محققان امنیت سایبری می‌گویند که اولین حمله باج‌افزاری که ممکن است توسط یک عامل هوش مصنوعی بدون حضور انسان در حلقه انجام شود را مستند کرده‌اند، یافته‌ای که کارشناسان امنیتی هشدار می‌دهند که می‌تواند هزینه و مهارت لازم برای انجام حملات سایبری مخرب را به‌طور چشمگیری کاهش دهد.

این تحقیق که توسط تیم تحقیقاتی Sysdig Threat منتشر شد و توسط The Hacker News گزارش شد، عملیاتی را توصیف می‌کند که در آن یک مدل زبان بزرگ هر مرحله از نفوذ را مدیریت می‌کرد: نفوذ، جمع‌آوری اعتبار، حرکت جانبی در شبکه، و در نهایت رمزگذاری و پاک کردن پایگاه داده تولید یک شرکت. Sysdig نام ردیابی JADEPUFFER را به اپراتور اختصاص داد. برای اطلاعات بیشتر درباره این داستان، [روندهای هوش مصنوعی] (https://aibuzzwire.news) را ببینید.

باج‌افزار از لحاظ تاریخی در مرحله‌ای از فرآیند به یک فرد ماهر نیاز داشته است، یا حمله را به صورت دستی هدایت کند یا اسکریپت‌هایی را که بدافزار دنبال می‌کند بنویسد. اگر یک مدل هوش مصنوعی بتواند این مراحل را به طور مستقل به هم متصل کند، تخصص مورد نیاز برای اجرای یک حمله به هر هزینه ای که برای اجاره یک عامل هوش مصنوعی هزینه می شود، فرو می ریزد.

چگونه مامور وارد شد

نقطه ورود یک آسیب پذیری شناخته شده و اصلاح شده بود. طبق گفته Sysdig، JADEPUFFER از CVE-2025-3248، یک نقص احراز هویت مفقود در Langflow، یک ابزار منبع باز برای ساخت برنامه های کاربردی هوش مصنوعی و گردش کار عامل، بهره برداری کرد. این نقص به هر کسی که می‌تواند به سرور دسترسی پیدا کند اجازه می‌دهد تا کد پایتون دلخواه را بدون ورود به سیستم اجرا کند. نصب‌های Langflow اهداف جذابی هستند زیرا اغلب در اینترنت قرار می‌گیرند و کلیدهای API و اعتبارنامه‌های ابری را برای سرویس‌هایی که به آنها متصل می‌شوند نگه می‌دارند.

این نقص در Langflow 1.3.0 برطرف شد و در مه 2025 به کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده اضافه شد، اما بسیاری از سرورها هرگز به روز نشدند. پس از داخل شدن، عامل به سرعت حرکت کرد و پس از خود تمیز شد.

برداشت اعتبار و حرکت جانبی

پس از به دست آوردن دسترسی، مأمور نقشه‌برداری از ماشین در معرض خطر را تهیه کرد و آن را برای یافتن اسرار جارو کرد. Sysdig می‌گوید کلیدهای API را برای سرویس‌های اصلی هوش مصنوعی از جمله OpenAI، Anthropic، DeepSeek و Gemini، در کنار اعتبارنامه‌های ابری برای ارائه‌دهندگان چینی مانند Alibaba و Tencent و همچنین AWS، Google و Azure جمع‌آوری کرده است. همچنین کلیدهای کیف پول رمزنگاری و ورود به پایگاه داده را به سرقت برده است.

سپس عامل با استفاده از لاگین پیش‌فرض کارخانه‌ای که هرگز تغییر نکرده بود، به یک سرور ذخیره‌سازی MinIO حمله کرد و با افزودن یک وظیفه برنامه‌ریزی‌شده که هر 30 دقیقه با سرور مهاجم تماس می‌گرفت، پایداری خود را ثابت کرد. از آنجا به سمت هدف اصلی خود حرکت کرد: یک سرور مجزای رو به اینترنت که یک پایگاه داده MySQL و Nacos Alibaba را اجرا می کند، یک فهرست پیکربندی و خدمات که به طور گسترده در معماری های میکروسرویس استفاده می شود.

پس از ورود به پایگاه داده به عنوان روت، عامل با استفاده از یک بای پس احراز هویت 2021 که به عنوان CVE-2021-29441 ردیابی می شود و یک کلید امضای پیش فرض که Nacos از سال 2020 بدون تغییر ارسال کرده است، کنترل Nacos را به دست گرفت. سپس حساب سرپرست خود را ایجاد کرد.

یادداشت باج بدون کلید

این نماینده تمام 1342 تنظیمات پیکربندی Nacos را رمزگذاری کرد، جداول اصلی پایگاه داده را حذف کرد و یک یادداشت باج برای بیت کوین با آدرس تماس Proton Mail گذاشت. با این حال، یک نکته مهم وجود داشت: عامل یک کلید رمزگذاری تصادفی ایجاد کرد، آن را یک بار نمایش داد و هرگز آن را در جایی ذخیره یا ارسال نکرد. به گفته Sysdig، کلیدی برای تحویل وجود ندارد، به این معنی که قربانی حتی در صورت پرداخت نمی تواند اطلاعات خود را بازیابی کند.

در یادداشت باج خواهی، رمزگذاری AES-256 وجود داشت، اگرچه Sysdig مشاهده کرد که ابزاری که عامل استفاده می‌کرد، AES-128 ضعیف‌تر را پیش‌فرض می‌کرد. نتیجه نهایی هم همین بود. عامل پا را فراتر گذاشت و کل پایگاه‌های داده را حذف کرد و یک نظر در کد خود گذاشت و ادعا کرد که قبلاً داده‌ها را در جای دیگری کپی کرده است. Sysdig خاطرنشان کرد که این ادعای خود عامل بود و تیم هیچ مدرکی پیدا نکرد که در واقع هیچ داده ای استخراج شده باشد.

چگونه محققان می دانستند که یک هوش مصنوعی در حال رانندگی است

واضح‌ترین نشانه‌ای که نشان می‌دهد یک مدل به جای انسان در فرمان است، خود کد بود. محموله‌های حمله با یادداشت‌های انگلیسی ساده پر شده بود که استدلال پشت هر مرحله را توضیح می‌داد، تفسیری که یک مهاجم انسانی به ندرت زحمت نوشتن آن را می‌دهد، اما یک مدل زبان به‌طور پیش‌فرض تولید می‌کند. عامل همچنین اشتباهات خود را با سرعت ماشین اصلاح کرد. در یک نمونه، از یک ورود ناموفق به یک اصلاح چند مرحله ای صحیح در حدود 31 ثانیه منتقل شد و به جای تلاش کورکورانه، علت دقیق را تشخیص داد.

Sysdig بیش از 600 محموله مشخص و هدفمند را در سراسر عملیات شمارش کرد. یک جزئیات همچنان گیج کننده است: آدرس بیت کوین در یادداشت باج، آدرس نمونه ای است که در اسناد توسعه دهنده خود بیت کوین ظاهر می شود و اغلب در متنی که این مدل ها آموزش داده شده اند نشان داده می شود. همچنین یک کیف پول واقعی و فعال با سابقه تراکنش طولانی است. محققان نتوانستند تعیین کنند که آیا مدل به سادگی یک آدرس آشنا را از حافظه چسبانده است یا اینکه اپراتور عمداً یک کیف پول واقعی را انتخاب کرده است.

مفاهیم امنیتی

این یافته ها به بحث در مورد سرعت بلوغ عوامل هوش مصنوعی مستقل و اینکه چه نرده هایی باید آنها را محدود کند، فوریت می بخشد. متخصصان امنیتی مدت‌هاست هشدار داده‌اند که عوامل توانمند در نهایت می‌توانند عملیات تهاجمی را که امروزه به تخصص تخصصی نیاز دارند، خودکار کنند. گزارش Sysdig نشان می‌دهد که ممکن است از آستانه برای حملاتی که آسیب‌پذیری‌های شناخته شده را به هم متصل می‌کنند، عبور کرده باشد.

برای سازمان‌ها، پیشنهاد دوگانه است. اولاً، نرم‌افزار اصلاح‌نشده همچنان بردار ورودی غالب باقی می‌ماند و ابزارهایی مانند Langflow که اعتبارنامه‌ها و تقاضای قرار گرفتن در معرض اینترنت را مدیریت می‌کنند، سریعاً به‌روزرسانی می‌شوند. دوم، اعتبار پیش‌فرض در سیستم‌های ذخیره‌سازی و دایرکتوری‌های سرویس، یک مسئولیت دائمی است که مهاجمان خودکار می‌توانند با سرعت ماشین از آن سوء استفاده کنند.

این گزارش همچنین سؤالات گسترده‌تری را برای ارائه‌دهندگان هوش مصنوعی در مورد اینکه آیا مدل‌ها باید مجاز به اجرای عملیات تهاجمی چند مرحله‌ای باشند و اینکه چگونه سوءاستفاده از کلیدهای API، در صورت سرقت و سوءاستفاده، می‌تواند قبل از گسترش آسیب شناسایی و مهار شود، ایجاد می‌کند. با افزایش توانمندی ماموران، مرز بین ابزار تحقیق و سلاح تهاجمی سریعتر از آنچه بسیاری انتظار داشتند باریک می شود.

---

از هوش مصنوعی جلوتر بمانید

آخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.

بیشتر بخوانید اخبار هوش مصنوعی →