کد خبر: ۸۶۸

هکرهای روسی پرامپت «سلاح هسته‌ای» را در بدافزار کاشتند تا فیلترهای امنیتی AI را دور بزنند

ESET از تکنیک GuardBreaker پرده برداشت؛ هکرهای روسی با قرار دادن محتوای حساس در بدافزار تلاش می‌کنند فیلترهای ایمنی هوش مصنوعی را فعال و تحلیل بدافزار را مختل کنند.

هکرهای روسی با جاسازی پرامپت «سلاح هسته‌ای» در یک بدافزار، تلاش کردند فیلترهای ایمنی هوش مصنوعی را فعال کرده و فرایند تحلیل بدافزار را مختل کنند.

محققان ESET از روش جدیدی خبر داده‌اند که در آن هکرهای وابسته به روسیه با قرار دادن یک درخواست حساس درباره سلاح هسته‌ای داخل کد مخرب، تلاش می‌کنند سیستم‌های هوش مصنوعی مورد استفاده برای تحلیل بدافزار را فریب دهند و از ادامه بررسی آن جلوگیری کنند.

مهاجمان سایبری وابسته به روسیه در حال آزمایش روش‌هایی برای دور زدن سامانه‌های امنیتی مبتنی بر هوش مصنوعی هستند. شرکت امنیت سایبری ESET اعلام کرده گروهی با نام UAC-0099 با قرار دادن محتوای حساس و تحریک‌کننده درون یک اسکریپت مخرب، تلاش کرده است مکانیزم‌های ایمنی مدل‌های هوش مصنوعی را فعال کند.

ESET این تکنیک را GuardBreaker نام‌گذاری کرده است.

GuardBreaker چیست؟

در این حمله، مهاجمان یک عبارت حساس را در قالب کامنت داخل یک اسکریپت VBS مخرب قرار داده‌اند. این عبارت هیچ نقشی در اجرای کد نداشته، اما به‌گونه‌ای طراحی شده بود که توجه سامانه هوش مصنوعی مورد استفاده برای تحلیل کد را به خود جلب کند.

به گفته ESET، هدف مهاجمان این بوده است که سیستم هوش مصنوعی به دلیل محتوای حساس موجود در اسکریپت، تحلیل را متوقف کند یا از بررسی ادامه کد خودداری کند.

در واقع، مهاجم به‌جای تلاش مستقیم برای غیرفعال کردن ابزار امنیتی، از مکانیزم‌های حفاظتی خود هوش مصنوعی علیه فرایند تحلیل امنیتی استفاده کرده است.

هکرهای روسی از چه بدافزاری استفاده کردند؟

اسکریپت VBS شناسایی‌شده بخشی از مجموعه ابزارهای مورد استفاده توسط گروه UAC-0099 بوده است.

بر اساس گزارش ESET، این گروه معمولاً سازمان‌های فعال در حوزه‌های حمل‌ونقل و انرژی را هدف قرار می‌دهد.

کارکرد اصلی اسکریپت، دانلود و نصب بدافزاری با نام MATCHBOIL بوده است؛ بدافزاری که ESET آن را به‌طور اختصاصی مرتبط با فعالیت‌های UAC-0099 می‌داند.

گروه UAC-0099 پیش‌تر نیز در عملیات دسترسی اولیه مشاهده شده و در برخی موارد، اهداف تأییدشده را در اختیار مهاجمان مرتبط با GRU قرار داده است. ESET این ارتباط را در چارچوب فعالیت‌های سایبری مرتبط با روسیه و گروه‌های تحت حمایت این کشور ارزیابی می‌کند.

سوءاستفاده از فیلترهای ایمنی AI

نکته قابل توجه در این حمله، استفاده از قابلیت‌های ایمنی مدل‌های هوش مصنوعی به‌عنوان یک نقطه ضعف احتمالی است.

مدل‌های هوش مصنوعی مدرن هنگام پردازش برخی درخواست‌ها یا محتوای حساس ممکن است از پاسخ‌گویی یا تحلیل جزئیات آن محتوا خودداری کنند. مهاجمان در تکنیک GuardBreaker تلاش کرده‌اند همین سازوکار را به محیط تحلیل امنیتی منتقل کنند.

به این ترتیب، محتوای مخرب برای اجرای حمله به سامانه قربانی استفاده نمی‌شود؛ بلکه برای تأثیرگذاری بر سامانه هوش مصنوعی تحلیل‌کننده به کار می‌رود.

این موضوع اهمیت ویژه‌ای در شرایطی دارد که تحلیلگران امنیت سایبری بیش از گذشته از ابزارهای هوش مصنوعی برای بررسی اسکریپت‌ها، شناسایی بدافزارها و تحلیل رفتار کدهای مشکوک استفاده می‌کنند.

زنجیره آلودگی پیش‌تر توسط CERT-UA شناسایی شده بود

مرکز واکنش اضطراری رایانه‌ای اوکراین، CERT-UA، در گزارشی که در ماه ژوئیه منتشر کرد، زنجیره آلودگی مرتبط با این فعالیت را مستند کرده بود.

در این زنجیره نام ابزارها و بدافزارهایی مانند LUNCHPOKE، BURNYBEAR و MATCHBOIL.V2 دیده می‌شود.

با این حال، کشف تکنیک GuardBreaker نشان می‌دهد مهاجمان علاوه بر زیرساخت و سیستم‌های قربانی، ممکن است فرایند تحلیل و شناسایی تهدید توسط تیم‌های امنیتی را نیز هدف قرار دهند.

ESET: نباید به هوش مصنوعی امنیتی اعتماد کورکورانه داشت

Juraj Janosik، معاون هوش مصنوعی ESET، در واکنش به این حمله تأکید کرده است که هوش مصنوعی و یادگیری ماشین می‌توانند ابزارهای ارزشمندی برای امنیت سایبری باشند، اما نباید آن‌ها را راه‌حلی قطعی برای همه تهدیدها دانست.

به گفته او، اگر تحلیل امنیتی مبتنی بر هوش مصنوعی با یک رویکرد چندلایه همراه نباشد، مهاجمان به‌مرور راه‌هایی برای دستکاری یا دور زدن آن پیدا خواهند کرد.

این رویکرد چندلایه می‌تواند شامل مواردی مانند موارد زیر باشد:

  • تحلیل رفتاری
  • سیستم‌های اعتبارسنجی و Reputation
  • Sandbox
  • روش‌های تشخیص مبتنی بر Heuristic
  • تله‌متری
  • تحلیل و تحقیق توسط متخصصان امنیت
  • مهندسی و نظارت انسانی

Janosik همچنین معتقد است برخی از این لایه‌های امنیتی می‌توانند نسبت به تلاش برای حل تمام مشکلات از طریق مدل‌های پیچیده هوش مصنوعی، کم‌هزینه‌تر، ساده‌تر و قابل‌اعتمادتر باشند.

مهاجمان با امنیت مبتنی بر AI سازگار خواهند شد

یکی از مهم‌ترین درس‌های این حمله، تغییر رفتار مهاجمان در واکنش به فناوری‌های امنیتی جدید است.

مهاجمان سایبری در دهه‌های گذشته خود را با روش‌های مختلف دفاعی تطبیق داده‌اند و انتظار می‌رود همین روند درباره سامانه‌های امنیتی مبتنی بر هوش مصنوعی نیز ادامه پیدا کند.

به همین دلیل، استفاده از AI در امنیت سایبری نباید به معنای کنار گذاشتن روش‌های سنتی و تخصص انسانی باشد. ترکیب هوش مصنوعی با تحلیل رفتاری، Sandbox، سیستم‌های تشخیص چندلایه و نظارت متخصصان می‌تواند مقاومت سامانه‌های امنیتی را در برابر حملات پیچیده افزایش دهد.

جمع‌بندی

تکنیک GuardBreaker نشان می‌دهد که هوش مصنوعی در امنیت سایبری تنها یک ابزار دفاعی نیست و می‌تواند به هدفی برای دستکاری نیز تبدیل شود.

هکرهای روسی با قرار دادن محتوای حساس درون یک اسکریپت مخرب تلاش کرده‌اند مکانیزم‌های ایمنی یک سامانه AI را فعال کرده و روند تحلیل بدافزار را مختل کنند.

این حمله بار دیگر نشان می‌دهد که اتکا به هوش مصنوعی بدون وجود لایه‌های مکمل امنیتی می‌تواند خطرناک باشد و آینده دفاع سایبری احتمالاً به ترکیبی از AI، تحلیل انسانی و روش‌های کلاسیک تشخیص تهدید وابسته خواهد بود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث