اولین حملات واقعی به عاملهای هوش مصنوعی سازمانی؛ هکرها چگونه از Claude و Gemini برای سرقت اطلاعات استفاده میکنند؟
نخستین حملات واقعی به عاملهای هوش مصنوعی سازمانی شناسایی شده است. هکرها با سوءاستفاده از Claude Code، Gemini CLI، Codex CLI و پروتکل MCP به دنبال سرقت اطلاعات حساس شرکتها هستند.
هکرها این بار خود هوش مصنوعی را هدف گرفتهاند
در سالهای اخیر، بیشتر اخبار امنیت سایبری حول محور استفاده هکرها از هوش مصنوعی برای تولید بدافزار، کشف آسیبپذیریها و خودکارسازی حملات بوده است. اما اکنون کارشناسان امنیت با تهدید تازهای روبهرو هستند؛ مهاجمان به جای استفاده از هوش مصنوعی، خودِ عاملهای هوش مصنوعی مستقر در سازمانها را هدف قرار میدهند.
گزارش جدید منتشرشده از نخستین حملات واقعی علیه AI Agentها نشان میدهد ابزارهایی مانند Claude Code CLI، Gemini CLI، Codex CLI و Amazon Q CLI میتوانند به دروازهای برای نفوذ به زیرساختهای سازمانی تبدیل شوند.
چرا عاملهای هوش مصنوعی به هدف جذاب هکرها تبدیل شدهاند؟
برخلاف نرمافزارهای معمولی، عاملهای هوش مصنوعی تنها یک برنامه ساده نیستند. این ابزارها میتوانند:
- فایلهای سیستم را بخوانند و ویرایش کنند.
- دستورات ترمینال را اجرا کنند.
- بستههای نرمافزاری نصب کنند.
- به سرویسهای ابری و مخازن کد متصل شوند.
- با ایمیل، پیامرسانها و سامانههای مدیریت پروژه تعامل داشته باشند.
از آنجا که بسیاری از توسعهدهندگان برای افزایش سرعت کار، این ابزارها را در حالت Auto Approval اجرا میکنند، عامل هوش مصنوعی بدون نیاز به تأیید کاربر قادر به انجام بسیاری از عملیات حساس خواهد بود؛ موضوعی که فرصت مناسبی برای مهاجمان ایجاد میکند.
حمله Nx؛ اولین نمونه واقعی سوءاستفاده از AI Agent
یکی از مهمترین نمونههای ثبتشده، حمله به بستههای Nx npm در سال ۲۰۲۵ است.
در این حمله، مهاجمان ابتدا توکن انتشار بسته را از طریق یک آسیبپذیری در GitHub Actions سرقت کردند و سپس نسخههای آلودهای از چندین بسته Nx منتشر کردند.
پس از نصب این بستهها، بدافزار بررسی میکرد که آیا ابزارهایی مانند Claude Code، Gemini CLI یا Amazon Q CLI روی سیستم قربانی وجود دارند یا خیر.
در صورت شناسایی، عامل هوش مصنوعی مأمور جستجوی اطلاعات حساسی مانند موارد زیر میشد:
- فایلهای ENV
- کلیدهای API
- کیف پولهای رمزارزی
- رمزهای عبور
- اطلاعات احراز هویت
در ادامه، اطلاعات جمعآوریشده به مخازن عمومی GitHub متعلق به مهاجمان ارسال میشد.
به گفته پژوهشگران، این حمله منجر به افشای هزاران اطلاعات محرمانه متعلق به صدها سازمان شد.
استفاده از هوش مصنوعی به جای بدافزار
نکته قابل توجه این است که مهاجمان در این حمله نیازی به توسعه ابزارهای پیچیده برای جستجوی فایلها نداشتند.
عامل هوش مصنوعی از قبل:
- ساختار پروژه را درک میکرد.
- محل نگهداری فایلهای حساس را میشناخت.
- توانایی تحلیل محتوای فایلها را داشت.
به همین دلیل مهاجمان تنها کافی بود با چند دستور متنی، عامل را وادار به انجام عملیات موردنظر خود کنند.
البته این روش همیشه بینقص نبود؛ زیرا در برخی موارد مدل هوش مصنوعی از اجرای درخواستهای غیراخلاقی خودداری میکرد یا انجام عملیات زمان بیشتری نسبت به ابزارهای سنتی نیاز داشت.
حمله از طریق گزارشهای خطا؛ وقتی Sentry به نقطه ورود تبدیل میشود
نمونه دیگری که توجه کارشناسان را جلب کرده، پژوهش AgentJacking است.
در این تحقیق، پژوهشگران نشان دادند که مهاجمان میتوانند از گزارشهای خطای ارسالشده به سرویس Sentry برای اجرای دستورات روی عاملهای هوش مصنوعی استفاده کنند.
در این روش، دستور مخرب بهصورت یک Prompt Injection داخل پیام خطا قرار میگیرد.
اگر بررسی گزارشهای خطا به عامل هوش مصنوعی سپرده شده باشد، این احتمال وجود دارد که عامل دستور را معتبر تلقی کرده و بستهای از اینترنت نصب کند.
در آزمایش انجامشده، بسته نصبشده تنها با سرور پژوهشگران ارتباط برقرار میکرد، اما در یک حمله واقعی همین روش میتواند برای:
- سرقت اطلاعات
- نصب بدافزار
- تغییر کدها
- ایجاد دسترسی دائمی
مورد استفاده قرار گیرد.
پروتکل MCP؛ تهدید امنیتی جدید
کارشناسان همچنین نسبت به امنیت Model Context Protocol (MCP) هشدار دادهاند.
این استاندارد که به سرعت در میان توسعهدهندگان محبوب شده، به عاملهای هوش مصنوعی اجازه میدهد با سرویسهای مختلف ارتباط برقرار کنند.
مشکل زمانی ایجاد میشود که توضیحات یک ابزار MCP توسط ارائهدهنده آن بهصورت مخفیانه تغییر کند.
در چنین شرایطی، عامل ممکن است بدون اطلاع کاربر اطلاعات بیشتری نسبت به حالت عادی جمعآوری کرده و برای سرور مقصد ارسال کند.
مایکروسافت هشدار داده است که این روش میتواند به نشت اطلاعات مالی و سازمانی منجر شود، بدون آنکه کاربر متوجه وقوع حمله شود.
رشد چشمگیر حملات Prompt Injection
بررسیهای انجامشده در سال ۲۰۲۶ نشان میدهد مهاجمان بهصورت گسترده در حال قرار دادن دستورات مخفی برای هوش مصنوعی در وبسایتها هستند.
هدف این دستورات معمولاً موارد زیر است:
- استخراج پیامهای سیستمی مدل
- دستکاری سیستمهای تبلیغاتی
- بهبود رتبه صفحات فیشینگ در موتورهای جستجو
- اجرای دستورات ناخواسته توسط عاملهای هوش مصنوعی
بررسی دادههای Common Crawl نیز نشان میدهد حجم این نوع حملات طی چند ماه بیش از ۳۲ درصد افزایش یافته است.
چگونه از عاملهای هوش مصنوعی محافظت کنیم؟
کارشناسان امنیت سایبری تأکید میکنند که سازمانها نباید صرفاً به دلیل رسمی بودن یک ابزار هوش مصنوعی، آن را کاملاً قابل اعتماد بدانند.
برای کاهش ریسک این حملات، رعایت نکات زیر ضروری است:
- استفاده از اصل حداقل سطح دسترسی (Least Privilege)
- غیرفعال کردن حالتهای Auto Approval
- محدود کردن نصب بستههای نرمافزاری
- اجرای عاملهای هوش مصنوعی در محیطهای ایزوله
- کنترل ارتباطات خروجی شبکه
- ذخیره امن کلیدها و اطلاعات محرمانه
- ثبت و پایش تمامی دستورات و فعالیتهای عاملهای هوش مصنوعی در سامانههای امنیتی
جمعبندی
گسترش استفاده از عاملهای هوش مصنوعی در سازمانها، فرصتهای جدیدی برای افزایش بهرهوری ایجاد کرده است؛ اما همین ابزارها اکنون به یکی از اهداف اصلی مجرمان سایبری تبدیل شدهاند.
نمونههای واقعی حملات به Claude Code، Gemini CLI، Amazon Q CLI و سایر AI Agentها نشان میدهد که امنیت این فناوریها باید همگام با توسعه آنها پیش برود. در غیر این صورت، عاملهایی که قرار بود به دستیار توسعهدهندگان تبدیل شوند، ممکن است به ابزاری برای نفوذ به شبکههای سازمانی و سرقت اطلاعات حساس بدل شوند.