را خنثی می‌کند.

SPECTRE و Specter: چرا آن‌ها نگران‌کننده هستند

توانایی SPECTRE در اجرا روی چندین سیستم‌عامل، آن را به یک درِ پشتی (backdoor) «همه کاره» تبدیل کرده است. این ابزار از درایورهای آسیب‌پذیر مانند RTCore64.sys برای فرار از راهکارهای تشخیص و پاسخ در نقاط انتهایی (EDR) سوءاستفاده می‌کند؛ تکنیکی که زمانی تنها در کارزارهای جاسوسی پیچیده دیده می‌شد. Specter در هسته لینوکس ساکن است و به مهاجمان دسترسی نامحدود می‌دهد و اکثر ابزارهای نظارتی فضای کاربر (user-space) را از کار می‌اندازد. محققان مشکوک هستند که هوش مصنوعی در نوشتن کدهای سطح پایین Specter کمک کرده است؛ توسعه‌ای که می‌تواند مانع ورود تهدیدات سطح هسته در آینده را کاهش دهد.

چه کسانی در معرض آسیب هستند

شرکت‌هایی که سرویس‌های وب خود را در معرض اینترنت قرار می‌دهند — پلتفرم‌های تجارت الکترونیک، ارائه‌دهندگان SaaS و اپلیکیشن‌های میزبانی‌شده در ابر — اهداف اصلی هستند. یک نفوذ موفق می‌تواند منجر به سرقت داده‌ها، باج‌افزار یا استفاده از سرور به عنوان سکوی پرتاب برای حملات بعدی شود. از آنجایی که این ایمپلنت‌ها از آنتی‌ویروس‌های معمولی و EDR عبور می‌کنند، هزینه‌های شناسایی به شدت افزایش می‌یابد؛ قربانیان ممکن است نیاز داشته باشند سیستم‌ها را از ابتدا بازسازی کنند یا تیم‌های متخصص پاسخ به حوادث (incident-response) را استخدام کنند.

روی دیگر سکه هوش مصنوعی

همان دستیارهای هوش مصنوعی که عملیات UAT-10147 را تسریع می‌کنند، برای تست نفوذ (penetration testing) قانونی نیز بازاریابی می‌شوند. تیم‌های امنیتی می‌توانند از ابزارهایی مشابه PentestGPT برای کشف آسیب‌پذیری‌ها قبل از مهاجمان استفاده کنند، مشروط بر اینکه کنترل‌های سختگیرانه‌ای اعمال کرده و خروجی‌ها را تأیید کنند. ماهیت دوگانه این مدل‌های هوش مصنوعی بحث‌هایی را برانگیخته است: آیا رگولاتورها باید دسترسی به آن‌ها را محدود کنند، یا صنعت باید بر هوش مصنوعی دفاعی تمرکز کند که بتواند کدهای مخرب تولید شده توسط هوش مصنوعی را شناسایی کند؟

چه مواردی را باید زیر نظر داشت

  • وظایف زمان‌بندی‌شده‌ی غیرمعمول که به باینری‌های (binaries) ناشناس ارجاع می‌دهند.
  • استثناهای جدید در Microsoft Defender یا سایر محصولات آنتی‌ویروس.
  • بارگذاری درایورهای کم‌کاربرد، به‌ویژه آن‌هایی که با امضاهای آسیب‌پذیر شناخته‌شده مطابقت دارند.
  • افزایش ناگهانی ترافیک خروجی از سرورهای وب به محدوده‌های IP ناشناس.
  • وجود سرویس‌های ناشناسی که نام آن‌ها مشابه خانواده‌های بدافزار شناخته‌شده است (مانند BadIIS).

نتیجه‌گیری

UAT-10147 نشان می‌دهد که هوش مصنوعی دیگر یک کمک محدود برای هکرهای آماتور نیست؛ بلکه یک نیروی محرک (force multiplier) برای جرایم سازمان‌یافته است که نفوذهای سریع و چندسکویی را در مقیاس بزرگ امکان‌پذیر می‌کند. مدافعان باید با نظارت تقویت‌شده توسط هوش مصنوعی، کنترل تغییرات سختگیرانه‌تر در پیکربندی سرورها و آمادگی برای بازسازی زیرساخت‌های آسیب‌دیده در صورت عبور ایمپلنت‌های مخفی مانند SPECTRE، با این سرعت مقابله کنند.