تدابیر امنیتی سنتی در برابر یک هوش مصنوعی مهاجم عملاً کارایی ندارند. این درک تکاندهنده پس از نفوذ به Hugging Face در ژانویه ۲۰۲۶ حاصل شد؛ نقطهای عطف در امنیت سایبری که در آن عاملهای هوشمند (AI Agents) برای نخستین بار بهطور خودکار پلتفرمهای هوش مصنوعی را هک کردند. این حادثه ثابت میکند که محیطهای امنیتی سنتی و محیطهای پیرامونی (Perimeters) در برابر یک هوش مصنوعی که قادر به استدلال، انطباق و اجرا در لحظه است، بیدفاع هستند.
این تشدید تهدیدات در زمانی رخ میدهد که بازیگران مخرب از فیشینگهای ساده فراتر رفته و به «کدنویسی حسی» (Vibe Coding) روی آوردهاند؛ روشی که در آن از هوش مصنوعی برای توسعه و عیبیابی بدافزارها با کمترین موانع فنی استفاده میشود. کدنویسی حسی نه تنها سد ورود به حرفه IT، بلکه مانع ورود هکرها به کسبوکار جرایم سایبری را بهشدت پایین آورده است. طبق تحلیل فنی unite.ai، صنعت اکنون با حملات ترکیبی APT روبرو است که در آن انسانها عملیات را هدایت میکنند، اما هوش مصنوعی تمام کارهای سخت و تاکتیکی را اجرا میکند. این روند باعث شده تا مؤسسات کوچکتر که فاقد زیرساختهای دفاعی پیشرفته هستند، در برابر ابزارهای هک خودکار بهشدت آسیبپذیر شوند.
پژوهشگران برای دستهبندی این تهدیدات از «مدل بلوغ بدافزارهای هوش مصنوعی» (AIM3) استفاده میکنند. این مدل پنج سطح پیچیدگی را تعریف میکند؛ از سطح ۱ (حملات آزمایشی) تا سطح ۵ (تهدیدات کاملاً خودکار). اگرچه سطح ۵ هنوز تئوریک است و پیادهسازی آن در آینده نزدیک پیچیده به نظر میرسد، اما صنعت اکنون شاهد ظهور حملات سطح ۴ (L4) است. در حال حاضر، اکثر بازیگران پیشرفته برای مقیاسپذیری عملیات خود، سطح پیچیدگی L3 تا L4 را هدف قرار دادهاند.
ظهور حملات خودکار سطح ۴
در سال ۲۰۲۵، گروه GTG-1002 نخستین حمله سطح ۴ شناختهشده را اجرا کرد. این بازیگران از نمونههای Claude Code استفاده کردند تا در گروههایی بهعنوان ارکستراتورهای خودکار تست نفوذ عمل کنند. این ساختار به مهاجمان اجازه داد تا ۸۰ تا ۹۰ درصد عملیات تاکتیکی را بهطور مستقل به هوش مصنوعی بسپارند. این نوع سازماندهی خودکار، پیشدرآمدی بر حملات هماهنگ و گستردهای است که OpenAI هشدار داده تا چند ماه آینده فراگیر شوند.
مهاجمان همچنین بهطور فزایندهای از استراتژیهای «چندمدلی» (Multi-model) برای دور زدن دفاعها استفاده میکنند. در یک کمپین مشاهده شده به نام TAT26-12، دو سیستم AI مکمل به کار گرفته شدند:
- ابزارهای OpenAI برای تحلیل انبوه و خودکار سرورهای داخلی قربانی استفاده شدند. مهاجم گزارشهای OpenAI را تحلیل کرده و یافتهها را به جلسات Claude ارسال میکرد.
- جلسات Claude سپس این گزارشها را پردازش میکردند تا بهعنوان یک دستیار تعاملی برای بهرهبرداری (Exploitation) عمل کنند.
در مورد دیگری که در ژوئیه ۲۰۲۶ افشا شد، بازیگران تهدید Claude Code را با DeepSeek-v4-pro جفت کردند. در این معماری، Claude Code بهعنوان موتور اجرا عمل میکرد و مدیریت استفاده از ابزارهای عاملمحور، اجرای دستورات bash، تداوم نشستها (Session Persistence) و موازیسازی وظایف را بر عهده داشت؛ در حالی که DeepSeek-v4-pro استدلالهای زیربنایی، منطق حمله، تولید اسکریپت و تصمیمگیریها را مدیریت میکرد.
هوش مصنوعی در دارکوب
در تالارهای گفتگوهای زیرزمینی، بحثها از قابلیتهای کلی و مهندسی پرامپت به فعالیتهای مخرب مستقیم تغییر یافته است. پلتفرمهای مجرمانه اکنون به قطبهایی برای اشتراکگذاری تاکتیکهای خاص مبتنی بر AI تبدیل شدهاند:
- زیرساخت و گریز: استفاده از AI برای یافتن دستورالعملهای پیکربندی زیرساختهای مهاجم و روشهای دور زدن راهکارهای محبوب آنتیویروس.
- کلاهبرداری مالی: استفاده از AI برای دور زدن رویههای احراز هویت (KYC) در صرافیهای محبوب ارز دیجیتال.
- مهندسی اجتماعی: توسعه و توزیع بدافزار و ایجاد صفحات فیشینگ که بهطور دقیق سرویسهای آنلاین را تقلید میکنند.
تحلیلها نشان میدهد که Gemini، ابزارهای OpenAI و Claude Code سه راهکاری هستند که بیشترین تکرار را در این گفتگوها دارند. نکته جالب این است که در حالی که Gemini بیشتر در حملات بزرگ استفاده میشود، ChatGPT بیشترین بحث را در تالارهای گفتگو دارد.
هدف قرار گرفتن زنجیره تأمین AI
مهاجمان علاوه بر استفاده از AI بهعنوان سلاح، خودِ زنجیره تأمین هوش مصنوعی را هدف قرار دادهاند. حملات به تأمینکنندگان AI میتواند منجر به کمپینهای زنجیره تأمین شود که به مهاجمان اجازه میدهد بدون هدف قرار دادن مستقیم مشتریان، به آنها نفوذ کنند. در اوایل مه ۲۰۲۶، گروهی به نام TeamPCP یک ایمپلنت مخرب به نام «Mini Shai-Hulud» را به بستههای npm آلوده تزریق کرد. این کمپین با موفقیت به حداقل دو فروشنده AI نفوذ کرد و منجر به سرقت و فروش مخازن (Repositories) داخلی آنها در یک تالار دارکوب شد.
تلاشهای منحصربهفرد دیگری نیز مشاهده شده است؛ برای مثال گروه APT41 سعی کرد از Gemini برای استخراج اطلاعات درباره زیرساختها و سیستمهای خودش استفاده کند، هرچند این تلاش خاص ناموفق بود.
آسیبپذیریهای سطح بالایی نیز در سراسر پشته AI شناسایی شدهاند:
- Microsoft 365 Copilot: آسیبپذیری CVE-2025-32711 (EchoLeak)
- Cursor IDE: آسیبپذیری CVE-2025-54135 (CurXecute)
- Model Context Protocol: آسیبپذیری CVE-2025-53109
- Amazon Q Developer: آسیبپذیری CVE-2025-8217 (مشاهده شده در حملات واقعی)
- Langflow AI: آسیبپذیری CVE-2025-34291 (مشاهده شده در حملات واقعی)
بردارهای حمله جدید
متخصصان امنیت اکنون باید تهدیدات خاص AI را که دفاعهای استاندارد دسکتاپ و ابری را دور میزنند، در نظر بگیرند. راهکارهای AI حداقل همان مشکلات امنیتی سایر اپلیکیشنها و در برخی موارد مشکلات بیشتری دارند.
یکی از ریسکهای اصلی، توزیع بدافزارهایی است که در لباس ابزارهای محلی AI ظاهر میشوند و اغلب در پلتفرمهای قابل اعتمادی مانند GitHub میزبانی میشوند. افزونههای دستیار AI مخرب نیز برای نظارت غیرفعال بر فعالیت کاربر مستقر میشوند. این ابزارها URLهای بازدید شده و تکههایی از محتوای چتهای تولید شده توسط AI را جمعآوری میکنند تا بینشی عمیق از زندگی خصوصی و فرآیندهای کاری شرکتی به دست آورند.
علاوه بر این، «سرقت توکنهای AI» به یک تجارت سودآور تبدیل شده است. مهاجمان کلیدهای API، توکنهای نشست و دستگاهها را میدزدند تا وظایف پنهانی را اجرا کنند یا دسترسی به جلسات AI با سطح دسترسی بالا را بفروشند. دامنه این حملات کاملاً به دادهها و مجوزهای موجود در نشست قربانی بستگی دارد.
این موضوع اغلب با تزریق پرامپت (Prompt Injection) جفت میشود؛ جایی که از ورودیهای مخرب برای استخراج اطلاعات حساس از سیستم، فراتر از آنچه توسعهدهنده قصد داشته، استفاده میشود. از آنجایی که AI اغلب بهعنوان یک نقطه ورود واحد — و معمولاً با امتیازات بالا — عمل میکند، توجه بیشتری را از سوی مهاجمان جلب میکند.
تغییر پارادایم دفاعی
این فرض امنیتی که «انسان همیشه بازیگر اصلی است» دیگر معتبر نیست، چرا که عاملهای L4 میتوانند تستهای نفوذ خود را سازماندهی کنند. برای مقابله با این وضعیت، جامعه فنی باید به سمت معماری «اعتماد صفر» (Zero Trust) در هوش مصنوعی حرکت کند.
برای حفظ امنیت، سازمانها باید این اصول پایه را پیاده کنند:
- اعمال کمترین امتیاز (Least Privilege): محدود کردن مجوزهای اعطا شده به عاملهای AI به حداقل مقدار مورد نیاز.
- محتوای اعتماد صفر: هرگز به محتوای خارجی که به AI داده میشود اعتماد نکنید.
- انسان در حلقه (Human-in-the-Loop): هرگز اجازه ندهید مدل بهتنهایی تصمیم بگیرد چه کسی به سیستمها یا دادههای حساس دسترسی داشته باشد.
تیمهای امنیتی باید اکنون ادغامهای AI خود را برای نشت توکن و آسیبپذیریهای تزریق پرامپت بازرسی کنند، پیش از آنکه قابلیتهای L4 بیشتر مقیاس پیدا کنند.
گام بعدی شما
- تمامی ادغامهای AI خود را برای نشت توکن و آسیبپذیریهای تزریق پرامپت بازرسی کنید.
- دسترسیهای API عاملهای هوشمند خود را بازنگری کرده و مدل Least Privilege را اعمال کنید.
- برای هر دسترسی حساس به دادهها، یک تاییدیه انسانی اجباری تعریف کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو