ابزارها و افزونه‌ها خبر و تحلیل

وقتی هوش مصنوعی گوگل همدست هکر روس می‌شود: از مدیریت بات‌نت تا سرقت رمزارز!

وقتی هوش مصنوعی همدست هکرها می‌شود
هوشیار ذوالفقارنسب
زمان مطالعه ۳ دقیقه
بازبینی: دانیال طبایی
صحت سنجی شده

تصور کنید یک دستیار هوش مصنوعی به جای نوشتن ایمیل یا تولید متن، به صورت خودکار یک شبکه مخرب را مدیریت کند. یک مهاجم سایبری با استفاده از Gemini CLI و قابلیت‌های خودکارسازی آن، توانست بخشی از مراحل یک عملیات مخرب را با کمک هوش مصنوعی انجام دهد؛ اتفاقی که نگرانی‌ها درباره استفاده دوگانه از دستیارهای هوشمند را افزایش داده است.

نوشدارو پلاس
نوشدارو پلاس

گزارش پژوهشگران نشان‌دهنده‌ی کشف یک آسیب‌پذیری تازه در Gemini CLI نیست. مهاجم از قابلیت‌های عادی این عامل خط فرمان، همراه با دستورهای جیل‌بریک و دسترسی‌هایی که در اختیار ابزار گذاشته بود، برای انجام فعالیت‌های مخرب سوءاستفاده کرد.

سوءاستفاده از دستورالعمل‌های محلی برای تغییر رفتار مدل 

پژوهشگران امنیت سایبری فاش کردند که یک هکر روس‌زبان1 با فریب هوش مصنوعی جمنای (Gemini)، از آن برای مدیریت یک «بات‌نت» (Botnet) هشت‌دستگاهی در یک کلینیک دندانپزشکی استفاده کرده است.

این هکر برای دور زدن محدودیت‌های امنیتی هوش مصنوعی گوگل، از روش جیل‌بریک (Jailbreak) استفاده کرد. او به جمنای گفت که یک «متخصص تست نفوذ مجاز» است و این دستور را در فایلی به نام GEMINI.md2 ذخیره کرد. از آنجا که Gemini CLI در آغاز هر نشست این فایل را به‌عنوان دستورالعمل ورودی می‌خواند، مهاجم توانست رفتار مدل را برای انجام وظایف موردنظر خود تغییر دهد.

در مجموع نشست‌های بررسی‌شده، تنها ۱۱ درصد متن از سوی مهاجم نوشته شده بود و ۸۹ درصد را هوش مصنوعی تولید کرده بود. پژوهشگران همچنین برآورد کردند که مدل بیشتر طراحی معماری، تمام کدنویسی و اجرای فرمان‌ها و بخش عمده‌ی عیب‌یابی را بر عهده داشته است.

در این حمله، کل ساختار دستورهای جیل‌بریک، راهنمای اداره‌ی بات‌نت و مراحل بازسازی زیرساخت C2، در سه فایل متنی با حجم ۵ کیلوبایت خلاصه می‌شد. گزارش‌ها نشان می‌دهند این بات‌نت هشت رایانه در شبکه‌ی یک کلینیک دندان‌پزشکی را کنترل می‌کرد و مهاجم به پایگاه داده‌ی OpenDental آن دسترسی داشت.

ابعاد دیگر فعالیت‌های مهاجم

فعالیت این مهاجم فقط به مدیریت شبکه مخرب محدود نمی‌شود و گزارش جداگانه‌ای که دو ماه پیش منتشر شده بود، ابعاد دیگری از فعالیت‌های او را نشان می‌داد.

او از Gemini 2.5 Flash برای ساختن گونه‌های احتمالی رمز عبور بر اساس اطلاعات قبلی قربانیان استفاده کرد. داده‌های جمع‌آوری‌شده نشان می‌دهد اعتبارنامه‌ی ۲۹ حساب مدیریتی وردپرس با این روش شکسته شده است.

همچنین او از هوش مصنوعی برای اداره‌ی یک کانال تلگرامی، تولید محتوای فریبنده و برنامه‌ریزی یک طرح پامپ‌ودامپ رمزارزی استفاده کرد. شواهد نشان می‌دهد این بخش از طرح پیش از کسب درآمد قابل‌توجه مختل شد، اما فعالیت‌های دیگر او به سرقت کامل دست‌کم یک کیف پول رمزارزی انجامید.

البته جمنای همیشه تسلیم خواسته‌های هکر نشد. در یک مورد مستند، وقتی مهاجم از هوش مصنوعی خواست تا یک بدافزار خودتکثیرشونده بسازد، سیستم امنیتی جمنای درخواست او را مسدود کرد و از انجام آن سر باز زد.

هوش مصنوعی در خدمت نفوذگران

استفاده از هوش مصنوعی به عنوان دستیار حمله، قوانین بازی را در امنیت سایبری تغییر داده است. هوش مصنوعی می‌تواند بخشی از موانع فنی را کاهش دهد و به مهاجمانی با تجربه کمتر اجازه دهد برخی مراحل عملیات سایبری را سریع‌تر انجام دهند.

این تحول به معنای بی‌فایده‌شدن دفاع‌های سنتی نیست؛ اما نشان می‌دهد امضاهای ثابت و فهرست فایل‌های مخرب به‌تنهایی کافی نیستند. سازمان‌ها باید در کنار آن‌ها، رفتارهایی مانند اجرای غیرعادی PowerShell، ارتباط دوره‌ای دستگاه‌ها با سرورهای ناشناس، تغییرات خودکار زیرساخت و سوءاستفاده از کلیدهای API را نیز زیر نظر بگیرند.

  1. پژوهشگران TrendAI این مهاجم را با نام مستعار «bandcampro» ردیابی می‌کنند. ↩︎
  2. GEMINI.md در اصل یکی از قابلیت‌های عادی Gemini CLI برای ذخیره‌ی قواعد و زمینه‌ی پروژه است؛ اما مهاجم از آن برای ماندگارکردن دستورهای جیل‌بریک و تغییر رفتار نشست‌های بعدی مدل سوءاستفاده کرد. ↩︎
بازبینی: دانیال طبایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. TechRadar
    https://www.techradar.com/pro/security/russian-hacker-turns-gemini-cli-into-a-hacking-agent-creates-small-scale-botnet
  2. Trend Micro
    https://www.trendmicro.com/en_us/research/26/e/inside-the-influence-and-fraud-patriot-bait-campaign.html