نماد سایت اتاق خبر شبکه گستر

هشدار ترلیکس درباره ابزارهای تهاجمی مبتنی بر AI

متخصصان Trellix Advanced Research Center در پژوهشی فعالیت مجرمان سایبری در حوزه هوش مصنوعی را در انجمن‌های زیرزمینی و کانال‌های ارتباطی مجرمان بررسی کردند.

یافته‌های ترلیکس نشان می‌دهد مجرمان سایبری دیگر فقط درباره کاربردهای آینده هوش مصنوعی صحبت نمی‌کنند. آن‌ها اکنون ابزارها و خدمات مبتنی بر AI را تبلیغ، خریدوفروش و در عملیات واقعی استفاده می‌کنند.

این ابزارها بخش‌های مختلف زنجیره حمله را پوشش می‌دهند. برنامه‌ریزی نفوذ، توسعه اکسپلویت، تولید Payload، فرار از شناسایی و حتی سوءاستفاده از حساب‌های معتبر، بخشی از این فعالیت‌ها هستند.

به اعتقاد پژوهشگران ترلیکس، تجاری‌شدن قابلیت‌های هوش مصنوعی در اکوسیستم جرایم سایبری، هزینه و مهارت موردنیاز برای اجرای حملات پیشرفته را کاهش می‌دهد.

از آزمایش‌های اولیه تا بازار تجاری جرایم سایبری

در گذشته، بسیاری از تبلیغات مربوط به هوش مصنوعی در انجمن‌های زیرزمینی جنبه آزمایشی داشتند. اما بررسی‌های ترلیکس در نیمه نخست سال ۲۰۲۶ تصویر متفاوتی ارائه می‌کند.

پژوهشگران چندین سرویس فعال را در انجمن‌های مجرمانه شناسایی کردند. این سرویس‌ها مدل قیمت‌گذاری، کانال پشتیبانی، برنامه به‌روزرسانی و حتی بازخورد مشتری دارند.

این روند نشان می‌دهد هوش مصنوعی وارد همان مدل تجاری Cybercrime-as-a-Service شده است. مجرمان سایبری پیش‌تر از همین مدل برای باج‌افزار، فروش دسترسی اولیه و توسعه اکسپلویت استفاده می‌کردند.

این تغییر اهمیت زیادی دارد. مهاجمان می‌توانند با کمک AI بخشی از کارهایی را انجام دهند که پیش‌تر به چندین ابزار و یک اپراتور متخصص نیاز داشت.

APEX AI؛ خودکارسازی برنامه‌ریزی حمله

یکی از مهم‌ترین نمونه‌هایی که ترلیکس شناسایی کرد، سرویسی با نام APEX AI است. یک عامل تهدید این سرویس را در یک انجمن زیرزمینی تبلیغ کرده است.

تبلیغ‌کننده APEX AI را به‌عنوان یک ابزار هوش مصنوعی بدون محدودیت و قابل نصب روی زیرساخت کاربر معرفی می‌کند. هدف این ابزار، ارائه برنامه‌ریزی حملات در سطح APT است.

بر اساس اطلاعات تبلیغاتی، کاربر می‌تواند دامنه هدف را به سیستم بدهد. APEX AI سپس مسیر احتمالی حمله را از مرحله شناسایی تا استقرار باج‌افزار پیشنهاد می‌کند.

این ابزار همچنین به منابع OSINT مانند Shodan و DeHashed متصل می‌شود. APEX AI در حالت‌هایی مانند شبیه‌سازی حمله APT و تست نفوذ نیز اطلاعات و دستورات لازم برای مراحل مختلف را ارائه می‌کند.

اهمیت مدل خودمیزبان APEX AI

یکی از ویژگی‌های مهم APEX AI، مدل Self-hosted آن است.

در سرویس‌های ابری، ارائه‌دهنده می‌تواند حساب کاربر را مسدود کند یا فعالیت‌های مشکوک را شناسایی کند. اما در مدل خودمیزبان، خریدار نرم‌افزار را روی زیرساخت خودش اجرا می‌کند.

این مدل وابستگی مهاجم به زیرساخت فروشنده را کاهش می‌دهد. همچنین ارائه‌دهنده دیگر کنترل مستقیمی بر اجرای ابزار ندارد.

ترلیکس همچنین یک نمونه اکسپلویت مرتبط با آسیب‌پذیری WinRAR با شناسه CVE-2025-8088 را بررسی کرد. یک عامل تهدید ادعا کرده بود که APEX AI این اکسپلویت را تولید کرده است.

صحت تمام ادعاهای فروشنده را نمی‌توان از طریق مشاهده خارجی تأیید کرد. با این حال، این نمونه یک روند مهم را نشان می‌دهد: هوش مصنوعی می‌تواند فاصله میان ایده حمله و تولید ابزار عملیاتی را کاهش دهد.

Crypterهای مجهز به هوش مصنوعی؛ تهدیدی برای تشخیص مبتنی بر امضا

یافته مهم دیگر ترلیکس به استفاده از AI در Malware Crypterها مربوط می‌شود.

یک عامل تهدید در انجمن Exploit سرویس تجاری Metamorphic Crypter را تبلیغ می‌کند. این سرویس ادعا دارد که می‌تواند با ایجاد تغییرات منحصربه‌فرد در هر Build، شناسایی بدافزار را برای محصولات امنیتی دشوارتر کند.

این ابزار از تکنیک‌هایی مانند DLL Sideloading و Direct Syscalls نیز استفاده می‌کند.

سازندگان Crypter برای هر Build تغییرات متفاوتی ایجاد می‌کنند. بنابراین، یک Signature که نمونه قبلی را شناسایی می‌کند، لزوماً نمونه بعدی را شناسایی نخواهد کرد.

این روش به‌تنهایی فناوری جدیدی نیست. اما استفاده از AI برای خودکارسازی تغییرات هر Build، سرعت و مقیاس فرایند فرار از شناسایی را افزایش می‌دهد.

به همین دلیل، سازمان‌ها باید بیش از گذشته روی Behavioral Detection و تحلیل رفتار تمرکز کنند.

MessiahGPT؛ بازار مدل‌های هوش مصنوعی بدون محدودیت

پژوهشگران ترلیکس سرویس دیگری با نام MessiahGPT را نیز شناسایی کردند.

اپراتورهای این سرویس آن را در انجمن‌های زیرزمینی به‌عنوان یک مدل هوش مصنوعی بدون محدودیت‌های اخلاقی و امنیتی تبلیغ می‌کنند.

آن‌ها ادعا می‌کنند مدل موردنظر بدون سازوکارهایی مانند RLHF توسعه یافته است. تبلیغات MessiahGPT نیز کاربردهایی مانند تولید بدافزار، باج‌افزار، ابزار سرقت اطلاعات، کیت‌های فیشینگ و اسکریپت‌های مهندسی اجتماعی را مطرح می‌کند.

ترلیکس نمی‌تواند صحت تمام ادعاهای فنی این سرویس را از طریق بررسی خارجی تأیید کند. با این حال، فعالیت تجاری و تبلیغات آن در بازارهای زیرزمینی نشان می‌دهد تقاضا برای چنین خدماتی وجود دارد.

بازار سیاه کوکی‌های Claude و دسترسی به سرویس‌های AI

تحقیقات ترلیکس شکل دیگری از سوءاستفاده از هوش مصنوعی را نیز نشان می‌دهد. مجرمان سایبری به‌جای استفاده از مدل‌های اختصاصی، به دنبال سرقت دسترسی به سرویس‌های قانونی AI هستند.

در یکی از نمونه‌ها، یک عامل تهدید در انجمن Exploit خرید گسترده Session Cookieهای مربوط به حساب‌های Claude را تبلیغ می‌کند.

فروشندگان قیمت این کوکی‌ها را بر اساس نوع اشتراک و میزان سهمیه باقی‌مانده تعیین می‌کنند. انجمن‌های زیرزمینی همچنین بازارهایی برای فروش دسترسی به سرویس‌های دیگری مانند Claude و GPT دارند.

این روند یک مشکل مهم برای تیم‌های امنیتی ایجاد می‌کند. مهاجم ممکن است فعالیت مخرب را از طریق یک حساب واقعی و معتبر انجام دهد.

در چنین شرایطی، سیستم‌های نظارتی سرویس‌دهنده ممکن است فقط یک کاربر معتبر را مشاهده کنند. در نتیجه، شناسایی هویت واقعی مهاجم دشوارتر می‌شود.

هوش مصنوعی و افزایش تهدید Insider

یکی دیگر از یافته‌های قابل توجه ترلیکس، فروش ابزاری برای تقلب در مصاحبه‌های شغلی است.

یک عامل تهدید در انجمن Exploit نمونه‌ای از یک ابزار AI را معرفی می‌کند که با زبان Rust توسعه یافته است. این ابزار صدای سیستم را دریافت می‌کند و بخش کوتاهی از مکالمه را به یک مدل هوش مصنوعی ارسال می‌کند.

مدل سپس سؤال را تحلیل می‌کند و پاسخ پیشنهادی را تولید می‌کند. این ابزار همچنین می‌تواند تصویر یک سؤال برنامه‌نویسی را دریافت و راه‌حل آن را ارائه کند.

توسعه‌دهنده ابزار قابلیت پنهان‌ماندن آن هنگام Screen Sharing را نیز در نظر گرفته است.

این قابلیت می‌تواند یک تهدید جدی برای سازمان‌ها ایجاد کند. مهاجم ممکن است با کمک چنین ابزاری از فرآیند استخدام عبور کند و پس از دریافت دسترسی سازمانی، از یک حساب معتبر برای ادامه فعالیت استفاده کند.

در این سناریو، فرآیند استخدام به بخشی از زنجیره حمله تبدیل می‌شود.

DarkGPT و عادی‌ شدن خدمات مجرمانه مبتنی بر AI

ترلیکس فعالیت سرویس‌هایی مانند DarkGPT را نیز در کانال‌های زیرزمینی روسی‌زبان بررسی کرده است.

اپراتورهای این سرویس قابلیت‌هایی مانند تولید کد مخرب و Exploit را تبلیغ می‌کنند. آن‌ها همچنین DarkGPT را به‌عنوان یک دستیار دائمی برای فعالیت‌های مجرمانه معرفی می‌کنند.

اهمیت DarkGPT الزاماً به فناوری جدید آن مربوط نمی‌شود. مسئله مهم‌تر، تداوم عرضه و بازاریابی عمومی چنین خدماتی در جوامع مجرمانه است.

این روند نشان می‌دهد مجرمان سایبری برای ابزارهای AI یک بازار پایدار ایجاد کرده‌اند.

چرا تجاری‌سازی هوش مصنوعی برای امنیت سایبری مهم است؟

مجموع یافته‌های Trellix Advanced Research Center یک روند مشترک را نشان می‌دهد. هوش مصنوعی در حال کاهش موانع ورود به حملات پیشرفته سایبری است.

این تغییر را می‌توان در چند حوزه مشاهده کرد:

توصیه ترلیکس به سازمان‌ها

ترلیکس از سازمان‌ها می‌خواهد رویکرد خود را در برابر نسل جدید تهدیدهای مبتنی بر هوش مصنوعی تغییر دهند.

یکی از مهم‌ترین توصیه‌ها، کاهش وابستگی به تشخیص مبتنی بر Signature و افزایش تمرکز بر تحلیل رفتار است.

تیم‌های امنیتی باید رفتارهایی مانند Process Injection، ارتباطات غیرعادی میان پردازش‌ها، ضبط غیرمجاز صدا یا صفحه و API Callهای مشکوک را زیر نظر بگیرند.

سازمان‌ها همچنین باید استفاده از MFA و Conditional Access را برای سرویس‌های هوش مصنوعی جدی بگیرند.

یک نشست معتبر که از دستگاه یا موقعیت غیرمعمول ایجاد می‌شود، نباید صرفاً به دلیل معتبر بودن حساب قابل اعتماد تلقی شود.

ترلیکس همچنین استفاده از هوش مصنوعی برای دفاع را توصیه می‌کند.

جمع‌بندی

گزارش جدید Trellix Advanced Research Center نشان می‌دهد هوش مصنوعی دیگر صرفاً یک فناوری آزمایشی در انجمن‌های زیرزمینی نیست.

مجرمان سایبری اکنون ابزارها و خدمات مبتنی بر AI را خریدوفروش و در عملیات خود استفاده می‌کنند. این ابزارها بخش‌های مختلف چرخه حمله را پوشش می‌دهند؛ از شناسایی و برنامه‌ریزی گرفته تا تولید Payload، فرار از شناسایی، سرقت دسترسی و سوءاستفاده از فرآیند استخدام.

مهم‌ترین تغییر، کالایی‌شدن قابلیت‌های هوش مصنوعی در اکوسیستم جرایم سایبری است.

هرچه این ابزارها ارزان‌تر و ساده‌تر شوند، مهاجمان بیشتری می‌توانند حملاتی را امتحان کنند که پیش‌تر به تخصص فنی قابل توجهی نیاز داشت.

از این منظر، یافته‌های ترلیکس یک هشدار جدی برای تیم‌های امنیتی محسوب می‌شود. سازمان‌ها دیگر نمی‌توانند فقط به Signatureها و کنترل‌های سنتی تکیه کنند.

تیم‌های امنیتی باید هم‌زمان روی تشخیص رفتاری، امنیت هویت، Threat Intelligence، پایش فعالیت حساب‌های AI و پاسخ‌گویی خودکار به رخدادها سرمایه‌گذاری کنند.

خروج از نسخه موبایل