گزارش Anthropic نشان می دهد که هوش مصنوعی می تواند شرکت های بیشتری را ارزش هک کند
آنتروپیک میگوید مهاجمان دادههای متعلق به تقریبا 200 مشتری یک ارائهدهنده نرمافزار را استخراج کردند و عوامل هوش مصنوعی تقریبا تمام کارها را انجام میدادند.
از آنجایی که هوش مصنوعی میزان تخصص مورد نیاز برای انجام حملات سایبری را کاهش می دهد، تعداد شرکت هایی که ممکن است اهداف وسوسه انگیزی داشته باشند را افزایش می دهد.
این یکی از پیامدهای تعدادی از یافتههای جدیدترین گزارش Anthropic Threat Intelligence است که در اوایل این ماه منتشر شد.
این گزارش نمونههای زیادی از روشهایی که مدلهای هوش مصنوعی قدرتمند حملات سایبری را تقریبا ساده میکنند ارائه میدهد. در گذشته، تلاش لازم برای انجام یک حمله موفقیت آمیز اغلب به این معنی بود که هکرهای پیچیده دنبال اهداف با ارزش بالا بروند. به قول قدیمی ها، "چرا دزدها از بانک ها سرقت می کنند؟ زیرا پول اینجاست."
اما ظهور عوامل هوش مصنوعی با مهارتهای سایبری در سطح نابغه، که همه با فشار یک دکمه در دسترس هستند، به این معنی است که هزینه کمی در زمان و تلاش انسانی برای دنبال کردن اهداف کمتر آشکار وجود دارد. Anthropic می گوید این ممکن است به این معنی باشد که شرکت های بیشتری مورد حمله قرار خواهند گرفت.
در این گزارش آمده است که این شرکت گفته است مهاجمانی را پیدا کرده است که از کلود برای هدایت سیستمهای شرکتی استفاده میکنند که به سختی درک میکنند، دادههای ارزشمند را شناسایی کرده و کدهایی را برای سوءاستفاده از آسیبپذیریها مینویسند.
در این گزارش آمده است که در یک مورد، یک مهاجم با توکن توسعه دهنده سرقت شده، کنترل کامل مدیریتی محیط ابری یک شرکت را در حدود سه ساعت در دست گرفت.
یک نفوذ جداگانه نشان می دهد که آن کار تا چه اندازه می تواند یک مهاجم را با خود همراه کند. پس از نقض یک ارائهدهنده نرمافزار، مهاجمان Anthropic به عنوان افراد مشکوک وابسته به «ShinyHunters» توصیف کردند (که اخیرا به دلیل نقض بزرگ دادهها علیه FBI نیز اعتبار دارد) دادههای متعلق به حدود 200 مشتری خود را استخراج کردند. آنتروپیک گفت که عوامل هوش مصنوعی تقریبا تمام کارها را انجام دادند.
این گزارش 154 صفحه ای فعالیت Anthropic را پوشش می دهد که از دسامبر 2025 تا اوت 2026 مختل شده است. در کنار حملات سایبری، نظارت دولتی، کلاهبرداری، عملیات نفوذ، توسعه سلاح، تحقیقات بیولوژیکی، و تقطیر مدل غیرمجاز را بررسی می کند.
از اعتبار دزدیده شده تا داده های دزدیده شده
در طول نفوذ ارائهدهنده نرمافزار، مهاجمان بیش از 2100 مجموعه از توکنهای احراز هویت Azure AD را در بیش از 40 محیط ابری شرکتی در حدود 34 ساعت استخراج کردند. چنین توکن هایی می توانند به مهاجمان اجازه دهند به عنوان کاربران قانونی بدون اطلاع از رمزهای عبور خود به سرویس های ابری دسترسی داشته باشند.
هکرها اهداف گسترده ای را ارائه کردند و به کلود اجازه دادند تا اسکریپت ها را بنویسد و اجرا کند. اگر رویکردی با شکست مواجه شد، به کلود دستور دادند تا تاکتیکهای دیگر را تا زمانی که یکی از آنها به نتیجه برسد ادامه دهد. آنتروپیک این را "هک فضایی" می نامد. روشی برای اجرای حملات خودکار که در یک کمپین مشکوک تحت حمایت دولت در نوامبر گذشته توضیح داده شد، اکنون در هر نوع مهاجم سایبری که مورد بررسی قرار گرفته است ظاهر می شود. این شرکت گفت که مهاجمان می توانند نرم افزاری را دانلود کنند که عوامل هوش مصنوعی را در مراحل مختلف نفوذ هماهنگ می کند.
به گفته آنتروپیک، برای مثال، یک مهاجم روسی زبان با سابقه هدف قرار دادن پلتفرمهای رزرو هتل و فناوری مالی، تقریبا 26 گیگابایت داده را از یک قربانی سرقت کرد و از طریق اخاذی یا فروش در وب تاریک به دنبال 1.5 تا 2.5 میلیون دلار بود. این گزارش توصیف میکند که این بازیگر از عوامل موازی هوش مصنوعی برای بررسی اهداف و آزمایش راهها استفاده میکند. کمپین بعدی از همان زیرساخت تقریبا 30 شرکت هوش مصنوعی را در حدود چهار روز هدف قرار داد.
در همین حال، در یک کمپین Anthropic مرتبط با جاسوسی روسیه، ماموران نظارت کردند که آیا محصولات امنیتی بدافزار اپراتورها را شناسایی می کنند یا خیر. هنگامی که بدافزار پرچمگذاری میشد، عوامل آن را در یک جریان کاری که به گونهای طراحی شده بود تا زمانی که بتواند با موفقیت از نرمافزار امنیتی فرار کند، آن را تغییر داده و بازسازی میکردند.
کلاهبرداران نیز سوپرشارژ هستند
برای کلاهبرداران، هوش مصنوعی نیز به ابزاری حیاتی تبدیل شده است که به آنها امکان می دهد کلاهبرداری های بسیار هدفمند را در مقیاس گسترده انجام دهند. یک استودیوی اپلیکیشن مستقر در چین از کلود برای اجرای بیش از 4700 شخصیت در شبکه ای از برنامه های دوستیابی استفاده کرد و در طی دو هفته در آوریل با حداقل 25000 نفر گفتگو کرد. کارگران گیگ واقعی کارهایی مانند تماسهای ویدیویی زنده و پیگیریهای رسانههای اجتماعی را انجام میدادند که به کاربران کمک میکرد تا این سرویس معتبر باشد. کاربران برای پیام رسانی و تطبیق از طریق سکه های درون برنامه ای پول پرداخت کردند.
این توانایی در ماهیگیری مردم در مقیاس بی سابقه همچنین نشان می دهد که چگونه هنرمندان کلاهبردار دیگر مجبور نیستند قربانیان خود را انتخاب کنند، زیرا اجرای یک کلاهبرداری کاملا فردی هزینه حداقلی دارد.
این داستان در ابتدا در سایت Fortune.com منتشر شد
متن اصلی (انگلیسی)
AI could make more companies worth hacking, Anthropic report suggests
Attackers extracted data belonging to roughly 200 customers of a software provider, with AI agents doing nearly all the work, Anthropic says.