پرش به محتوای اصلی
پرش به محتوای مقاله

«بدون نظارت دستی»؛ بدافزارهای جدید سیسکو چگونه عمل می‌کنند

·۳۱ شهریور ۱۴۰۵۴ دقیقه مطالعه
ابزار جدید بدافزار هوش مصنوعی را کشف کرد: بدون دخالت انسان، با ذهن دسته‌جمعی هوش مصنوعی هدایت می‌شود.
ابزار جدید بدافزار هوش مصنوعی را کشف کرد: بدون دخالت انسان، با ذهن دسته‌جمعی هوش مصنوعی هدایت می‌شود.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استفاده از مکانیزم «اجماع» (Consensus) بین چندین مدل زبانی مختلف برای تصمیم‌گیری بدافزار؛ این اولین بار است که یک ابزار مخرب برای کاهش خطا و افزایش پایداری، از نظرسنجی بین مدل‌های رقیب استفاده می‌کند.

تصور کنید نفوذی دیجیتالی در سیستم شما باشد که برای سرقت داده‌ها منتظر دستور سرور نمی‌ماند، بلکه از یک پنل خبره از مدل‌های هوش مصنوعی می‌پرسد بهترین راه چیست. این کابوس اکنون با ظهور بدافزارهای عامل‌محور به واقعیت تبدیل شده است.

طبق گزارش سیسکو تالوس (Cisco Talos) که در ۲۲ سپتامبر ۲۰۲۶ منتشر شد، ابزاری برای هک به نام CLOSEDQUORUM از یک «ذهن جمعی» متشکل از چهار مدل زبانی بزرگ (LLM) — شبیه کتابخانه‌داری که میلیاردها صفحه را خوانده و حالا با همان لحن جواب می‌دهد — برای برنامه‌ریزی حرکاتش در سیستم‌های هدف بدون هیچ‌گونه دخالت انسانی استفاده می‌کند. این بدافزار برای رسیدن به یک اجماع درباره گام بعدی، از مدل‌های DeepSeek، Qwen، Mistral و Google Gemini نظرسنجی می‌کند.

برای سال‌ها، متخصصان امنیت سایبری برای ردیابی ابزارهای هک به اثرانگشت‌های دیجیتال تکیه می‌کردند. اما ظهور هوش مصنوعی عامل‌محور (Agentic AI) این مرزها را کم‌رنگ کرده و روش‌های سنتی تشخیص را ناکارآمد ساخته است. همان‌طور که در تحلیل قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، قابلیت‌های خودکارسازی مدل‌ها می‌تواند به نفع مهاجمان تمام شود. این روند باعث شده تا شکاف مهارتی در امنیت سایبری از بین برود و هکرهای کم‌تجربه بتوانند حملاتی در سطح دولتی اجرا کنند. به همین دلیل، سیسکو تالوس چارچوب متن‌باز CAIRN (شبکه تحقیقات هوش مصنوعات شناختی) را برای طبقه‌بندی و تحلیل بدافزارهای ادغام‌شده با هوش مصنوعی منتشر کرد.

زمینه‌ی پیدایش CAIRN

نام این چارچوب از توده‌های سنگی (Cairns) گرفته شده که کوهنوردان برای علامت‌گذاری مسیرها یا تأکید بر نقاط خاص استفاده می‌کنند. این سیستم برای پر کردن یک شکاف در دانش عمومی توسعه یافت. رایان فترمن، پژوهشگر ارشد، اشاره کرد که یک بررسی گذشته‌نگر در تابستان امسال نشان داد تنها حدود ۹ خانواده بدافزاری شناخته‌شده از هوش مصنوعی استفاده کرده‌اند که برخی از آن‌ها صرفاً نمونه‌های اولیه (Proof of Concept) تحقیقاتی بودند.

فترمن از این حجم کم از مستندات شوکه شده بود، زیرا انتظار داشت چشم‌انداز تهدیدات بسیار گسترده‌تر باشد. او CAIRN را توسعه داد تا در واقعیتِ تهدیدات فعال‌شده توسط هوش مصنوعی عمیق‌تر شود. او پس از استفاده از این سیستم، حدود ۲۰ نمونه اضافی از بدافزارهای ادغام‌شده با هوش مصنوعی را کشف کرد که نشان می‌دهد این چشم‌انداز بسیار پیچیده‌تر و متنوع‌تر از گزارش‌های قبلی است.

در حالی که تهدیدات قدیمی‌تر مانند کمپین LAMEHUG در جولای ۲۰۲۵ تنها از یک مدل واحد (Qwen2.5-Coder-32B-Instruct) از طریق API سایت Hugging Face استفاده می‌کردند، موج جدید بسیار مقاوم‌تر و دارای افزونگی است. این پیچیدگی در کنار توانایی مدل‌ها در دور زدن نظارت‌ها، یادآور مواردی است که فیلترهای امنیتی در برابر فریب هوش مصنوعی شکست خوردند و عامل‌های هوشمند توانستند با ایجاد حساب‌های جعلی، بازبین‌های انسانی را دور بزنند.

قابلیت‌های فنی CLOSEDQUORUM

  • فرماندهی و کنترل خودمختار: این بدافزار دارای یک زیرساخت کاملاً مستقل برای فرماندهی و کنترل (C2) است که نیاز به دستورات دستی ندارد.
  • پشتیبان‌گیری (Redundancy): اگر یکی از سرویس‌های هوش مصنوعی در دسترس نباشد، ابزار از مدل‌های باقی‌مانده نظرسنجی می‌کند تا عملیات متوقف نشود. این سازوکار یک سیستم کاملاً بسته ایجاد می‌کند که هیچ مکانیزمی برای ورودی انسانی در آن وجود ندارد.
  • اهداف: این ابزار به‌طور خاص برای سرقت ارزهای دیجیتال و اطلاعات ورود (Credentials) طراحی شده است.
  • هدف: سیستم‌های ویندوز هدف اصلی این بدافزار هستند.

سازوکار عملکرد CAIRN

  • پرچم‌گذاری متادیتا: سیستم ویژگی‌ها و صفات مربوط به ادغام هوش مصنوعی را از روی متادیتای فایل‌ها شناسایی و پرچم‌گذاری می‌کند.
  • شناسایی منحصربه‌فرد: از این پرچم‌ها برای طبقه‌بندی و برچسب‌گذاری نمونه‌های بدافزار با یک ID منحصربه‌فرد استفاده می‌کند.
  • تحلیل روند: CAIRN هر اثر (Artifact) را با کل کتابخانه خود مقایسه می‌کند تا آن‌ها را بر اساس ویژگی‌های مشترک گروه‌بندی کرده و ارتباطات بین آن‌ها را ترسیم کند.

به نقل از رایان فترمن، ادغام هوش مصنوعی «آثار» یا اثرانگشت‌های خاصی بر جای می‌گذارد. فترمن می‌گوید: «این به ما سیگنالی می‌دهد که می‌توانیم برای ردیابی این نمونه‌ها، طبقه‌بندی آن‌ها و بررسی اتفاقات در حال وقوع از آن استفاده کنیم.» او معتقد است این یک منبع ارزشمند برای جامعه دفاعی است تا رفتارهای نوظهور را در حالی که این ابزارها رایج می‌شوند، ردیابی کنند. در همین راستا، تلاش‌هایی برای ایجاد پلتفرم‌های گزارش تخلف آغاز شده تا عامل‌های هوش مصنوعی بتوانند رفتارهای مخرب همتایان خود را شناسایی و گزارش کنند.

پژوهشگران سیسکو تالوس پیوندهایی بین این بدافزار و تالارهای گفتگوی کلاهبرداری کارت‌های اعتباری مربوط به سال ۲۰۲۵ پیدا کردند. با این حال، تیم نتوانست هویت دقیق توسعه‌دهندگان را تأیید کند یا مشخص کند که آیا این ابزار در حملات گسترده در دنیای واقعی به کار گرفته شده است یا خیر.

این تغییر، نشان‌دهنده گذار از هوش مصنوعی به عنوان یک ابزار بهره‌وری برای هکرها به هوش مصنوعی به عنوان هسته عملیاتی است. مت تالنی، مدیر ارشد اطلاعات تهدید در سیسکو تالوس، توضیح می‌دهد که هوش مصنوعی اکنون «عملیاتی» شده است. این یعنی مهاجمان یک «جعبه هوشمند» در پس‌زمینه دارند که می‌تواند سوال بپرسد و پاسخ دهد، بنابراین می‌توانند کمپین‌های بیشتری را اجرا کنند، به فضاهای بیشتری نفوذ کنند و کامپیوترهای مختلفی را مدیریت کنند.

برای یک کسب‌وکار معمولی، این یعنی فاصله زمانی بین نفوذ اولیه و سرقت کامل داده‌ها در حال کاهش است. سرعت تصمیم‌گیری دیگر به سرعت تایپ یک هکر یا منطقه زمانی او بستگی ندارد، بلکه به تأخیر (Latency) در APIها وابسته است.

تیم‌های دفاعی باید به سمت تشخیص‌های مبتنی بر هوش مصنوعی حرکت کنند که بتواند رفتارهای نوظهور این عامل‌های خودمختار را شناسایی کند. اثرانگشت‌های ایستا دیگر کافی نیستند وقتی بدافزار می‌تواند استراتژی خود را در لحظه بازنویسی کند.

باید منتظر پذیرش گسترده‌تر چارچوب CAIRN در میان جامعه دفاعی بود تا ببینیم آیا این الگوهای «ذهن جمعی» به استاندارد جدید صنعت برای حملات سایبری سطح بالا تبدیل می‌شوند یا خیر.

گام بعدی شما

  • بررسی مستندات چارچوب CAIRN برای شناسایی الگوهای رفتاری مدل‌های زبانی در ترافیک شبکه.
  • به‌روزرسانی سیستم‌های تشخیص نفوذ (IDS) برای شناسایی درخواست‌های مشکوک به APIهای مدل‌های زبانی رایج.
  • پیاده‌سازی استراتژی‌های «اعتماد صفر» (Zero Trust) برای محدود کردن دسترسی‌های خودمختار در سیستم‌های ویندوزی.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell و نقش آن‌ها در استنتاج سریع‌تر مهاجمان مراجعه کنید.

چرا این موضوع مهم است؟

این تحول بر اساس اعتبار گزارش‌های سیسکو تالوس، سرعت حملات سایبری را از مقیاس انسانی به مقیاس میلی‌ثانیه‌ای تغییر می‌دهد. اکنون دفاع‌های ایستا در برابر بدافزارهایی که استراتژی خود را در لحظه تغییر می‌دهند، عملاً بی‌اثر هستند.

تأثیر برای ایران

به‌دلیل استفاده این بدافزار از APIهای مدل‌های جهانی، شناسایی ترافیک خروجی مشکوک به این سرویس‌ها در شبکه‌های سازمانی ایران می‌تواند یک لایه دفاعی موثر باشد.

·نگاه ما
تحریریه دات‌هوش

جایگزینی انسان با «اجماع مدل‌ها» در چرخه حمله، ریسک خطای انسانی را برای هکرها حذف می‌کند و پایداری عملیات را به شدت بالا می‌برد. این تغییر نشان می‌دهد که مهاجمان از مرحله «استفاده از AI برای نوشتن کد» به مرحله «سپردن مدیریت عملیات به AI» رسیده‌اند. در واقع، ما با ظهور اولین ارتش‌های دیجیتال بدون فرمانده انسانی روبرو هستیم.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.