پرش به محتوای اصلی
پرش به محتوای مقاله

هکرهای روسیه با مدل Claude بدافزارهای خود را به‌صورت خودکار بازنویسی می‌کنند

·۲۲ شهریور ۱۴۰۵۱ دقیقه مطالعه
گروه APT29 از کلود برای بازسازی خودکار بدافزار پس از شناسایی سوءاستفاده می‌کند.
گروه APT29 از کلود برای بازسازی خودکار بدافزار پس از شناسایی سوءاستفاده می‌کند.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استقرار اولین حلقه بازخورد خودکار (Feedback Loop) در بدافزارها که در آن AI نه برای تولید کد اولیه، بلکه برای بازنویسی لحظه‌ای جهت فرار از آنتی‌ویروس‌ها استفاده شده است.

تصور کنید بدافزاری را طراحی کرده‌اید که هر بار توسط سیستم‌های امنیتی شناسایی می‌شود، خودش دلیل شکست را می‌فهمد و در چند ثانیه نسخه‌ای جدید و نامرئی از خود می‌سازد. این کابوس اکنون به واقعیت تبدیل شده است و هکرهای دولتی روسیه برای اجرای آن از پیشرفته‌ترین مدل‌های زبانی استفاده می‌کنند.

طبق گزارش منتشرشده در ۱۳ سپتامبر ۲۰۲۶، گروه GTG-20006 که با APT29 (شناخته‌شده به Midnight Blizzard) مرتبط است، یک گردش‌کار عامل‌محور (Agentic) را مستقر کرده که بدافزارها را در لحظه شناسایی، بازسازی می‌کند. آن‌ها برای مدیریت این چرخه بازخوردِ «شناسایی-فرار»، از هوش مصنوعی زاینده (Generative AI) — شبیه به نویسنده‌ای که هر بار با دیدن ایرادات ویراستار، کل متن را با لحنی جدید می‌نویسد تا پذیرفته شود — در مدل Claude شرکت Anthropic استفاده کرده‌اند. این رویکرد یادآور تلاش‌های پیشین برای فریب فیلترهای امنیتی توسط عوامل هوشمند است که نشان می‌دهد مدل‌های زبانی تا چه اندازه می‌توانند برای دور زدن محدودیت‌ها منعطف باشند.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، استفاده از AI در حملات سایبری در حال تبدیل شدن از ابزاری برای تولید کد ساده به یک «مغز عملیاتی» زنده است. در این عملیات، مهاجمان دیگر تنها برای نوشتن تکه‌های اولیه کد از LLMها استفاده نمی‌کنند، بلکه آن‌ها را به عنوان فرماندهی برای دور زدن محصولات امنیتی به کار گرفته‌اند. این روند تنها محدود به روسیه نیست و گزارش‌های اخیر از افزایش چشمگیر استفاده چین از ابزارهای AI در حملات سایبری نیز تایید می‌کند که قدرت‌های جهانی در حال تسلیح دیجیتال با هوش مصنوعی هستند.

جزئیات فنی اجرا

به گزارش منابع امنیتی، این عملیات بیش از ۲۰ سازمان دولتی، دفاعی و دیپلماتیک را در اروپا، آسیا، خاورمیانه و اوکراین هدف قرار داده است. استراتژی توزیع آن‌ها شامل موارد زیر بود:

  • بردارهای توزیع: کمپین‌های فیشینگ، تله‌های ClickFix و ربودن DNS.
  • محموله‌ها (Payloads): ایمپلنت‌های چندپلتفرمی برای تثبیت حضور در سیستم.
  • حلقه AI: وقتی یک محصول امنیتی بدافزار را شناسایی می‌کرد، گردش‌کار مبتنی بر Claude این شکست را تشخیص داده و کد را برای دور زدن شناسایی‌های استاتیک (Static Detection) بازنویسی می‌کرد.

این قابلیت عملاً دفاع‌های سنتی مبتنی بر امضا (Signature-based) را بی‌اثر می‌کند. مهاجمان می‌توانند هزاران نسخه مختلف از بدافزار را سریع‌تر از آنکه تحلیلگران انسانی قوانین شناسایی را به‌روز کنند، تولید کنند.

برای مدیران کسب‌وکار و افسران امنیت، این یعنی بازی «موش و گربه» اکنون به نبردی میان ماشین و ماشین تبدیل شده است. توانایی یک مدل زبانی بزرگ (LLM) — مثل کتابخانه‌داری که میلیاردها صفحه را خوانده و حالا با همان لحن کتاب‌ها جواب می‌دهد — برای استدلال درباره علت شناسایی کد و نحوه تغییر آن، تهدیدی ایجاد می‌کند که در عرض چند دقیقه تکامل می‌یابد، نه چند ماه.

تیم‌های امنیتی اکنون باید تحلیل رفتاری و نظارت در زمان اجرا (Runtime Monitoring) را بر اسکن فایل‌های استاتیک اولویت دهند.

گام بعدی شما

  • بررسی مجدد استراتژی‌های شناسایی بدافزار و جایگزینی اسکنرهای امضامحور با تحلیل‌های رفتاری.
  • نظارت دقیق‌تر بر درخواست‌های API مشکوک به مدل‌های زبانی در شبکه سازمانی.
  • مطالعه گزارش فنی کامل در وبلاگ پژوهشی Grid the Grey.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این رویکرد با تکیه بر اعتبار گزارش‌های فارنزیک، نشان می‌دهد که دفاع‌های سنتی سایبری منقضی شده‌اند. اکنون امنیت سازمان‌ها به توانایی مدل‌های دفاعی در برابر مدل‌های تهاجمی وابسته است.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و تحریم‌ها، دسترسی مستقیم به مدل Claude برای توسعه‌دهندگان ایرانی دشوار است، اما این متدولوژی می‌تواند توسط گروه‌های مهاجم با مدل‌های وزن‌باز (Open Weights) بازسازی شود.

·نگاه ما
تحریریه دات‌هوش

این حمله نشان می‌دهد که «استدلال» در مدل‌های زبانی دیگر یک قابلیت رفاهی نیست، بلکه به یک سلاح استراتژیک تبدیل شده است. وقتی مدل می‌تواند روی دلیل شکستِ کد فکر کند و آن را اصلاح کند، ما با یک بدافزار تکاملی روبرو هستیم که سرعت یادگیری‌اش با سرعت استنتاج مدل است، نه سرعت برنامه‌نویس.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.