کد خبر: ۷۳۶

جعل برندهای هوش مصنوعی برای انتشار بدافزار؛ Claude و ChatGPT هدف هکرها

هوش مصنوعی

هکرها با جعل برندهایی مانند Claude، ChatGPT، Perplexity و Copilot کاربران را به نصب بدافزار و افزونه‌های مخرب ترغیب می‌کنند. گزارش Sophos را بخوانید.

مهاجمان سایبری با جعل نام و ظاهر برندهای مطرح هوش مصنوعی مانند Claude، ChatGPT، Perplexity و Copilot، کاربران را به دانلود بدافزار، نصب افزونه‌های مخرب و اجرای فایل‌های آلوده ترغیب می‌کنند. پژوهش جدید شرکت Sophos نشان می‌دهد سوءاستفاده از اعتبار ابزارهای هوش مصنوعی به یکی از روش‌های مهم مهاجمان برای انتشار بدافزار تبدیل شده است.

بر اساس بررسی تیم Sophos X-Ops، مهاجمان در یک سال گذشته از نام و هویت بصری سرویس‌های هوش مصنوعی برای توزیع سارق‌های اطلاعات (Infostealer)، بک‌دور، افزونه‌های مخرب مرورگر و سایر انواع بدافزار استفاده کرده‌اند.

این بررسی، پرونده‌های شناسایی‌شده بین ۲ ژوئیه ۲۰۲۵ تا ۲۹ ژوئن ۲۰۲۶ را شامل می‌شود. از میان ۸۶ پرونده‌ای که در ابتدا با نقش هوش مصنوعی برچسب‌گذاری شده بودند، ۳۴ مورد به‌عنوان فعالیت مخرب مرتبط با AI تأیید شد. پژوهشگران همچنین چهار مورد دیگر را در جریان تحقیقات جداگانه شناسایی کردند و در نهایت مجموعه‌ای شامل ۳۸ حادثه امنیتی به دست آمد.

در ۳۵ مورد از این پرونده‌ها، مجرمان محصولات، برندها یا اکوسیستم پیرامون ابزارهای هوش مصنوعی را هدف قرار داده بودند. جعل نرم‌افزار یا برند نیز در ۳۰ مورد از ۳۸ حمله مشاهده شد. در این میان، Claude بیش از سایر برندها مورد سوءاستفاده قرار گرفته و نام آن در ۲۶ پرونده دیده شده است.

نسخه‌های جعلی Claude؛ راهی برای نصب بدافزار

بخش قابل‌توجهی از حملات شناسایی‌شده از روشی موسوم به InstallFix استفاده می‌کردند؛ روشی که شباهت زیادی به حملات ClickFix دارد.

در حملات ClickFix معمولاً کاربر با یک پیام خطا، CAPTCHA جعلی یا مرحله تأیید ساختگی مواجه می‌شود و از او خواسته می‌شود دستور خاصی را کپی و اجرا کند. در InstallFix، این فرایند می‌تواند ظاهر حرفه‌ای‌تری داشته باشد و مهاجم با ارائه یک راهنمای مرحله‌به‌مرحله، کاربر را به اجرای دستورات آلوده هدایت می‌کند.

در یکی از حملات، وب‌سایت جعلی Claude کاربر را برای اجرای یک دستور mshta راهنمایی می‌کرد. این دستور یک فایل مخرب را از دامنه‌ای شبیه دامنه اصلی دانلود می‌کرد. فایل دانلودشده نیز در قالب یک برنامه ویندوزی با نام‌هایی مانند claude یا claude.msixbundle ارائه می‌شد.

پس از اجرای فایل، کد مخرب در حافظه اجرا شده و تلاش می‌کرد فرایندهای مرورگر را دستکاری کند. در نمونه‌های دیگر نیز مهاجمان از فایل فشرده آلوده با نام Claude Setup.zip یا نسخه دستکاری‌شده claude.exe به‌عنوان لودر بدافزار استفاده کرده بودند.

پژوهشگران Sophos تأکید کرده‌اند که در این حملات، دفاع مؤثر بیش از آنکه به شناسایی ویژگی‌های خاص هوش مصنوعی وابسته باشد، به شناسایی روش معمول انتشار و رفتار بدافزار متکی بوده است.

مهم‌ترین توصیه امنیتی این است که ابزارهای هوش مصنوعی فقط از دامنه رسمی و تأییدشده شرکت سازنده دانلود شوند.

افزونه‌های جعلی هوش مصنوعی با امتیازهای ساختگی

مهاجمان تنها به جعل نرم‌افزارهای دسکتاپ اکتفا نکرده‌اند و افزونه‌های مرورگر نیز به یکی از ابزارهای مورد استفاده آنها تبدیل شده است.

Sophos چندین افزونه جعلی را شناسایی کرده که خود را به‌عنوان دستیار هوش مصنوعی معرفی می‌کردند. یکی از این افزونه‌ها با عنوان «AI Sidebar with DeepSeek, ChatGPT, Claude» فعالیت می‌کرد، اما در عمل برای سرقت اطلاعات و برقراری ارتباط با زیرساخت فرماندهی و کنترل مهاجمان استفاده می‌شد.

در یک پرونده، چهار مشتری یک افزونه جعلی Perplexity را از Chrome Web Store نصب کرده بودند. این افزونه پس از نصب، نتایج جست‌وجوی کاربران را ربوده و آنها را از طریق یک دامنه مشابه به مقصد دیگری هدایت می‌کرد. هم‌زمان، اطلاعات مربوط به فعالیت مرورگر کاربران نیز به زیرساخت مهاجمان ارسال می‌شد.

نکته قابل‌توجه این بود که افزونه جعلی در فروشگاه کروم ظاهری کاملاً معتبر داشت؛ این افزونه امتیاز ۴.۷ از ۵ بر اساس ۶۷ نظر و بیش از ۱۰ هزار نصب داشت. چنین اعداد و نظراتی می‌توانند کاربران را نسبت به امنیت یک افزونه جعلی مطمئن کنند.

استفاده مهاجمان از هوش مصنوعی برای ساخت بدافزار

تحقیقات Sophos همچنین نشان می‌دهد که هوش مصنوعی در برخی موارد فقط موضوع جعل هویت نبوده و مهاجمان از ابزارهای AI برای توسعه کدهای مخرب نیز استفاده کرده‌اند.

در یکی از پرونده‌های مرتبط با یک سازمان فعال در حوزه خدمات مالی، مهاجمان ابتدا از طریق یک آسیب‌پذیری SQL Injection به یک برنامه PHP سفارشی نفوذ کردند.

محققان در ادامه یک تروجان دسترسی از راه دور (RAT) پیدا کردند که از Slack برای برقراری ارتباط استفاده می‌کرد. بررسی تاریخچه تغییرات یک مخزن عمومی در GitHub نشان داد یک حساب کاربری انسانی در توسعه این بدافزار با یک عامل کدنویسی Claude همکاری داشته است.

این بدافزار که با زبان Rust نوشته شده بود، یک کانال Slack را برای دریافت دستورات بررسی می‌کرد. قابلیت‌های در نظر گرفته‌شده برای آن شامل اجرای دستورات، دریافت فایل، دانلود تنظیمات، ایجاد ماندگاری از طریق Scheduled Task و در یکی از مراحل توسعه، ایجاد Reverse Shell بود.

تاریخچه مخزن GitHub نشان می‌داد توسعه این ابزار طی چند روز انجام شده است.

آیا هوش مصنوعی خودش در حال اجرای حملات سایبری است؟

Sophos در جریان تحقیقات خود همچنین در یک پرونده باج‌افزاری به کدهایی برخورد کرد که احتمال استفاده از هوش مصنوعی در تولید آنها را مطرح می‌کردند. کدهای PowerShell ساختارمند و دارای توضیحات غیرمعمول و بسیار جزئی بودند.

با این حال، پژوهشگران تأکید کردند که این ویژگی‌ها به‌تنهایی نمی‌توانند استفاده از هوش مصنوعی را اثبات کنند.

Sophos همچنین اعلام کرده است که در داده‌های تله‌متری خود شواهدی مبنی بر اینکه هوش مصنوعی به‌صورت مستقل در حال اجرای حملات سایبری باشد، مشاهده نکرده است. در مواردی که مهاجمان واقعاً از AI به‌عنوان یک قابلیت استفاده کرده‌اند، نقش هوش مصنوعی بیشتر در تولید یا کمک به توسعه کد بوده و کنترل اصلی همچنان در اختیار انسان قرار داشته است.

چگونه از بدافزارهای جعلی با نام ابزارهای AI در امان بمانیم؟

کارشناسان امنیت سایبری توصیه می‌کنند کاربران برای جلوگیری از نصب نسخه‌های جعلی ابزارهای هوش مصنوعی، چند نکته ساده را رعایت کنند:

  • نرم‌افزارهای هوش مصنوعی را فقط از وب‌سایت رسمی شرکت سازنده دانلود کنید.
  • به تبلیغات و نتایج جست‌وجویی که شما را به دامنه‌های ناشناس هدایت می‌کنند اعتماد نکنید.
  • قبل از نصب افزونه‌های مرورگر، نام توسعه‌دهنده و وب‌سایت رسمی آن را بررسی کنید.
  • تعداد نصب و امتیاز بالای یک افزونه را به‌تنهایی نشانه معتبر بودن آن ندانید.
  • از اجرای دستورات PowerShell، CMD یا ابزارهایی مانند mshta که توسط صفحات ناشناس پیشنهاد می‌شوند خودداری کنید.
  • در صورت مشاهده درخواست غیرعادی برای کپی و اجرای یک دستور، ابتدا اعتبار منبع را بررسی کنید.

جمع‌بندی: افزایش محبوبیت ابزارهای هوش مصنوعی باعث شده برندهایی مانند Claude، ChatGPT، Perplexity و Copilot به اهداف جذابی برای حملات جعل هویت تبدیل شوند. یافته‌های Sophos نشان می‌دهد مهاجمان هم از اعتبار این برندها برای فریب کاربران استفاده می‌کنند و هم در برخی موارد از ابزارهای هوش مصنوعی برای توسعه بدافزار کمک می‌گیرند؛ با این حال، عامل انسانی همچنان نقش اصلی را در این حملات ایفا می‌کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث