خطرناک ترین مهاجم سال گذشته کاملا معمولی به نظر می رسید
هوش مصنوعی چشم انداز تهدید را تغییر می دهد و الگوهای رفتاری را مهم تر از شاخص های فردی می کند.
وقتی تیم اطلاعات تهدید Anthropic یک سال حملات سایبری مجهز به هوش مصنوعی را رتبهبندی کرد، خطرناکترین عملیات در مجموعه دادهها با معیاری که صنعت امنیت سالها به آن تکیه کرده بود، متمایز نشد.
در برابر MITER ATT&CK، کمپین جاسوسی تحت حمایت دولت Anthropic که در نوامبر 2025 مختل شد، از 30 تکنیک در 13 تاکتیک استفاده کرد که با بسیاری از بازیگران با ریسک متوسط در همان مجموعه داده قابل مقایسه است. در برابر روش ریسک خود آنتروپیک، همان کمپین حداکثر امتیاز 100 را کسب کرد.
این واقعیت که بازیگر پرخطر از نظر تعداد تکنیک غیرقابل توجه به نظر می رسید، ضعف در تفکر تشخیص مرسوم را آشکار می کند. وسعت تکنیک به تنهایی به مدافعان نسبتا کمی در مورد ریسک می گوید. بینش مفیدتر از درک چگونگی ترکیب، توالی و اجرای تکنیک ها در طول زمان به دست می آید.
نشانگر همیشه بخش شکننده بود
عملیات امنیتی دو دهه را صرف شناخت شواهدی کرد که مهاجم قبلا استفاده کرده بود. هشهای بدافزار، آدرسهای IP مخرب و دامنههای مشکوک به تیمها راهی عملی برای شناسایی تهدیدات شناخته شده و مسدود کردن حملات تکراری دادند. هنگامی که یک مهاجم بخشی از زیرساخت خود را افشا کرد، هزاران سازمان میتوانند از آن بهره ببرند.
هرم درد دیوید بیانکو این نقطه ضعف را در سال 2013 تشریح کرد. شاخص هایی که مدافعان مصرف آن را راحت تر می دانند، همچنین ارزان ترین شاخص هایی هستند که مهاجمان را کنار می گذارند. وقتی یک فایل را تغییر میدهید، هش میتواند تغییر کند، در حالی که یک آدرس IP به سادگی میتواند جایگزین شود. تغییر تکنیکها و رویههایی که مهاجم برای رسیدن به یک هدف به آن تکیه میکند بسیار سختتر است.
هوش مصنوعی مولد با کاهش هزینه تغییرات، تشخیص مبتنی بر نشانگر را آسیبپذیرتر کرده است. ابزارهای تولید کد می توانند انواع بدافزارهای جدید را به سرعت تولید کنند، محتوای فیشینگ را می توان در مقیاس ایجاد کرد، و ابزارهای تهاجمی را می توان با تلاش بسیار کمتر متخصص جمع آوری کرد. مدافعان به طور فزاینده ای با شاخص هایی کار می کنند که عمر مفید آنها ممکن است کوتاه تر از فرآیند مورد نیاز برای شناسایی، انتشار و اقدام بر اساس آنها باشد.
هیچ یک از آنها خوراک IOC را بازنشسته نمی کند. هنگامی که یک کمپین عمومی شد، برای مسدود کردن حجم بد شناخته شده، غنیسازی تحقیقات و شکار گذشتهنگر ارزشمند باقی میماند. کاری که دیگر نمی تواند انجام دهد این است که وزن برنامه تشخیص را تحمل کند.
تکنیک های فردی سیگنال های ضعیفی هستند
مطالعه آنتروپیک 832 حساب کاربری را که بین مارس 2025 تا مارس 2026 به دلیل فعالیت مخرب سایبری ممنوع شده بودند، بررسی کرد و از 13873 اقدام مشاهده شده در 482 تکنیک و همه 14 تاکتیک ATT&CK نقشه برداری کرد. حسابها زیرمجموعهای از کل ممنوعیتها را با جزئیات کافی برای ارزیابی کامل نشان میدهند.
بین مهارت یک بازیگر و تعداد تکنیکهایی که استفاده میکردند همبستگی کمی وجود داشت: کمتوانترین بازیگران در مجموعه دادهها به طور متوسط حدود 16 تکنیک متمایز و تواناترین آنها حدود 20 تکنیک داشتند. پلت فرمی که مهاجم روی آن کار میکرد نیز تفاوتی نداشت.
که نحوه رفتار واقعی محیط های سازمانی را ردیابی می کند. کشف حساب در حملات و همچنین در مدیریت قانونی ظاهر می شود. خدمات از راه دور حرکت جانبی و مدیریت زیرساخت معمول را به طور یکسان امکان پذیر می کند. تقریبا هر تکنیک فردی قبل از اینکه از نتیجه گیری پشتیبانی کند نیاز به تفسیر دارد.
اطلاعات هنگام اتصال فعالیت ها ظاهر می شود. کشف حساب، به دنبال دسترسی به اعتبار، به دنبال آن انتقال به سیستم دیگر و مرحله بندی داده ها در یک پنجره فشرده، چیزی را توصیف می کند که فعالیت های مشابه در چندین روز کار معمولی انجام نمی شود. توالی به همراه هویت درگیر، سیستم های لمس شده و آنچه بلافاصله پس از آن اتفاق افتاد، بخشی از منطق تشخیص می شود.
هوش مصنوعی در حال حرکت به سمت حمله است
هوش مصنوعی ملاحظات دیگری را معرفی می کند: سرعتی که یک حمله در آن رخ می دهد. اتوماسیون می تواند زمان بین اقدامات را فشرده کند و نحوه تفسیر فعالیت آشنا را تغییر دهد.
حملات انسانی همیشه از درجاتی از اتوماسیون استفاده میکنند، اما یک اپراتور هنوز باید نتایج را تفسیر کند و تصمیم بگیرد که چه کاری انجام دهد. همانطور که سیستمهای هوش مصنوعی بیشتر این تصمیمگیری را به عهده میگیرند، زمان بین مراحل حمله میتواند به میزان قابل توجهی کاهش یابد. که سرعت و توالی فعالیت را به خودی خود اطلاعات مفیدی می کند.
داده های آنتروپیک نشان می دهد که این فشار در کجا اعمال می شود. در طول دوره مطالعه، استفاده از هوش مصنوعی از دستیابی به دسترسی و آنچه پس از آن اتفاق می افتد تغییر کرد. استفاده از ابزارهای هوش مصنوعی برای کشف حساب در محیط های در معرض خطر 8.9 درصد افزایش یافت در حالی که فیشینگ به کمک هوش مصنوعی 8.6 درصد کاهش یافت. تکنیکهای پس از سازش که زمانی نیاز به تخصص واقعی داشتند، به نمایندگی از بازیگران کمتر توانا اجرا میشوند.
نسبت بازیگران Anthropic طبقه بندی شده به عنوان خطر متوسط یا بالاتر از 33 درصد در نیمه اول مطالعه به 56 درصد در نیمه دوم افزایش یافت که تقریبا 1.7 برابر در دوازده ماه افزایش یافت.
سرعت به تنهایی چیزی را ثابت نمی کند. زمانی که اقدامات یکسان در عرض چند دقیقه از چندین سیستم عبور می کند، یک توالی قابل قبول در طی چندین ساعت از یک مدیر وزن متفاوتی دارد. زمان در مدل تشخیص در کنار فعالیت تعلق دارد.
این تفکر پشت APEX یا استخراج الگوی متخاصم و همبستگی است، یک چارچوب تشخیص رفتاری که حول یافتههای Anthropic توسعه یافته است. APEX به جای تلقی یک تکنیک ATT&CK به عنوان واحد تشخیص، به ترکیبی از تکنیکها، ترتیب وقوع آنها، زمان بین آنها و موجودیتهای درگیر نگاه میکند.
فرض بر این است که این زنجیرههای رفتاری نسبت به شاخصها یا تکنیکهایی که مهاجمان میتوانند راحتتر تغییر دهند، مبنای بادوامتری برای شناسایی فراهم میکنند.
فریمورک ها هم به این نتیجه نرسیده اند
تحقیقات Anthropic همچنین محدودیتهایی را در چارچوبهای مورد استفاده برای توصیف رفتار مهاجم نشان میدهد. MITER ATT&CK میتواند تکنیکهای فردی مورد استفاده در طول یک نفوذ را ترسیم کند، اما در حال حاضر ارکستراسیون عاملی را که آن تکنیکها را به هم مرتبط میکند، نشان نمیدهد.
یک سیستم هوش مصنوعی که نتایج را تفسیر میکند، اقدام بعدی خود را انتخاب میکند و در مراحل متعدد حمله با مشارکت محدود انسانی حرکت میکند، بنابراین نمایش در چارچوب موجود دشوار است. آنتروپیک اکنون در حال کار با MITER است که چگونه می توان آن رفتار را به کار گرفت.
برای رهبران امنیتی، عواقب عملی زودتر از هر تجدید نظر در چارچوب به دست میآید. تشخیص یک زنجیره رفتاری به معنای همبستگی شواهد در نقاط پایانی، هویت ها، شبکه ها و پلتفرم های ابری است که هرکدام تله متری را به شکل متفاوتی تولید می کنند.
این یک مشکل دادهای بسیار سختتر از بررسی یک مقدار در برابر یک فهرست است، و ارزش این را دارد که بپرسیم آیا تلهمتری مورد نیاز برای دیدن آن زنجیرهها در دسترس، همبسته و به موقع است، نه اینکه حجم را فرض کنیم.
آنچه مهاجمان نمی توانند تغییر دهند
هوش مصنوعی تغییر ویژگی های قابل مشاهده حمله را آسان تر می کند، اما الزامات عملیاتی اساسی نسبتا پایدار باقی می مانند. مهاجمی که به دنبال سرقت داده ها است هنوز باید به دسترسی، درک محیط، کسب امتیازات کافی و انتقال اطلاعات به بیرون نیاز دارد. ابزارها و زیرساخت ها ممکن است متفاوت باشند، اما حذف این الزامات بسیار سخت تر است.
بیانکو بیش از یک دهه پیش به صنعت در راس هرم اشاره کرد و این اصل پابرجاست. چارچوب هایی مانند APEX اکنون در تلاش هستند تا با تمرکز بر ترتیب، زمان و زمینه رفتار مهاجم، این اصل را به منطق تشخیص عملی تبدیل کنند. هوش مصنوعی این کار را بسیار فوری تر کرده است.
ما بهترین نرم افزار حفاظت نقطه پایانی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
The most dangerous attacker of the past year looked completely ordinary
AI is changing the threat landscape, making behavioral patterns more important than individual indicators.