تصور کنید بدافزاری را طراحی کردهاید که هر بار توسط سیستمهای امنیتی شناسایی میشود، خودش دلیل شکست را میفهمد و در چند ثانیه نسخهای جدید و نامرئی از خود میسازد. این کابوس اکنون به واقعیت تبدیل شده است و هکرهای دولتی روسیه برای اجرای آن از پیشرفتهترین مدلهای زبانی استفاده میکنند.
طبق گزارش منتشرشده در ۱۳ سپتامبر ۲۰۲۶، گروه GTG-20006 که با APT29 (شناختهشده به Midnight Blizzard) مرتبط است، یک گردشکار عاملمحور (Agentic) را مستقر کرده که بدافزارها را در لحظه شناسایی، بازسازی میکند. آنها برای مدیریت این چرخه بازخوردِ «شناسایی-فرار»، از هوش مصنوعی زاینده (Generative AI) — شبیه به نویسندهای که هر بار با دیدن ایرادات ویراستار، کل متن را با لحنی جدید مینویسد تا پذیرفته شود — در مدل Claude شرکت Anthropic استفاده کردهاند. این رویکرد یادآور تلاشهای پیشین برای فریب فیلترهای امنیتی توسط عوامل هوشمند است که نشان میدهد مدلهای زبانی تا چه اندازه میتوانند برای دور زدن محدودیتها منعطف باشند.
همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، استفاده از AI در حملات سایبری در حال تبدیل شدن از ابزاری برای تولید کد ساده به یک «مغز عملیاتی» زنده است. در این عملیات، مهاجمان دیگر تنها برای نوشتن تکههای اولیه کد از LLMها استفاده نمیکنند، بلکه آنها را به عنوان فرماندهی برای دور زدن محصولات امنیتی به کار گرفتهاند. این روند تنها محدود به روسیه نیست و گزارشهای اخیر از افزایش چشمگیر استفاده چین از ابزارهای AI در حملات سایبری نیز تایید میکند که قدرتهای جهانی در حال تسلیح دیجیتال با هوش مصنوعی هستند.
جزئیات فنی اجرا
به گزارش منابع امنیتی، این عملیات بیش از ۲۰ سازمان دولتی، دفاعی و دیپلماتیک را در اروپا، آسیا، خاورمیانه و اوکراین هدف قرار داده است. استراتژی توزیع آنها شامل موارد زیر بود:
- بردارهای توزیع: کمپینهای فیشینگ، تلههای ClickFix و ربودن DNS.
- محمولهها (Payloads): ایمپلنتهای چندپلتفرمی برای تثبیت حضور در سیستم.
- حلقه AI: وقتی یک محصول امنیتی بدافزار را شناسایی میکرد، گردشکار مبتنی بر Claude این شکست را تشخیص داده و کد را برای دور زدن شناساییهای استاتیک (Static Detection) بازنویسی میکرد.
این قابلیت عملاً دفاعهای سنتی مبتنی بر امضا (Signature-based) را بیاثر میکند. مهاجمان میتوانند هزاران نسخه مختلف از بدافزار را سریعتر از آنکه تحلیلگران انسانی قوانین شناسایی را بهروز کنند، تولید کنند.
برای مدیران کسبوکار و افسران امنیت، این یعنی بازی «موش و گربه» اکنون به نبردی میان ماشین و ماشین تبدیل شده است. توانایی یک مدل زبانی بزرگ (LLM) — مثل کتابخانهداری که میلیاردها صفحه را خوانده و حالا با همان لحن کتابها جواب میدهد — برای استدلال درباره علت شناسایی کد و نحوه تغییر آن، تهدیدی ایجاد میکند که در عرض چند دقیقه تکامل مییابد، نه چند ماه.
تیمهای امنیتی اکنون باید تحلیل رفتاری و نظارت در زمان اجرا (Runtime Monitoring) را بر اسکن فایلهای استاتیک اولویت دهند.
گام بعدی شما
- بررسی مجدد استراتژیهای شناسایی بدافزار و جایگزینی اسکنرهای امضامحور با تحلیلهای رفتاری.
- نظارت دقیقتر بر درخواستهای API مشکوک به مدلهای زبانی در شبکه سازمانی.
- مطالعه گزارش فنی کامل در وبلاگ پژوهشی Grid the Grey.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو