ادعای تازه گوگل از APT42؛ هکرهای منتسب به ایران Gemini را وارد عملیات سایبری کردند
گزارش تازه Google Threat Intelligence نشان میدهد گروه APT42 با نام جدید CALANQUE ION از Gemini برای شناسایی اهداف، OSINT، مهندسی اجتماعی و فعالیتهای فنی استفاده میکند.
گزارش تازه Google Threat Intelligence Group (GTIG) نشان میدهد که یک گروه سایبری به نام APT42 که به ایران منتسب شده و در نظام نامگذاری جدید گوگل با عنوان CALANQUE ION شناخته میشود، از هوش مصنوعی Gemini برای تقویت بخشهایی از عملیات سایبری و اطلاعاتی خود استفاده کرده است.
این گزارش در ۸ سپتامبر ۲۰۲۶ منتشر شده و نشان میدهد مهاجمان این گروه از Gemini برای شناسایی اهداف، جمعآوری اطلاعات، آمادهسازی محتوای مهندسی اجتماعی، خلاصهسازی دادههای سرقتشده و ایجاد محتوای جعلی استفاده کردهاند.
APT42 چگونه از Gemini استفاده میکند؟
بر اساس یافتههای GTIG، استفاده مهاجمان از Gemini تنها به تولید متن محدود نبوده است. این گروه از مدل هوش مصنوعی برای پیدا کردن آدرسهای ایمیل اهداف و انجام تحقیقات OSINT استفاده کرده است. چنین قابلیتی به مهاجم اجازه میدهد اطلاعات عمومی درباره افراد و سازمانهای موردنظر را سریعتر جمعآوری و دستهبندی کند.
Gemini همچنین برای ترجمه و بومیسازی محتوای مهندسی اجتماعی مورد استفاده قرار گرفته است؛ قابلیتی که میتواند به مهاجمان در ساخت پیامهایی متناسبتر با زبان و شرایط قربانی کمک کند.
گوگل همچنین مشاهده کرده که APT42 از مدلهای هوش مصنوعی برای خلاصهسازی دادههای سرقتشده استفاده کرده است؛ بنابراین AI میتواند نهتنها در مرحله شناسایی هدف، بلکه پس از دسترسی و سرقت اطلاعات نیز در تحلیل دادهها به مهاجم کمک کند.
استفاده از AI برای ساخت هویتهای جعلی
بخش دیگری از گزارش گوگل ادعاهایی درباره فعالیتهای اطلاعاتی مرتبط با ایران است. بر اساس یافتههای GTIG، بازیگران از Gemini برای تولید پرامپتهای بسیار دقیق برای ابزارهای تولید تصویر استفاده کردهاند تا شخصیتهای جعلی ایجاد کنند.
این پرامپتها شامل جزئیاتی مانند زاویه دوربین، نورپردازی استودیویی و ویژگیهای ظاهری چهره بودهاند تا تصاویر تولیدشده طبیعیتر و واقعیتر به نظر برسند.
گوگل همچنین میگوید مهاجمان از هوش مصنوعی مولد برای تولید محتوای مورد استفاده در عملیات نفوذ اطلاعاتی بهره گرفتهاند.
APT42 از هوش مصنوعی برای کارهای فنی هم استفاده کرده است
استفاده از Gemini به عملیات شناسایی و تولید محتوا محدود نشده است.
GTIG گزارش کرده که CALANQUE ION از هوش مصنوعی در توسعه زیرساختهای عملیاتی استفاده کرده و تلاشهایی برای مهندسی معکوس نرمافزارهای اختصاصی با هدف عبور از برخی کنترلهای امنیتی و حفاظتهای EDR نیز مشاهده شده است.
این موضوع نشان میدهد هوش مصنوعی به تدریج در بخشهای بیشتری از زنجیره عملیات مهاجمان وارد میشود؛ از جمعآوری اطلاعات اولیه گرفته تا آمادهسازی حمله و پردازش دادههای بهدستآمده.
آیا APT42 به هکر کاملاً خودکار تبدیل شده است؟
خیر.
این یکی از مهمترین نکاتی است که باید درباره گزارش گوگل در نظر گرفت.
GTIG میگوید مهاجمان در حال حرکت از استفاده ساده از مدلهای زبانی به سمت عاملهای هوش مصنوعی (AI Agents) و اتوماسیون چندمرحلهای هستند، اما این موضوع را نباید به معنای اجرای کامل و مستقل حملات توسط APT42 دانست.
در همان گزارش، گوگل یک عملیات جداگانه را توصیف میکند که در آن یک مهاجم با انگیزه مالی توانسته پس از نفوذ به زیرساخت ابری یک سازمان، با استفاده از یک چارچوب چندعاملی، کمپین گسترده سرقت اعتبارنامه را در کمتر از شش ساعت برنامهریزی و اجرا کند.
در این عملیات هزاران اعتبارنامه قربانیان به سرقت رفت؛ اما این فعالیت به APT42 یا ایران نسبت داده نشده است.
چرا این گزارش مهم است؟
اهمیت یافته جدید گوگل در این است که هوش مصنوعی در حال کاهش زمان و هزینه برخی مراحل عملیات سایبری است.
برای مهاجمان استفاده از AI میتواند فرایندهایی مانند جستوجوی اطلاعات درباره قربانی، ترجمه، تولید پیامهای هدفمند، ساخت محتوای جعلی و تحلیل اطلاعات سرقتشده را سریعتر کند.
از سوی دیگر، کیفیت بالاتر محتوای تولیدشده با AI میتواند تشخیص برخی حملات مهندسی اجتماعی را دشوارتر کند. پیامهای فیشینگ دیگر لزوماً با غلطهای نگارشی یا ترجمههای ضعیف قابل شناسایی نیستند و ممکن است با اطلاعات واقعی درباره قربانی شخصیسازی شده باشند.
گوگل: این هنوز یک «جهش بزرگ» در توانایی مهاجمان نیست
با وجود اهمیت این روند، GTIG تأکید میکند که استفاده مهاجمان از هوش مصنوعی در بسیاری از موارد هنوز تواناییهای کاملاً جدیدی ایجاد نکرده و بیشتر باعث افزایش سرعت و بهرهوری روشهای موجود شده است.
گوگل میگوید مهاجمان همچنان در حال آزمایش عاملهای تعاملی و شبکههای ربات خودکار هستند، اما در برخی از این موارد هنوز شواهدی از استفاده عملیاتی آنها در حملات واقعی مشاهده نشده است.
جمعبندی
گزارش تازه Google Threat Intelligence نشان میدهد APT42 یا CALANQUE ION، استفاده از Gemini را در بخشهایی از فعالیتهای سایبری و اطلاعاتی خود وارد کرده است.
از شناسایی ایمیل و تحقیقات OSINT گرفته تا ترجمه و مهندسی اجتماعی، خلاصهسازی دادههای سرقتشده، تولید شخصیتهای جعلی و ایجاد روایتهای اطلاعاتی؛ هوش مصنوعی حالا به یکی از ابزارهای کمکی این گروه تبدیل شده است.
با این حال، شواهد فعلی نشان نمیدهد که APT42 به یک سیستم کاملاً خودکار برای اجرای حملات تبدیل شده باشد. آنچه گوگل مشاهده کرده، بیشتر استفاده مهاجمان انسانی از AI برای سریعتر و مؤثرتر کردن عملیات موجود است؛ روندی که میتواند در آینده حملات هدفمند و مهندسی اجتماعی را پیچیدهتر کند.