جاسوسی چین با استفاده از بدافزارهای مجهز به هوش مصنوعی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این کارزار جاسوسی که با نام سیلک پاراسایت (SilkParasite) شناخته میشود، ظاهراً توسط هکرهای نظامی چینی راهاندازی شده است؛ هکرهایی که در بخشهایی از فرایند توسعه بدافزارهای خود از هوش مصنوعی استفاده کردهاند.
شرکت امنیت سایبری بیت دیفندر (Bitdefender) این هفته گزارشی درباره این کارزار منتشر کرد و اعلام کرد تحقیقاتش پس از شناسایی یک آلودگی مشکوک در یک نهاد دولتی مرتبط با حوزه اقتصادی در یکی از کشورهای آسیای مرکزی که نام آن اعلام نشده، آغاز شده است.
چندین ماه تحقیقات جرمشناسی دیجیتال و شکار تهدیدات سایبری، به شناسایی هفت خانواده بدافزاری و عملیاتی منجر شد که تقریباً یک سال در جریان بوده است.
بیت دیفندر اسناد مخربی را شناسایی کرد که بهگونهای طراحی شده بودند که برای نهادهای دولتی در ازبکستان، ترکمنستان، قرقیزستان، تاجیکستان، گرجستان و قزاقستان مرتبط و معتبر به نظر برسند.
برخی از این اسناد حتی خود را به جای وزارتخانههای دولتی جا میزدند.
این شرکت احتمال داده است که کاهش نفوذ روسیه در آسیای مرکزی، خلأیی ایجاد کرده که چین در حال پر کردن آن از نظر اقتصادی است و همین مسئله ممکن است پکن را به جاسوسی از بخشهای اقتصادی دولتهای این منطقه ترغیب کرده باشد.
بیت دیفندر بر اساس ارتباط میان دستکم یکی از گونههای بدافزاری این کارزار و یک گروه جاسوسی دیگر مستقر در چین، این عملیات را به چین نسبت داده است.
همچنین چندین آدرس آی پی (IP) مورد استفاده در این کارزار به شرکتهای مخابراتی چینی مرتبط بودهاند.
بیت دیفندر طی یک سال گذشته دو کارزار دیگر با ارتباطاتی با چین را نیز رصد کرده است که اروپا و جنوب آسیا را هدف قرار دادهاند؛ از جمله مجموعهای از حملات اخیر علیه منطقه قفقاز جنوبی.
هکرها برای دستیابی اولیه به شبکهها از اسناد مخرب مایکروسافت آفیس استفاده میکردند که معمولاً از طریق ایمیلهای فیشینگ هدفمند (Spearphishing) ارسال میشدند.
اسناد فریبنده درون فایلهای آرشیو قرار داده میشدند تا از شناسایی آنها توسط سامانههای اسکن درگاههای ایمیل جلوگیری شود.
بیت دیفندر در مجموع ۶۵ مورد آلودگی را شناسایی کرد که بیشتر آنها در منطقه آسیا قرار داشتند.
بخش عمده این آلودگیها مربوط به DriveSilkRAT بود؛ بدافزاری که بیشترین استفاده را در میان هفت گونه شناساییشده داشت.
بدافزار DriveSilkRAT به دلیل یک ویژگی خاص توجه پژوهشگران بیت دیفندر را جلب کرد.
برخلاف بسیاری از بدافزارها، این ابزار با یک سرور اختصاصی فرماندهی و کنترل (C2) ارتباط برقرار نمیکند.
در عوض، این بدافزار به یک پوشه مشترک در گوگل درایو متصل میشود و از آن استفاده میکند.
مهاجمان از این روش بهره میگیرند زیرا ناظران شبکه، این ارتباطات را بهعنوان ترافیک عادی گوگل درایو مشاهده میکنند؛ ترافیکی که در بیشتر محیطهای سازمانی با حساسیت و دقت کمتری مورد بررسی قرار میگیرد.
یکی از ویژگیهای قابل توجه عملیات سیلک پاراسایت، استفاده از هوش مصنوعی بود.
بیت دیفندر دریافت که دو مورد از ایمیلهای فریبنده مورد استفاده در حملات توسط هوش مصنوعی تولید شده بودند.
این شرکت همچنین شواهد دیگری پیدا کرد که نشان میداد از هوش مصنوعی در فرایند توسعه گونههای بدافزاری استفاده شده است؛ پنج مورد از این گونهها پیش از این مشاهده نشده بودند.
این شرکت اعلام کرد این کارزار نمونهای از ابزارهای جاسوسی حرفهای و بهینهشده برای کاهش ردپای عملیاتی است؛ ابزارهایی که دارای حداقل اثرگذاری، اجرای پویا در حافظه و کدی هستند که عمداً به شکلی نوشته شده تا شباهتی به خانوادههای بدافزاری قبلی نداشته باشد.
بیت دیفندر تأکید کرد:
بدافزارهایی در سطح عملیات تهدید پیشرفته و پایدار (APT) همچنان بهطور قاطع محصول کار متخصصان انسانی هستند. سیلک پاراسایت عمدتاً از هوش مصنوعی بهعنوان دستیار استفاده میکند: افراد متخصص مهندسی را انجام میدهند و برای افزایش سرعت کار به هوش مصنوعی تکیه میکنند؛ در نتیجه ممکن است چند نشانه از استفاده از هوش مصنوعی باقی بماند، اما خبری از افت کیفیت محسوسی نیست.
وجود برخی عبارات و متغیرهای جایگزین (placeholder) در کد بدافزارها، استفاده از هوش مصنوعی در فرایند توسعه را آشکار کرد و نشان داد حتی عوامل دولتی پیشرفته نیز به سمت کدنویسی با کمک هوش مصنوعی حرکت کردهاند.
بیت دیفندر توضیح داد:
عوامل توانمند تهدیدات سایبری احتمالاً بهآرامی و بهصورت گزینشی هوش مصنوعی را به کار خواهند گرفت و آن را در جریانهای کاری حرفهای وارد میکنند؛ جایی که واقعاً مفید است، اما از استفاده از آن در بخشهایی که متوسطبودن حاصل از تولید ماشینی میتواند عملیات را لو دهد، اجتناب خواهند کرد.
پس از سالها هشدار درباره این روند، به نظر میرسد ورود هوش مصنوعی به عرصه تهدیدات سایبری اکنون در حال تبدیل شدن به یک واقعیت عملیاتی است.
روز چهارشنبه، آژانس امنیت ملی آمریکا (NSA) در هشداری فوری اعلام کرد که عوامل تهدید ناشناس از اسکریپتهای اکسپلویت تولیدشده توسط هوش مصنوعی برای هدف قرار دادن فناوریهای صنعتی حیاتی استفاده میکنند؛ فناوریهایی که در صورت نفوذ موفق میتوانند امکان انجام حملات خطرناک در دنیای واقعی را فراهم کنند.
این هشدار تنها یک هفته پس از آن منتشر شد که یک شرکت دیگر مدعی شد یک حمله سایبری خودکار علیه دولت تایوان را شناسایی کرده است.