پرش به محتوای اصلی

گزارش Anthropic نشان می دهد که هوش مصنوعی می تواند شرکت های بیشتری را ارزش هک کند

فورچون۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۱۳:۳۲حدود 3 دقیقه مطالعه

آنتروپیک می‌گوید مهاجمان داده‌های متعلق به تقریبا 200 مشتری یک ارائه‌دهنده نرم‌افزار را استخراج کردند و عوامل هوش مصنوعی تقریبا تمام کارها را انجام می‌دادند.

از آنجایی که هوش مصنوعی میزان تخصص مورد نیاز برای انجام حملات سایبری را کاهش می دهد، تعداد شرکت هایی که ممکن است اهداف وسوسه انگیزی داشته باشند را افزایش می دهد.

این یکی از پیامدهای تعدادی از یافته‌های جدیدترین گزارش Anthropic Threat Intelligence است که در اوایل این ماه منتشر شد.

این گزارش نمونه‌های زیادی از روش‌هایی که مدل‌های هوش مصنوعی قدرتمند حملات سایبری را تقریبا ساده می‌کنند ارائه می‌دهد. در گذشته، تلاش لازم برای انجام یک حمله موفقیت آمیز اغلب به این معنی بود که هکرهای پیچیده دنبال اهداف با ارزش بالا بروند. به قول قدیمی ها، "چرا دزدها از بانک ها سرقت می کنند؟ زیرا پول اینجاست."

اما ظهور عوامل هوش مصنوعی با مهارت‌های سایبری در سطح نابغه، که همه با فشار یک دکمه در دسترس هستند، به این معنی است که هزینه کمی در زمان و تلاش انسانی برای دنبال کردن اهداف کمتر آشکار وجود دارد. Anthropic می گوید این ممکن است به این معنی باشد که شرکت های بیشتری مورد حمله قرار خواهند گرفت.

در این گزارش آمده است که این شرکت گفته است مهاجمانی را پیدا کرده است که از کلود برای هدایت سیستم‌های شرکتی استفاده می‌کنند که به سختی درک می‌کنند، داده‌های ارزشمند را شناسایی کرده و کدهایی را برای سوءاستفاده از آسیب‌پذیری‌ها می‌نویسند.

در این گزارش آمده است که در یک مورد، یک مهاجم با توکن توسعه دهنده سرقت شده، کنترل کامل مدیریتی محیط ابری یک شرکت را در حدود سه ساعت در دست گرفت.

یک نفوذ جداگانه نشان می دهد که آن کار تا چه اندازه می تواند یک مهاجم را با خود همراه کند. پس از نقض یک ارائه‌دهنده نرم‌افزار، مهاجمان Anthropic به عنوان افراد مشکوک وابسته به «ShinyHunters» توصیف کردند (که اخیرا به دلیل نقض بزرگ داده‌ها علیه FBI نیز اعتبار دارد) داده‌های متعلق به حدود 200 مشتری خود را استخراج کردند. آنتروپیک گفت که عوامل هوش مصنوعی تقریبا تمام کارها را انجام دادند.

این گزارش 154 صفحه ای فعالیت Anthropic را پوشش می دهد که از دسامبر 2025 تا اوت 2026 مختل شده است. در کنار حملات سایبری، نظارت دولتی، کلاهبرداری، عملیات نفوذ، توسعه سلاح، تحقیقات بیولوژیکی، و تقطیر مدل غیرمجاز را بررسی می کند.

از اعتبار دزدیده شده تا داده های دزدیده شده

در طول نفوذ ارائه‌دهنده نرم‌افزار، مهاجمان بیش از 2100 مجموعه از توکن‌های احراز هویت Azure AD را در بیش از 40 محیط ابری شرکتی در حدود 34 ساعت استخراج کردند. چنین توکن هایی می توانند به مهاجمان اجازه دهند به عنوان کاربران قانونی بدون اطلاع از رمزهای عبور خود به سرویس های ابری دسترسی داشته باشند.

هکرها اهداف گسترده ای را ارائه کردند و به کلود اجازه دادند تا اسکریپت ها را بنویسد و اجرا کند. اگر رویکردی با شکست مواجه شد، به کلود دستور دادند تا تاکتیک‌های دیگر را تا زمانی که یکی از آنها به نتیجه برسد ادامه دهد. آنتروپیک این را "هک فضایی" می نامد. روشی برای اجرای حملات خودکار که در یک کمپین مشکوک تحت حمایت دولت در نوامبر گذشته توضیح داده شد، اکنون در هر نوع مهاجم سایبری که مورد بررسی قرار گرفته است ظاهر می شود. این شرکت گفت که مهاجمان می توانند نرم افزاری را دانلود کنند که عوامل هوش مصنوعی را در مراحل مختلف نفوذ هماهنگ می کند.

به گفته آنتروپیک، برای مثال، یک مهاجم روسی زبان با سابقه هدف قرار دادن پلتفرم‌های رزرو هتل و فناوری مالی، تقریبا 26 گیگابایت داده را از یک قربانی سرقت کرد و از طریق اخاذی یا فروش در وب تاریک به دنبال 1.5 تا 2.5 میلیون دلار بود. این گزارش توصیف می‌کند که این بازیگر از عوامل موازی هوش مصنوعی برای بررسی اهداف و آزمایش راه‌ها استفاده می‌کند. کمپین بعدی از همان زیرساخت تقریبا 30 شرکت هوش مصنوعی را در حدود چهار روز هدف قرار داد.

در همین حال، در یک کمپین Anthropic مرتبط با جاسوسی روسیه، ماموران نظارت کردند که آیا محصولات امنیتی بدافزار اپراتورها را شناسایی می کنند یا خیر. هنگامی که بدافزار پرچم‌گذاری می‌شد، عوامل آن را در یک جریان کاری که به گونه‌ای طراحی شده بود تا زمانی که بتواند با موفقیت از نرم‌افزار امنیتی فرار کند، آن را تغییر داده و بازسازی می‌کردند.

کلاهبرداران نیز سوپرشارژ هستند

برای کلاهبرداران، هوش مصنوعی نیز به ابزاری حیاتی تبدیل شده است که به آنها امکان می دهد کلاهبرداری های بسیار هدفمند را در مقیاس گسترده انجام دهند. یک استودیوی اپلیکیشن مستقر در چین از کلود برای اجرای بیش از 4700 شخصیت در شبکه ای از برنامه های دوستیابی استفاده کرد و در طی دو هفته در آوریل با حداقل 25000 نفر گفتگو کرد. کارگران گیگ واقعی کارهایی مانند تماس‌های ویدیویی زنده و پیگیری‌های رسانه‌های اجتماعی را انجام می‌دادند که به کاربران کمک می‌کرد تا این سرویس معتبر باشد. کاربران برای پیام رسانی و تطبیق از طریق سکه های درون برنامه ای پول پرداخت کردند.

این توانایی در ماهیگیری مردم در مقیاس بی سابقه همچنین نشان می دهد که چگونه هنرمندان کلاهبردار دیگر مجبور نیستند قربانیان خود را انتخاب کنند، زیرا اجرای یک کلاهبرداری کاملا فردی هزینه حداقلی دارد.

این داستان در ابتدا در سایت Fortune.com منتشر شد

خواندن متن کامل در فورچونبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

AI could make more companies worth hacking, Anthropic report suggests

Attackers extracted data belonging to roughly 200 customers of a software provider, with AI agents doing nearly all the work, Anthropic says.

همه‌ی اخبار فناوری