پرش به محتوای اصلی

خطرناک ترین مهاجم سال گذشته کاملا معمولی به نظر می رسید

تک‌رادار۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۱۳:۲۳حدود 6 دقیقه مطالعه

هوش مصنوعی چشم انداز تهدید را تغییر می دهد و الگوهای رفتاری را مهم تر از شاخص های فردی می کند.

وقتی تیم اطلاعات تهدید Anthropic یک سال حملات سایبری مجهز به هوش مصنوعی را رتبه‌بندی کرد، خطرناک‌ترین عملیات در مجموعه داده‌ها با معیاری که صنعت امنیت سال‌ها به آن تکیه کرده بود، متمایز نشد.

در برابر MITER ATT&CK، کمپین جاسوسی تحت حمایت دولت Anthropic که در نوامبر 2025 مختل شد، از 30 تکنیک در 13 تاکتیک استفاده کرد که با بسیاری از بازیگران با ریسک متوسط ​​در همان مجموعه داده قابل مقایسه است. در برابر روش ریسک خود آنتروپیک، همان کمپین حداکثر امتیاز 100 را کسب کرد.

این واقعیت که بازیگر پرخطر از نظر تعداد تکنیک غیرقابل توجه به نظر می رسید، ضعف در تفکر تشخیص مرسوم را آشکار می کند. وسعت تکنیک به تنهایی به مدافعان نسبتا کمی در مورد ریسک می گوید. بینش مفیدتر از درک چگونگی ترکیب، توالی و اجرای تکنیک ها در طول زمان به دست می آید.

نشانگر همیشه بخش شکننده بود

عملیات امنیتی دو دهه را صرف شناخت شواهدی کرد که مهاجم قبلا استفاده کرده بود. هش‌های بدافزار، آدرس‌های IP مخرب و دامنه‌های مشکوک به تیم‌ها راهی عملی برای شناسایی تهدیدات شناخته شده و مسدود کردن حملات تکراری دادند. هنگامی که یک مهاجم بخشی از زیرساخت خود را افشا کرد، هزاران سازمان می‌توانند از آن بهره ببرند.

هرم درد دیوید بیانکو این نقطه ضعف را در سال 2013 تشریح کرد. شاخص هایی که مدافعان مصرف آن را راحت تر می دانند، همچنین ارزان ترین شاخص هایی هستند که مهاجمان را کنار می گذارند. وقتی یک فایل را تغییر می‌دهید، هش می‌تواند تغییر کند، در حالی که یک آدرس IP به سادگی می‌تواند جایگزین شود. تغییر تکنیک‌ها و رویه‌هایی که مهاجم برای رسیدن به یک هدف به آن تکیه می‌کند بسیار سخت‌تر است.

هوش مصنوعی مولد با کاهش هزینه تغییرات، تشخیص مبتنی بر نشانگر را آسیب‌پذیرتر کرده است. ابزارهای تولید کد می توانند انواع بدافزارهای جدید را به سرعت تولید کنند، محتوای فیشینگ را می توان در مقیاس ایجاد کرد، و ابزارهای تهاجمی را می توان با تلاش بسیار کمتر متخصص جمع آوری کرد. مدافعان به طور فزاینده ای با شاخص هایی کار می کنند که عمر مفید آنها ممکن است کوتاه تر از فرآیند مورد نیاز برای شناسایی، انتشار و اقدام بر اساس آنها باشد.

هیچ یک از آنها خوراک IOC را بازنشسته نمی کند. هنگامی که یک کمپین عمومی شد، برای مسدود کردن حجم بد شناخته شده، غنی‌سازی تحقیقات و شکار گذشته‌نگر ارزشمند باقی می‌ماند. کاری که دیگر نمی تواند انجام دهد این است که وزن برنامه تشخیص را تحمل کند.

تکنیک های فردی سیگنال های ضعیفی هستند

مطالعه آنتروپیک 832 حساب کاربری را که بین مارس 2025 تا مارس 2026 به دلیل فعالیت مخرب سایبری ممنوع شده بودند، بررسی کرد و از 13873 اقدام مشاهده شده در 482 تکنیک و همه 14 تاکتیک ATT&CK نقشه برداری کرد. حساب‌ها زیرمجموعه‌ای از کل ممنوعیت‌ها را با جزئیات کافی برای ارزیابی کامل نشان می‌دهند.

بین مهارت یک بازیگر و تعداد تکنیک‌هایی که استفاده می‌کردند همبستگی کمی وجود داشت: کم‌توان‌ترین بازیگران در مجموعه داده‌ها به طور متوسط ​​حدود 16 تکنیک متمایز و تواناترین آنها حدود 20 تکنیک داشتند. پلت فرمی که مهاجم روی آن کار می‌کرد نیز تفاوتی نداشت.

که نحوه رفتار واقعی محیط های سازمانی را ردیابی می کند. کشف حساب در حملات و همچنین در مدیریت قانونی ظاهر می شود. خدمات از راه دور حرکت جانبی و مدیریت زیرساخت معمول را به طور یکسان امکان پذیر می کند. تقریبا هر تکنیک فردی قبل از اینکه از نتیجه گیری پشتیبانی کند نیاز به تفسیر دارد.

اطلاعات هنگام اتصال فعالیت ها ظاهر می شود. کشف حساب، به دنبال دسترسی به اعتبار، به دنبال آن انتقال به سیستم دیگر و مرحله بندی داده ها در یک پنجره فشرده، چیزی را توصیف می کند که فعالیت های مشابه در چندین روز کار معمولی انجام نمی شود. توالی به همراه هویت درگیر، سیستم های لمس شده و آنچه بلافاصله پس از آن اتفاق افتاد، بخشی از منطق تشخیص می شود.

هوش مصنوعی در حال حرکت به سمت حمله است

هوش مصنوعی ملاحظات دیگری را معرفی می کند: سرعتی که یک حمله در آن رخ می دهد. اتوماسیون می تواند زمان بین اقدامات را فشرده کند و نحوه تفسیر فعالیت آشنا را تغییر دهد.

حملات انسانی همیشه از درجاتی از اتوماسیون استفاده می‌کنند، اما یک اپراتور هنوز باید نتایج را تفسیر کند و تصمیم بگیرد که چه کاری انجام دهد. همانطور که سیستم‌های هوش مصنوعی بیشتر این تصمیم‌گیری را به عهده می‌گیرند، زمان بین مراحل حمله می‌تواند به میزان قابل توجهی کاهش یابد. که سرعت و توالی فعالیت را به خودی خود اطلاعات مفیدی می کند.

داده های آنتروپیک نشان می دهد که این فشار در کجا اعمال می شود. در طول دوره مطالعه، استفاده از هوش مصنوعی از دستیابی به دسترسی و آنچه پس از آن اتفاق می افتد تغییر کرد. استفاده از ابزارهای هوش مصنوعی برای کشف حساب در محیط های در معرض خطر 8.9 درصد افزایش یافت در حالی که فیشینگ به کمک هوش مصنوعی 8.6 درصد کاهش یافت. تکنیک‌های پس از سازش که زمانی نیاز به تخصص واقعی داشتند، به نمایندگی از بازیگران کمتر توانا اجرا می‌شوند.

نسبت بازیگران Anthropic طبقه بندی شده به عنوان خطر متوسط ​​یا بالاتر از 33 درصد در نیمه اول مطالعه به 56 درصد در نیمه دوم افزایش یافت که تقریبا 1.7 برابر در دوازده ماه افزایش یافت.

سرعت به تنهایی چیزی را ثابت نمی کند. زمانی که اقدامات یکسان در عرض چند دقیقه از چندین سیستم عبور می کند، یک توالی قابل قبول در طی چندین ساعت از یک مدیر وزن متفاوتی دارد. زمان در مدل تشخیص در کنار فعالیت تعلق دارد.

این تفکر پشت APEX یا استخراج الگوی متخاصم و همبستگی است، یک چارچوب تشخیص رفتاری که حول یافته‌های Anthropic توسعه یافته است. APEX به جای تلقی یک تکنیک ATT&CK به عنوان واحد تشخیص، به ترکیبی از تکنیک‌ها، ترتیب وقوع آنها، زمان بین آنها و موجودیت‌های درگیر نگاه می‌کند.

فرض بر این است که این زنجیره‌های رفتاری نسبت به شاخص‌ها یا تکنیک‌هایی که مهاجمان می‌توانند راحت‌تر تغییر دهند، مبنای بادوام‌تری برای شناسایی فراهم می‌کنند.

فریمورک ها هم به این نتیجه نرسیده اند

تحقیقات Anthropic همچنین محدودیت‌هایی را در چارچوب‌های مورد استفاده برای توصیف رفتار مهاجم نشان می‌دهد. MITER ATT&CK می‌تواند تکنیک‌های فردی مورد استفاده در طول یک نفوذ را ترسیم کند، اما در حال حاضر ارکستراسیون عاملی را که آن تکنیک‌ها را به هم مرتبط می‌کند، نشان نمی‌دهد.

یک سیستم هوش مصنوعی که نتایج را تفسیر می‌کند، اقدام بعدی خود را انتخاب می‌کند و در مراحل متعدد حمله با مشارکت محدود انسانی حرکت می‌کند، بنابراین نمایش در چارچوب موجود دشوار است. آنتروپیک اکنون در حال کار با MITER است که چگونه می توان آن رفتار را به کار گرفت.

برای رهبران امنیتی، عواقب عملی زودتر از هر تجدید نظر در چارچوب به دست می‌آید. تشخیص یک زنجیره رفتاری به معنای همبستگی شواهد در نقاط پایانی، هویت ها، شبکه ها و پلتفرم های ابری است که هرکدام تله متری را به شکل متفاوتی تولید می کنند.

این یک مشکل داده‌ای بسیار سخت‌تر از بررسی یک مقدار در برابر یک فهرست است، و ارزش این را دارد که بپرسیم آیا تله‌متری مورد نیاز برای دیدن آن زنجیره‌ها در دسترس، همبسته و به موقع است، نه اینکه حجم را فرض کنیم.

آنچه مهاجمان نمی توانند تغییر دهند

هوش مصنوعی تغییر ویژگی های قابل مشاهده حمله را آسان تر می کند، اما الزامات عملیاتی اساسی نسبتا پایدار باقی می مانند. مهاجمی که به دنبال سرقت داده ها است هنوز باید به دسترسی، درک محیط، کسب امتیازات کافی و انتقال اطلاعات به بیرون نیاز دارد. ابزارها و زیرساخت ها ممکن است متفاوت باشند، اما حذف این الزامات بسیار سخت تر است.

بیانکو بیش از یک دهه پیش به صنعت در راس هرم اشاره کرد و این اصل پابرجاست. چارچوب هایی مانند APEX اکنون در تلاش هستند تا با تمرکز بر ترتیب، زمان و زمینه رفتار مهاجم، این اصل را به منطق تشخیص عملی تبدیل کنند. هوش مصنوعی این کار را بسیار فوری تر کرده است.

ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.

این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.

نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

The most dangerous attacker of the past year looked completely ordinary

AI is changing the threat landscape, making behavioral patterns more important than individual indicators.

همه‌ی اخبار فناوری