موسسه هلندی افشای آسیبپذیریها (DIVD) که خود یکی از نهادهای پیشرو در شناسایی و گزارش حفرههای امنیتی در سطح جهانی است، اخیراً هدف یک حمله سایبری پیچیده توسط عوامل خودکار هوش مصنوعی قرار گرفته است. این رویداد که در بهار ۱۴۰۳ رخ داد، زنگ خطری جدی برای جامعه امنیت سایبری محسوب میشود؛ چرا که مهاجمان از ابزارهای هوش مصنوعی برای خودکارسازی فرآیند نفوذ و بهرهبرداری از آسیبپذیریهای زیرساختی استفاده کردهاند.
ماهیت حمله و متدولوژی مهاجمان هوشمند
برخلاف حملات سنتی که متکی بر اسکریپتهای ایستا و نقشههای از پیش تعیین شده بودند، عامل هوش مصنوعی استفاده شده در این حمله، رفتاری «پویا» و در عین حال «پر سر و صدا» از خود نشان داد. طبق گزارش رسمی DIVD، مهاجم با استفاده از یک عامل خودکار تلاش کرد تا به صورت مداوم نقاط ورودی مختلف را اسکن کرده و به محض شناسایی یک بردار حمله، از آن بهرهبرداری کند. واژه «پر سر و صدا» (Loud) در توصیف این حمله به این معناست که سیستمهای مانیتورینگ امنیتی موسسه، حجم غیرمعمولی از درخواستها و تلاشهای ناقص را ثبت کردهاند که نشاندهنده نبود بهینهسازی دقیق در کدهای مخرب هوش مصنوعی در مراحل اولیه حمله است.
تحلیل فنی رفتار عاملهای خودمختار در نفوذ
عوامل هوش مصنوعی در این حمله به جای تکیه بر کدهای مخرب کلاسیک، از الگوریتمهای یادگیری تقویتی (Reinforcement Learning) برای انطباق سریع با پاسخهای سیستم هدف استفاده کردند. این ابزارها قادرند در لحظه، رفتار فایروالهای برنامه وب (WAF) و سیستمهای تشخیص نفوذ (IDS) را تحلیل کرده و پارامترهای پیلود خود را برای عبور از سد امنیتی تغییر دهند. در مورد خاص DIVD، مهاجم توانست با بهرهبرداری از یک آسیبپذیری در یکی از سرویسهای در معرض دید، دسترسی اولیه را کسب کند. این نشان میدهد که هوش مصنوعی اکنون قادر است فرآیند اکتشاف (Reconnaissance) و اکسپلویت (Exploitation) را بدون دخالت مستقیم انسان در ثانیهها انجام دهد.
چالشهای نوظهور در امنیت دفاعی
مشخصات فنی حمله
- نوع عامل: عامل خودمختار مبتنی بر LLM (مهاجم خودکار)
- هدف: نفوذ به زیرساختهای پایگاه داده و مدیریت آسیبپذیری DIVD
- ویژگی متمایز: اسکنهای حجیم و تطبیقپذیری سریع با ساختار شبکه
- پیامد: دسترسی محدود و نشت اطلاعات غیرحساس پروژههای تحقیقاتی
استفاده از هوش مصنوعی در حملات سایبری، توازن قدرت را به نفع مهاجمان تغییر داده است. سرعت عمل ماشین در شناسایی آسیبپذیریهای روز صفر (Zero-day) با نرخ خطای پایین، دغدغهای است که متخصصان امنیتی را مجبور به تجدید نظر در معماری سیستمهای دفاعی میکند. در دنیای امروز، دیگر نمیتوان تنها به لیستهای سیاه (Blacklisting) آیپیها یا امضاهای ایستا تکیه کرد؛ بلکه سازمانها باید به سمت استفاده از سیستمهای «تلهگذاری فعال» (Deception Technology) و پاسخ خودکار در سطح شبکه حرکت کنند تا بتوانند پیش از کامل شدن چرخه نفوذ توسط هوش مصنوعی، عامل مهاجم را به دام بیندازند.
نتیجهگیری و توصیههای امنیتی
حادثه DIVD ثابت کرد که حتی سازمانهای امنیتی نیز در برابر تکامل ابزارهای تهاجمی هوش مصنوعی مصون نیستند. برای مقابله با چنین تهدیداتی، پیشنهاد میشود تیمهای SOC (مرکز عملیات امنیت) از مدلهای یادگیری ماشین برای شناسایی ناهنجاریهای رفتاری (Behavioral Anomaly Detection) استفاده کنند. همچنین، اجرای اصل «کمترین امتیاز دسترسی» (Least Privilege) و جداسازی بخشهای حساس شبکه از سرویسهای عمومی (DMZ) بیش از هر زمان دیگری حیاتی است.