محققان امنیت سایبری میگویند که اولین حمله باجافزاری که ممکن است توسط یک عامل هوش مصنوعی بدون حضور انسان در حلقه انجام شود را مستند کردهاند، یافتهای که کارشناسان امنیتی هشدار میدهند که میتواند هزینه و مهارت لازم برای انجام حملات سایبری مخرب را بهطور چشمگیری کاهش دهد.
این تحقیق که توسط تیم تحقیقاتی Sysdig Threat منتشر شد و توسط The Hacker News گزارش شد، عملیاتی را توصیف میکند که در آن یک مدل زبان بزرگ هر مرحله از نفوذ را مدیریت میکرد: نفوذ، جمعآوری اعتبار، حرکت جانبی در شبکه، و در نهایت رمزگذاری و پاک کردن پایگاه داده تولید یک شرکت. Sysdig نام ردیابی JADEPUFFER را به اپراتور اختصاص داد. برای اطلاعات بیشتر درباره این داستان، [روندهای هوش مصنوعی] (https://aibuzzwire.news) را ببینید.
باجافزار از لحاظ تاریخی در مرحلهای از فرآیند به یک فرد ماهر نیاز داشته است، یا حمله را به صورت دستی هدایت کند یا اسکریپتهایی را که بدافزار دنبال میکند بنویسد. اگر یک مدل هوش مصنوعی بتواند این مراحل را به طور مستقل به هم متصل کند، تخصص مورد نیاز برای اجرای یک حمله به هر هزینه ای که برای اجاره یک عامل هوش مصنوعی هزینه می شود، فرو می ریزد.
چگونه مامور وارد شد
نقطه ورود یک آسیب پذیری شناخته شده و اصلاح شده بود. طبق گفته Sysdig، JADEPUFFER از CVE-2025-3248، یک نقص احراز هویت مفقود در Langflow، یک ابزار منبع باز برای ساخت برنامه های کاربردی هوش مصنوعی و گردش کار عامل، بهره برداری کرد. این نقص به هر کسی که میتواند به سرور دسترسی پیدا کند اجازه میدهد تا کد پایتون دلخواه را بدون ورود به سیستم اجرا کند. نصبهای Langflow اهداف جذابی هستند زیرا اغلب در اینترنت قرار میگیرند و کلیدهای API و اعتبارنامههای ابری را برای سرویسهایی که به آنها متصل میشوند نگه میدارند.
این نقص در Langflow 1.3.0 برطرف شد و در مه 2025 به کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده اضافه شد، اما بسیاری از سرورها هرگز به روز نشدند. پس از داخل شدن، عامل به سرعت حرکت کرد و پس از خود تمیز شد.
برداشت اعتبار و حرکت جانبی
پس از به دست آوردن دسترسی، مأمور نقشهبرداری از ماشین در معرض خطر را تهیه کرد و آن را برای یافتن اسرار جارو کرد. Sysdig میگوید کلیدهای API را برای سرویسهای اصلی هوش مصنوعی از جمله OpenAI، Anthropic، DeepSeek و Gemini، در کنار اعتبارنامههای ابری برای ارائهدهندگان چینی مانند Alibaba و Tencent و همچنین AWS، Google و Azure جمعآوری کرده است. همچنین کلیدهای کیف پول رمزنگاری و ورود به پایگاه داده را به سرقت برده است.
سپس عامل با استفاده از لاگین پیشفرض کارخانهای که هرگز تغییر نکرده بود، به یک سرور ذخیرهسازی MinIO حمله کرد و با افزودن یک وظیفه برنامهریزیشده که هر 30 دقیقه با سرور مهاجم تماس میگرفت، پایداری خود را ثابت کرد. از آنجا به سمت هدف اصلی خود حرکت کرد: یک سرور مجزای رو به اینترنت که یک پایگاه داده MySQL و Nacos Alibaba را اجرا می کند، یک فهرست پیکربندی و خدمات که به طور گسترده در معماری های میکروسرویس استفاده می شود.
پس از ورود به پایگاه داده به عنوان روت، عامل با استفاده از یک بای پس احراز هویت 2021 که به عنوان CVE-2021-29441 ردیابی می شود و یک کلید امضای پیش فرض که Nacos از سال 2020 بدون تغییر ارسال کرده است، کنترل Nacos را به دست گرفت. سپس حساب سرپرست خود را ایجاد کرد.
یادداشت باج بدون کلید
این نماینده تمام 1342 تنظیمات پیکربندی Nacos را رمزگذاری کرد، جداول اصلی پایگاه داده را حذف کرد و یک یادداشت باج برای بیت کوین با آدرس تماس Proton Mail گذاشت. با این حال، یک نکته مهم وجود داشت: عامل یک کلید رمزگذاری تصادفی ایجاد کرد، آن را یک بار نمایش داد و هرگز آن را در جایی ذخیره یا ارسال نکرد. به گفته Sysdig، کلیدی برای تحویل وجود ندارد، به این معنی که قربانی حتی در صورت پرداخت نمی تواند اطلاعات خود را بازیابی کند.
در یادداشت باج خواهی، رمزگذاری AES-256 وجود داشت، اگرچه Sysdig مشاهده کرد که ابزاری که عامل استفاده میکرد، AES-128 ضعیفتر را پیشفرض میکرد. نتیجه نهایی هم همین بود. عامل پا را فراتر گذاشت و کل پایگاههای داده را حذف کرد و یک نظر در کد خود گذاشت و ادعا کرد که قبلاً دادهها را در جای دیگری کپی کرده است. Sysdig خاطرنشان کرد که این ادعای خود عامل بود و تیم هیچ مدرکی پیدا نکرد که در واقع هیچ داده ای استخراج شده باشد.
چگونه محققان می دانستند که یک هوش مصنوعی در حال رانندگی است
واضحترین نشانهای که نشان میدهد یک مدل به جای انسان در فرمان است، خود کد بود. محمولههای حمله با یادداشتهای انگلیسی ساده پر شده بود که استدلال پشت هر مرحله را توضیح میداد، تفسیری که یک مهاجم انسانی به ندرت زحمت نوشتن آن را میدهد، اما یک مدل زبان بهطور پیشفرض تولید میکند. عامل همچنین اشتباهات خود را با سرعت ماشین اصلاح کرد. در یک نمونه، از یک ورود ناموفق به یک اصلاح چند مرحله ای صحیح در حدود 31 ثانیه منتقل شد و به جای تلاش کورکورانه، علت دقیق را تشخیص داد.
Sysdig بیش از 600 محموله مشخص و هدفمند را در سراسر عملیات شمارش کرد. یک جزئیات همچنان گیج کننده است: آدرس بیت کوین در یادداشت باج، آدرس نمونه ای است که در اسناد توسعه دهنده خود بیت کوین ظاهر می شود و اغلب در متنی که این مدل ها آموزش داده شده اند نشان داده می شود. همچنین یک کیف پول واقعی و فعال با سابقه تراکنش طولانی است. محققان نتوانستند تعیین کنند که آیا مدل به سادگی یک آدرس آشنا را از حافظه چسبانده است یا اینکه اپراتور عمداً یک کیف پول واقعی را انتخاب کرده است.
مفاهیم امنیتی
این یافته ها به بحث در مورد سرعت بلوغ عوامل هوش مصنوعی مستقل و اینکه چه نرده هایی باید آنها را محدود کند، فوریت می بخشد. متخصصان امنیتی مدتهاست هشدار دادهاند که عوامل توانمند در نهایت میتوانند عملیات تهاجمی را که امروزه به تخصص تخصصی نیاز دارند، خودکار کنند. گزارش Sysdig نشان میدهد که ممکن است از آستانه برای حملاتی که آسیبپذیریهای شناخته شده را به هم متصل میکنند، عبور کرده باشد.
برای سازمانها، پیشنهاد دوگانه است. اولاً، نرمافزار اصلاحنشده همچنان بردار ورودی غالب باقی میماند و ابزارهایی مانند Langflow که اعتبارنامهها و تقاضای قرار گرفتن در معرض اینترنت را مدیریت میکنند، سریعاً بهروزرسانی میشوند. دوم، اعتبار پیشفرض در سیستمهای ذخیرهسازی و دایرکتوریهای سرویس، یک مسئولیت دائمی است که مهاجمان خودکار میتوانند با سرعت ماشین از آن سوء استفاده کنند.
این گزارش همچنین سؤالات گستردهتری را برای ارائهدهندگان هوش مصنوعی در مورد اینکه آیا مدلها باید مجاز به اجرای عملیات تهاجمی چند مرحلهای باشند و اینکه چگونه سوءاستفاده از کلیدهای API، در صورت سرقت و سوءاستفاده، میتواند قبل از گسترش آسیب شناسایی و مهار شود، ایجاد میکند. با افزایش توانمندی ماموران، مرز بین ابزار تحقیق و سلاح تهاجمی سریعتر از آنچه بسیاری انتظار داشتند باریک می شود.
---
از هوش مصنوعی جلوتر بمانیدآخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.
بیشتر بخوانید اخبار هوش مصنوعی →


