کد خبر: ۹۸۵

ادعای تازه گوگل از APT42؛ هکرهای منتسب به ایران Gemini را وارد عملیات سایبری کردند

گزارش تازه گوگل: هکرهای ایرانی از Gemini برای شناسایی اهداف و طراحی حملات استفاده می‌کنند

گزارش تازه Google Threat Intelligence نشان می‌دهد گروه APT42 با نام جدید CALANQUE ION از Gemini برای شناسایی اهداف، OSINT، مهندسی اجتماعی و فعالیت‌های فنی استفاده می‌کند.

گزارش تازه Google Threat Intelligence Group (GTIG) نشان می‌دهد که یک گروه سایبری به نام APT42 که به ایران منتسب شده و در نظام نام‌گذاری جدید گوگل با عنوان CALANQUE ION شناخته می‌شود، از هوش مصنوعی Gemini برای تقویت بخش‌هایی از عملیات سایبری و اطلاعاتی خود استفاده کرده است.

این گزارش در ۸ سپتامبر ۲۰۲۶ منتشر شده و نشان می‌دهد مهاجمان این گروه از Gemini برای شناسایی اهداف، جمع‌آوری اطلاعات، آماده‌سازی محتوای مهندسی اجتماعی، خلاصه‌سازی داده‌های سرقت‌شده و ایجاد محتوای جعلی استفاده کرده‌اند.

APT42 چگونه از Gemini استفاده می‌کند؟

بر اساس یافته‌های GTIG، استفاده مهاجمان از Gemini تنها به تولید متن محدود نبوده است. این گروه از مدل هوش مصنوعی برای پیدا کردن آدرس‌های ایمیل اهداف و انجام تحقیقات OSINT استفاده کرده است. چنین قابلیتی به مهاجم اجازه می‌دهد اطلاعات عمومی درباره افراد و سازمان‌های موردنظر را سریع‌تر جمع‌آوری و دسته‌بندی کند.

Gemini همچنین برای ترجمه و بومی‌سازی محتوای مهندسی اجتماعی مورد استفاده قرار گرفته است؛ قابلیتی که می‌تواند به مهاجمان در ساخت پیام‌هایی متناسب‌تر با زبان و شرایط قربانی کمک کند.

گوگل همچنین مشاهده کرده که APT42 از مدل‌های هوش مصنوعی برای خلاصه‌سازی داده‌های سرقت‌شده استفاده کرده است؛ بنابراین AI می‌تواند نه‌تنها در مرحله شناسایی هدف، بلکه پس از دسترسی و سرقت اطلاعات نیز در تحلیل داده‌ها به مهاجم کمک کند.

استفاده از AI برای ساخت هویت‌های جعلی

بخش دیگری از گزارش گوگل ادعاهایی درباره فعالیت‌های اطلاعاتی مرتبط با ایران است. بر اساس یافته‌های GTIG، بازیگران از Gemini برای تولید پرامپت‌های بسیار دقیق برای ابزارهای تولید تصویر استفاده کرده‌اند تا شخصیت‌های جعلی ایجاد کنند.

این پرامپت‌ها شامل جزئیاتی مانند زاویه دوربین، نورپردازی استودیویی و ویژگی‌های ظاهری چهره بوده‌اند تا تصاویر تولیدشده طبیعی‌تر و واقعی‌تر به نظر برسند.

گوگل همچنین می‌گوید مهاجمان از هوش مصنوعی مولد برای تولید محتوای مورد استفاده در عملیات نفوذ اطلاعاتی بهره گرفته‌اند.

APT42 از هوش مصنوعی برای کارهای فنی هم استفاده کرده است

استفاده از Gemini به عملیات شناسایی و تولید محتوا محدود نشده است.

GTIG گزارش کرده که CALANQUE ION از هوش مصنوعی در توسعه زیرساخت‌های عملیاتی استفاده کرده و تلاش‌هایی برای مهندسی معکوس نرم‌افزارهای اختصاصی با هدف عبور از برخی کنترل‌های امنیتی و حفاظت‌های EDR نیز مشاهده شده است.

این موضوع نشان می‌دهد هوش مصنوعی به تدریج در بخش‌های بیشتری از زنجیره عملیات مهاجمان وارد می‌شود؛ از جمع‌آوری اطلاعات اولیه گرفته تا آماده‌سازی حمله و پردازش داده‌های به‌دست‌آمده.

آیا APT42 به هکر کاملاً خودکار تبدیل شده است؟

خیر.

این یکی از مهم‌ترین نکاتی است که باید درباره گزارش گوگل در نظر گرفت.

GTIG می‌گوید مهاجمان در حال حرکت از استفاده ساده از مدل‌های زبانی به سمت عامل‌های هوش مصنوعی (AI Agents) و اتوماسیون چندمرحله‌ای هستند، اما این موضوع را نباید به معنای اجرای کامل و مستقل حملات توسط APT42 دانست.

در همان گزارش، گوگل یک عملیات جداگانه را توصیف می‌کند که در آن یک مهاجم با انگیزه مالی توانسته پس از نفوذ به زیرساخت ابری یک سازمان، با استفاده از یک چارچوب چندعاملی، کمپین گسترده سرقت اعتبارنامه را در کمتر از شش ساعت برنامه‌ریزی و اجرا کند.

در این عملیات هزاران اعتبارنامه قربانیان به سرقت رفت؛ اما این فعالیت به APT42 یا ایران نسبت داده نشده است.

چرا این گزارش مهم است؟

اهمیت یافته جدید گوگل در این است که هوش مصنوعی در حال کاهش زمان و هزینه برخی مراحل عملیات سایبری است.

برای مهاجمان استفاده از AI می‌تواند فرایندهایی مانند جست‌وجوی اطلاعات درباره قربانی، ترجمه، تولید پیام‌های هدفمند، ساخت محتوای جعلی و تحلیل اطلاعات سرقت‌شده را سریع‌تر کند.

از سوی دیگر، کیفیت بالاتر محتوای تولیدشده با AI می‌تواند تشخیص برخی حملات مهندسی اجتماعی را دشوارتر کند. پیام‌های فیشینگ دیگر لزوماً با غلط‌های نگارشی یا ترجمه‌های ضعیف قابل شناسایی نیستند و ممکن است با اطلاعات واقعی درباره قربانی شخصی‌سازی شده باشند.

گوگل: این هنوز یک «جهش بزرگ» در توانایی مهاجمان نیست

با وجود اهمیت این روند، GTIG تأکید می‌کند که استفاده مهاجمان از هوش مصنوعی در بسیاری از موارد هنوز توانایی‌های کاملاً جدیدی ایجاد نکرده و بیشتر باعث افزایش سرعت و بهره‌وری روش‌های موجود شده است.

گوگل می‌گوید مهاجمان همچنان در حال آزمایش عامل‌های تعاملی و شبکه‌های ربات خودکار هستند، اما در برخی از این موارد هنوز شواهدی از استفاده عملیاتی آن‌ها در حملات واقعی مشاهده نشده است.

جمع‌بندی

گزارش تازه Google Threat Intelligence نشان می‌دهد APT42 یا CALANQUE ION، استفاده از Gemini را در بخش‌هایی از فعالیت‌های سایبری و اطلاعاتی خود وارد کرده است.

از شناسایی ایمیل و تحقیقات OSINT گرفته تا ترجمه و مهندسی اجتماعی، خلاصه‌سازی داده‌های سرقت‌شده، تولید شخصیت‌های جعلی و ایجاد روایت‌های اطلاعاتی؛ هوش مصنوعی حالا به یکی از ابزارهای کمکی این گروه تبدیل شده است.

با این حال، شواهد فعلی نشان نمی‌دهد که APT42 به یک سیستم کاملاً خودکار برای اجرای حملات تبدیل شده باشد. آنچه گوگل مشاهده کرده، بیشتر استفاده مهاجمان انسانی از AI برای سریع‌تر و مؤثرتر کردن عملیات موجود است؛ روندی که می‌تواند در آینده حملات هدفمند و مهندسی اجتماعی را پیچیده‌تر کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث