امنیت سایبری و شبکه

ظهور عصر حملات خودکار: بررسی نفوذ هوش مصنوعی به ۲۷ شرکت و سرقت ۶۰۰ هزار رکورد بانکی

در تحولی نگران‌کننده در چشم‌انداز امنیت سایبری، گزارش اخیر شرکت امنیتی Gambit نشان می‌دهد که یک مهاجم با بهره‌گیری از چارچوب‌های هوش مصنوعی متن‌باز (AI Agent Frameworks)، موفق به نفوذ به ۲۷ سازمان بزرگ از جمله شرکت‌های Fortune 500 و سرقت بیش از ۶۰۰ هزار رکورد کارت اعتباری شده است؛ رویدادی که در مهر ۱۴۰۳ (سپتامبر ۲۰۲۴) زنگ خطر را برای تمامی زیرساخت‌های متصل به اینترنت به صدا درآورد.

معماری تهاجمی: مثلث وحشت (Strix، Cairn و Hermes)

این کمپین تهاجمی که از تیرماه ۱۴۰۳ آغاز شده، ترکیبی از ابزارهای هوش مصنوعی خودمختار برای شناسایی آسیب‌پذیری و بهره‌برداری از آن‌هاست. مهاجم با استفاده از سه چارچوب کلیدی، فرآیند حمله را به صورت خودکار پیش برده است: ابزار Strix برای اسکن هوشمند آسیب‌پذیری‌ها، Cairn برای اجرای خودکار فرآیند نفوذ از ابتدا تا انتها، و Hermes که به عنوان مغز متفکر و هماهنگ‌کننده کل کمپین عمل کرده است. این مهاجم برای اجرای عملیات خود، به مدل‌های قدرتمندی نظیر DeepSeek V4.1 Flash و Claude Opus 4.6 از طریق پلتفرم واسط OpenRouter دسترسی داشته است.

تحلیل هزینه و اثربخشی حملات هوشمند

یکی از یافته‌های تکان‌دهنده در گزارش ایال سلا (Eyal Sela)، مدیر اطلاعات تهدیدات Gambit، هزینه ناچیز این حملات است. مهاجم برای نفوذ موفقیت‌آمیز به هر هدف، به طور متوسط تنها حدود ۲۵ دلار هزینه کرده است. کل هزینه عملیاتی این کمپین برای به دست آوردن ۶۰۰ هزار رکورد بانکی، عددی بین ۱۲ تا ۱۸ هزار دلار برآورد شده که در مقایسه با ارزش داده‌های سرقت شده، به مراتب سودآور است. تنها با ۱۹۵۱ پرامپت در ۲۶۰ نشست کاری، این عاملان توانسته‌اند در کمتر از یک روز به سیستم‌های هدف نفوذ کنند.

تکنیک‌های پنهان‌سازی و استقرار اسکریپت‌های مخرب

مهاجمان برای تداوم دسترسی (Persistence)، از تکنیک‌های پیچیده‌ای استفاده کرده‌اند. اسکریپت‌های اسکیمر (Card Skimmers) به صورت ماهرانه در کتابخانه‌های رایج JavaScript مانند jQuery، تگ‌های گوگل (Google Tags) و حتی کانتینرهای Kubernetes پنهان شده بودند. در یک نمونه، یک Job کرون (Cron Job) وظیفه داشت هر دو دقیقه یک‌بار، اسکریپت مخرب را بازیابی کند تا در صورت پاکسازی، حمله مجدداً فعال شود.

مشخصات فنی و یافته‌های عملیاتی

  • تعداد اهداف تایید شده: ۲۷ شرکت بزرگ (شامل شرکت‌های هواپیمایی، خرده‌فروشی آنلاین و توزیع‌کنندگان صنعتی).
  • تعداد رکوردهای سرقت شده: بیش از ۶۰۰,۰۰۰ رکورد کارت اعتباری (۷۹٪ متعلق به شهروندان آمریکا).
  • مدل‌های هوش مصنوعی مورد استفاده: GLM 5.2، DeepSeek V4 Pro، DeepSeek V4.1 Flash و Claude Opus 4.6.
  • روش دسترسی: استفاده از OpenRouter با هزینه کل ۷,۰۰۵ دلار طی چهار هفته.
  • تاکتیک مخرب: حذف دیتابیس‌ها و بک‌آپ‌ها برای جلوگیری از بازیابی سیستم توسط قربانی.

نتیجه‌گیری و آینده تهدیدات هوش مصنوعی

این واقعه نشان‌دهنده یک تغییر پارادایم در حملات سایبری است؛ جایی که هوش مصنوعی دیگر نه به عنوان یک ابزار کمکی، بلکه به عنوان یک مهاجم خودمختار (Autonomous Agent) عمل می‌کند. با توجه به توانایی این عاملان در حذف ردپا و اجرای حملات سریع، تیم‌های امنیتی باید استراتژی‌های دفاعی خود را به سمت مانیتورینگ هوشمند مبتنی بر رفتار کانتینرها و تحلیل کدهای شخص ثالث (Third-party scripts) تغییر دهند. پاکسازی محیط‌های آلوده با کمک بنیاد Shadowserver انجام پذیرفت، اما این هشدار جدی برای تمامی سازمان‌هاست که در عصر «هوش مصنوعی در خدمت جرم» زندگی می‌کنیم.

📌 منبع و مطالعه بیشتر: گزارش کامل تحلیل حملات هوش مصنوعی در The Next Web
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای