حملات سایبری هوشمند در راستای اهداف اطلاعاتی روسیه
بر اساس تحلیل شرکت امنیتی WithSecure، فعالیتهای GREYVIBE عمدتاً با اهداف جمعآوری اطلاعات در بستر جنگ روسیه و اوکراین انجام میشود. این گروه سازمانهای نظامی، دولتی، تجاری و حتی اهداف غیرنظامی را مورد حمله قرار داده و در عین حال نشانههایی از ارتباط با اکوسیستم جرایم سایبری روسیه را نیز از خود نشان داده است.
تحلیلگران معتقدند GREYVIBE در منطقهای خاکستری میان عملیاتهای دولتی و جرایم سایبری فعالیت میکند؛ موضوعی که نسبت دادن دقیق این حملات را پیچیدهتر کرده است.
استفاده گسترده از هوش مصنوعی در توسعه حملات
یکی از مهمترین ویژگیهای این گروه، استفاده گسترده از مدلهای زبانی بزرگ و ابزارهای هوش مصنوعی مولد برای تسریع توسعه بدافزارها، طراحی زیرساخت حمله و تولید اسکریپتهای مخرب است.
بر اساس این گزارش، مهاجمان از ابزارهایی مانند ChatGPT، Gemini و Ideogram AI برای توسعه اجزای مختلف عملیات خود استفاده کردهاند؛ از جمله:
- توسعه بدافزارها و ابزارهای دسترسی از راه دور
- تولید اسکریپتهای بارگذار و رمزگذاریشده
- ایجاد زیرساخت فرماندهی و کنترل
- طراحی تصاویر و محتوای فریبنده برای حملات مهندسی اجتماعی
کارشناسان میگویند استفاده از هوش مصنوعی به این گروه کمک کرده تا شکافهای فنی خود را پوشش داده و سرعت عملیات را افزایش دهد.
زنجیرههای حمله متنوع و پیچیده
GREYVIBE از چندین زنجیره حمله مختلف برای آلودهسازی قربانیان استفاده کرده است.
PhantomMail
در این روش، ایمیلهای فیشینگ حاوی لینکهایی به فایلهای ZIP یا RAR مخرب ارسال میشود که در سرویسهایی مانند Google Drive و 4sync میزبانی شدهاند. این فایلها در نهایت بدافزار PhantomRelay را اجرا میکنند.
PhantomClick
این تکنیک از صفحات CAPTCHA جعلی استفاده میکند که خود را بهعنوان سرویسهایی نظیر Zoom معرفی کرده و کاربران را وادار به اجرای دستورات مخرب میکند.
PrincessClub
در این حمله، وبسایتهای جعلی مرتبط با کلوبهای بزرگسالان اوکراینی برای انتشار بدافزار روی اندروید و ویندوز مورد استفاده قرار گرفتهاند. برخی نسخههای جدید این صفحات حتی قابلیت تماس زنده مبتنی بر WebRTC را برای ضبط صدا و تصویر قربانیان اضافه کردهاند.
DroneLink
در این سناریو، مهاجمان از وبسایتهای جعلی خیریههای حامی ارتش اوکراین برای توزیع بدافزار و ایجاد دسترسی راه دور استفاده میکنند.
Nebo
این روش شامل صفحات ورود جعلی به زبان روسی است که با هدف فریب نیروهای نظامی اوکراینی طراحی شدهاند.
بدافزارهای توسعهیافته توسط GREYVIBE
این گروه مجموعهای از بدافزارهای سفارشی را توسعه داده که از جمله آنها میتوان به PhantomRelay، LegionRelay و FallSpy اشاره کرد.
LegionRelay قابلیتهایی مانند:
- سرقت دادههای مرورگر
- استخراج اطلاعات تلگرام و واتساپ
- گرفتن اسکرینشات
- راهاندازی دسترسی RDP
- انتقال فایل و اجرای دستورات از راه دور
را در اختیار مهاجمان قرار میدهد.
هوش مصنوعی؛ مزیت و نقطه ضعف
اگرچه هوش مصنوعی به GREYVIBE در توسعه سریع ابزارها کمک کرده، اما در برخی موارد موجب ایجاد نقصهای طراحی در بدافزارها شده است.
تحلیلگران معتقدند این ضعفها نشان میدهد گروه مذکور احتمالاً یک بازیگر کاملاً حرفهای دولتی نیست و از ترکیبی از اعضای جرایم سایبری و نیروهای نیمهحرفهای تشکیل شده است.
نشانههای ارتباط با جرایم سایبری روسیه
WithSecure چندین شاخص را برای ارتباط این گروه با اکوسیستم جرایم سایبری روسیه مطرح کرده است؛ از جمله:
- استفاده از ابزارهای مرتبط با باند TrickBot
- بارگذاری نمونههای اولیه بدافزار در VirusTotal
- بهکارگیری اصطلاحات عامیانه اینترنتی در نامگذاری فایلها
- استفاده محدود از ماینر XMRig روی برخی سیستمهای آلوده
تغییر معادلات نسبتدهی در عصر هوش مصنوعی
کارشناسان هشدار دادهاند استفاده از هوش مصنوعی در حملات سایبری میتواند روشهای سنتی شناسایی و نسبتدهی را تضعیف کند.
وقتی مهاجمان بتوانند اجزای عملیاتی خود را با کمک هوش مصنوعی دائماً بازتولید کنند، اتکا به الگوهای ثابت برای شناسایی آنها دشوارتر خواهد شد.
ظهور GREYVIBE نشانهای روشن از ورود حملات سایبری به مرحلهای تازه است؛ مرحلهای که در آن هوش مصنوعی نهتنها ابزار دفاعی، بلکه به یک سلاح عملیاتی برای مهاجمان تبدیل شده است. این تحول میتواند چشمانداز تهدیدات سایبری علیه زیرساختهای حیاتی و اهداف ژئوپلیتیکی را بهطور اساسی تغییر دهد.





نظرات در مورد : ظهور گروه GREYVIBE؛ حملات سایبری هوشمند علیه اوکراین با کمک هوش مصنوعی