چگونه هکرها جمینای را به سلاح تبدیل کردند؟
امروز گزارشی تکاندهنده و بسیار فنی از تیم تهدیدات گوگل (Google Threat Intelligence) منتشر شد که نشان میدهد چگونه مرزهای بین “تحقیق” و “حملات سایبری” در حال محو شدن است.
این گزارش جزئیات دقیقی از نحوه استفاده گروههای هکری دولتی (از جمله گروههایی منتسب به کره شمالی، چین و …) از مدل زبانی Gemini برای پیشبرد اهدافشان را فاش میکند.
هوش مصنوعی در خدمت هکتیویسم
تیم اطلاعات تهدیدات گوگل (GTIG) روز پنجشنبه گزارش داد که گروه هکری UNC2970 (منتسب به کره شمالی و مرتبط با گروه مشهور Lazarus) و چندین گروه دیگر، بهطور فعال از جمینای برای تسریع چرخه حملات سایبری خود استفاده میکنند. این فعالیتها شامل مهندسی اجتماعی، دیباگ کردن اکسپلویتها و حتی حملات پیچیده برای استخراج مدل (Model Extraction) است.
۱. شناسایی و پروفایلسازی هوشمند (OSINT)
گروه UNC2970 که پیشتر با کمپین Operation Dream Job شناخته میشد (کمپینی که متخصصان هوافضا و دفاعی را با پیشنهادهای شغلی جعلی هدف قرار میداد)، اکنون از جمینای برای موارد زیر استفاده میکند:
-
پروفایلسازی اهداف: جستجو و جمعآوری اطلاعات درباره شرکتهای بزرگ امنیت سایبری و دفاعی.
-
تحلیل موقعیتهای شغلی: استخراج اطلاعات دقیق درباره نقشهای فنی و میزان حقوق پرداختی برای ساخت هویتهای جعلی (Personas) بسیار باورپذیر برای استخدامکنندگان جعلی.
گوگل میگوید این فعالیتها مرز بین “تحقیق حرفهای روتین” و “شناسایی مخرب” را از بین برده است.
۲. ردپای گروههای مختلف: از چین تا ایران
علاوه بر کره شمالی، گوگل به چندین گروه دیگر اشاره کرده که از هوش مصنوعی مولد برای تقویت زرادخانه سایبری خود بهره میبرند. نکته قابل توجه برای ما، اشاره به فعالیتهای گروه APT42 (منتسب به ایران) است:
-
APT42 (ایران): طبق ادعای گوگل، این گروه از جمینای برای تسهیل عملیات شناسایی و مهندسی اجتماعی استفاده کرده است. فعالیتهای فنی آنها شامل موارد زیر بوده است:
-
توسعه اسکریپتهای پایتون برای استخراج داده از Google Maps.
-
توسعه سیستم مدیریت سیمکارت با زبان Rust.
-
تحقیق روی یک اثبات مفهوم (PoC) برای آسیبپذیری WinRAR (با شناسه CVE-2025-8088).
-
-
APT41 (چین): استفاده برای فهمیدن توضیحات ابزارهای متنباز (README.md) و دیباگ کردن کدهای اکسپلویت.
-
Temp.HEX (چین): جمعآوری اطلاعات ساختاری درباره سازمانهای جداییطلب در کشورهای مختلف.
تکنیک فریب: یکی از روشهای رایج این هکرها، تغییر پرامپت و معرفی خود به عنوان “پژوهشگر امنیتی” یا “شرکتکننده در مسابقات CTF” است تا گاردریلهای امنیتی هوش مصنوعی را دور بزنند.
۳. بدافزارهای مبتنی بر هوش مصنوعی: HONESTCUE و COINBAIT
شاید فنیترین بخش گزارش، کشف بدافزارهایی باشد که مستقیماً با API جمینای تعامل دارند:
-
بدافزار HONESTCUE: این بدافزار نقش یک Downloader را بازی میکند اما با یک ترفند هوشمندانه. به جای اینکه کد مرحله دوم حمله را دانلود کند، یک پرامپت به API جمینای میفرستد و سورس کد C# را به عنوان پاسخ دریافت میکند!
-
سپس با استفاده از فریمورک
.NET CSharpCodeProvider، این کد را کامپایل و مستقیماً در حافظه (Memory) اجرا میکند. -
نتیجه: هیچ فایلی روی دیسک ذخیره نمیشود (Fileless Malware) و شناسایی آن بسیار دشوار است.
-
-
فیشینگ COINBAIT: یک کیت فیشینگ که با ابزار Lovable AI ساخته شده و خود را به عنوان یک صرافی ارز دیجیتال جا میزند تا اطلاعات کاربران را سرقت کند.
۴. حمله به خود مدل (Model Extraction)
گوگل همچنین از دفع حملاتی خبر داد که هدفشان سرقت خودِ “هوش” مدل بود. در یک مورد، مهاجمان بیش از ۱۰۰,۰۰۰ پرامپت را به جمینای ارسال کردند تا رفتار و استدلالهای مدل را در زبانهای غیرانگلیسی شبیهسازی و استخراج کنند.
پژوهشگران امنیتی هشدار میدهند که مخفی نگه داشتن “وزنهای مدل” (Weights) کافی نیست؛ چرا که رفتار مدل از طریق API قابل مهندسی معکوس است.
دفاع گوگل
استیو میلر، مدیر بخش تهدیدات هوش مصنوعی گوگل، تأکید میکند که اگرچه هکرها در حال استفاده از هوش مصنوعی هستند، اما گوگل نیز سیستمهای تشخیص خود را تقویت میکند. او معتقد است که مدافعان سایبری باید برای آیندهای آماده شوند که در آن حملات با سرعت ماشین (Machine Speed) رخ میدهند و تنها راه مقابله، استفاده متقابل از هوش مصنوعی در دفاع است.
دیدگاهتان را بنویسید