آنتی ویروس پادویش

استفاده مهاجمان از عامل هوش مصنوعی برای بهره‌برداری پس از نفوذ از طریق آسیب‌پذیری Marimo

استفاده مهاجمان از عامل هوش مصنوعی برای بهره‌برداری پس از نفوذ از طریق آسیب‌پذیری Marimo
پژوهشگران امنیت سایبری از شناسایی یک حمله پیشرفته خبر داده‌اند که در آن مهاجمان پس از سوءاستفاده از یک آسیب‌پذیری بحرانی در پلتفرم Marimo، از یک عامل مبتنی بر مدل زبانی بزرگ (LLM) برای اجرای مراحل پس از نفوذ استفاده کرده‌اند. این رویداد یکی از نخستین نمونه‌های مستند استفاده عملیاتی از هوش مصنوعی در زنجیره حملات واقعی محسوب می‌شود.

کانال بله زوم تکگیفت کارت

سوءاستفاده از آسیب‌پذیری CVE-2026-39987

این حمله از طریق آسیب‌پذیری CVE-2026-39987 انجام شده است؛ یک نقص امنیتی بحرانی از نوع اجرای کد از راه دور (RCE) که تمام نسخه‌های Marimo تا نسخه 0.20.4 را تحت تأثیر قرار می‌دهد. این ضعف امنیتی به مهاجمان ناشناس اجازه می‌دهد بدون نیاز به احراز هویت، دستورات دلخواه خود را روی سیستم اجرا کنند.

این مشکل در نسخه 0.23.0 برطرف شده، اما گزارش‌ها نشان می‌دهد مهاجمان از زمان افشای عمومی آن، به‌صورت فعال در حال سوءاستفاده از این نقص هستند.

نفوذ، سرقت کلیدها و دسترسی به زیرساخت ابری

بر اساس گزارش شرکت امنیتی Sysdig، مهاجم ابتدا به یک نمونه عمومی و در دسترس Marimo نفوذ کرده و سپس موفق به استخراج دو اعتبارنامه ابری از سیستم قربانی شده است.

در ادامه، این اعتبارنامه‌ها برای دسترسی به AWS Secrets Manager مورد استفاده قرار گرفتند تا یک کلید خصوصی SSH بازیابی شود. مهاجم سپس با استفاده از این کلید، چندین نشست SSH کوتاه‌مدت به یک سرور Bastion برقرار کرد.

در مرحله بعد، مهاجم تنها ظرف کمتر از دو دقیقه موفق شد ساختار و محتوای کامل یک پایگاه داده داخلی PostgreSQL را استخراج کند.

نشانه‌های دخالت مستقیم یک عامل هوش مصنوعی

Sysdig چهار نشانه اصلی را شناسایی کرده که نشان می‌دهد این عملیات توسط یک عامل مبتنی بر LLM هدایت شده است.

۱. استخراج هوشمند داده بدون شناخت قبلی

مهاجم بدون داشتن اطلاعات اولیه درباره ساختار پایگاه داده، در مدت کوتاهی مسیر دسترسی به جدول‌های حساس را شناسایی و داده‌ها را استخراج کرد؛ رفتاری که نشان‌دهنده تحلیل پویا و تصمیم‌گیری لحظه‌ای است.

۲. مشاهده کامنت برنامه‌ریزی به زبان چینی

در جریان اجرای دستورات، یک عبارت چینی با مضمون «ببینیم دیگر چه کاری می‌توان انجام داد» مشاهده شد که احتمالاً بخشی از فرآیند تصمیم‌گیری عامل هوش مصنوعی بوده است.

۳. ساختار ماشینی دستورات

تمام دستورات با ساختاری منظم و قابل‌پردازش برای ماشین اجرا شده‌اند. استفاده از جداکننده‌های مشخص، محدودسازی خروجی و حذف جریان خطا از ویژگی‌های بارز این الگو بوده است.

۴. استفاده از خروجی مرحله قبل برای تصمیم بعدی

عامل مهاجم به‌صورت پویا از خروجی هر دستور برای اجرای مرحله بعد استفاده کرده است. برای مثال ابتدا وجود فایل کلید SSH بررسی شده و سپس محتوای آن استخراج شده است.

تفاوت مهاجم مبتنی بر هوش مصنوعی با حملات سنتی

کارشناسان معتقدند مهم‌ترین ویژگی این نوع حمله، قابلیت تطبیق‌پذیری آن است. برخلاف اسکریپت‌های از پیش تعریف‌شده که در صورت مواجهه با شرایط پیش‌بینی‌نشده متوقف می‌شوند، عامل هوش مصنوعی می‌تواند شرایط را تحلیل کرده، راهکار جدید انتخاب کند و مسیر حمله را ادامه دهد.

در حملات سنتی، مانع غیرمنتظره معمولاً باعث توقف عملیات می‌شود؛ اما عامل هوش مصنوعی شرایط را تفسیر کرده و مسیر جدیدی پیدا می‌کند.

سرعت بالای اجرای حمله

کل زنجیره حمله، از زمان نفوذ اولیه تا استخراج کامل داده‌ها، تنها کمی بیش از یک ساعت به طول انجامیده است. این سرعت بالا نشان‌دهنده توانایی عوامل هوش مصنوعی در خودکارسازی کامل عملیات پیچیده نفوذ و استخراج داده است.

اقدامات ضروری برای مقابله

کارشناسان امنیتی به مدیران سیستم توصیه کرده‌اند فوراً نسخه Marimo را به آخرین نسخه ارتقا دهند و تمام نمونه‌های عمومی و در دسترس اینترنت را بررسی کنند.

همچنین در صورت احتمال نفوذ، باید تمامی کلیدهای API، اعتبارنامه‌های ابری و کلیدهای SSH بازنشانی شوند تا خطر دسترسی مجدد مهاجمان از بین برود.

آغاز عصر حملات سایبری مبتنی بر هوش مصنوعی

این حادثه نشان می‌دهد هوش مصنوعی از مرحله آزمایشگاهی عبور کرده و اکنون وارد عملیات واقعی مهاجمان شده است. استفاده از عوامل LLM در حملات سایبری می‌تواند سطح پیچیدگی، سرعت و انعطاف‌پذیری تهدیدات را به‌طور قابل توجهی افزایش دهد.

تحلیلگران معتقدند این تحول، آغاز مرحله‌ای تازه در امنیت سایبری است؛ مرحله‌ای که در آن دفاع در برابر مهاجمانی که به‌صورت پویا و هوشمند تصمیم‌گیری می‌کنند، به یکی از بزرگ‌ترین چالش‌های سازمان‌ها تبدیل خواهد شد.

به این پست امتیاز بدید

نظرات در مورد : استفاده مهاجمان از عامل هوش مصنوعی برای بهره‌برداری پس از نفوذ از طریق آسیب‌پذیری Marimo

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *