آنتی ویروس پادویش

پلتفرم های هوش مصنوعی جعلی در کمین شما هستند!

پلتفرم‌های هوش مصنوعی جعلی

هشدار به توسعه دهندگان Web3: پلتفرم‌های هوش مصنوعی جعلی در کمین شما هستند!
به گزارش زوم تک از هکر نیوز، یک گروه هکری با انگیزه مالی به نام EncryptHub که با نام‌های LARVA-208 و Water Gamayun نیز شناخته می‌شود، در کمپین جدیدی شناسایی شده است که توسعه دهندگان حوزه Web3 را هدف قرار داده و آنها را با بدافزار سرقت اطلاعات آلوده می‌کند.

کانال بله زوم تکگیفت کارت

تاکتیک‌های جدید گروه EncryptHub

شرکت سوئیسی امنیت سایبری PRODAFT در بیانیه‌ای که با هکر نیوز به اشتراک گذاشته، اعلام کرده است: «LARVA-208 تاکتیک‌های خود را تغییر داده است و از پلتفرم‌های هوش مصنوعی جعلی (مانند Norlax AI که از Teampilot تقلید می‌کند) برای جذب قربانیان با پیشنهادهای شغلی یا درخواست بررسی نمونه کارها استفاده می‌کند.» این گروه سابقه استقرار باج افزار را دارد، اما یافته‌های اخیر نشان دهنده تکامل تاکتیک‌ها و تنوع روش‌های کسب درآمد آنها از طریق استفاده از بدافزارهای سرقت اطلاعات برای برداشت داده‌ها از کیف پول‌های ارز دیجیتال است.

چرا توسعه دهندگان Web3 هدف هوش مصنوعی جعلی قرار می‌گیرند؟

تمرکز EncryptHub بر توسعه دهندگان Web3 تصادفی نیست. این افراد اغلب مدیریت کیف پول‌های ارز دیجیتال، دسترسی به مخازن قراردادهای هوشمند یا محیط‌های تست حساس را بر عهده دارند. بسیاری از آنها به صورت فریلنسر کار می‌کنند یا در چندین پروژه غیرمتمرکز مشغول هستند که محافظت از آنها را با کنترل‌های امنیتی سنتی سازمانی دشوارتر می‌کند. این جامعه توسعه دهنده غیرمتمرکز و با ارزش، هدفی ایده‌آل برای مهاجمانی است که به دنبال کسب درآمد سریع بدون تحریک دفاعیات متمرکز هستند.

جزئیات زنجیره حمله

زنجیره‌های حمله شامل هدایت اهداف احتمالی به پلتفرم‌های هوش مصنوعی فریبنده و فریب آنها برای کلیک بر روی لینک‌های جلسات ادعایی در این سایت‌ها است. لینک‌های جلسات به توسعه دهندگانی ارسال می‌شود که محتوای مرتبط با Web3 و بلاک چین را از طریق پلتفرم‌هایی مانند X و تلگرام با بهانه مصاحبه شغلی یا بحث در مورد نمونه کارها دنبال می‌کنند. همچنین مشخص شده است که عوامل تهدید، لینک‌های جلسات را برای افرادی که برای موقعیت‌های شغلی ارسال شده توسط آنها در یک هیئت شغلی Web3 به نام Remote3 درخواست داده‌اند، ارسال می‌کنند.

دور زدن هشدارهای امنیتی

نکته جالب توجه، رویکرد مهاجمان برای دور زدن هشدارهای امنیتی صادر شده توسط Remote3 در سایت خود است. با توجه به اینکه این سرویس به صراحت به جویندگان کار در مورد دانلود نرم افزار کنفرانس ویدیویی ناآشنا هشدار می‌دهد، مهاجمان یک مکالمه اولیه را از طریق گوگل میت (Google Meet) انجام می‌دهند، که در طی آن به متقاضی دستور می‌دهند مصاحبه را در Norlax AI ادامه دهد.

بیشتر بخوانید  رقابت تنگاتنگ بین o3-mini و Gemini 2.0 Flash در دنیای هوش مصنوعی

روش آلودگی به بدافزار Fickle Stealer

صرف نظر از روش مورد استفاده، هنگامی که قربانی روی لینک جلسه کلیک می‌کند، از او خواسته می‌شود آدرس ایمیل و کد دعوت خود را وارد کند، و پس از آن یک پیام خطای جعلی در مورد درایورهای صوتی قدیمی یا گم شده دریافت می‌کند. کلیک بر روی این پیام منجر به دانلود نرم افزار مخرب می‌شود که خود را به عنوان یک درایور صوتی Realtek HD Audio واقعی نشان می‌دهد، که دستورات PowerShell را برای بازیابی و استقرار بدافزار Fickle Stealer اجرا می‌کند. اطلاعات جمع آوری شده توسط این بدافزار به یک سرور خارجی با نام رمز SilentPrism منتقل می‌شود.

اهداف و روش‌های کسب درآمد EncryptHub

PRODAFT اعلام کرد: «عوامل تهدید، سرقت‌کننده‌های اطلاعاتی مانند Fickle را از طریق برنامه‌های هوش مصنوعی جعلی توزیع می‌کنند و با موفقیت کیف پول‌های ارز دیجیتال، اعتبارنامه‌های توسعه و داده‌های حساس پروژه را جمع‌آوری می‌کنند.» «این عملیات اخیر نشان دهنده تغییر به سمت استراتژی‌های کسب درآمد جایگزین، از جمله سرقت داده‌ها و اعتبارنامه‌های ارزشمند برای فروش مجدد یا بهره‌برداری در بازارهای غیرقانونی است.»

معرفی باج افزار جدید KAWA4096

این تحول در حالی رخ می‌دهد که Trustwave SpiderLabs جزئیات یک باج افزار جدید به نام KAWA4096 را منتشر کرده است که «سبک گروه باج افزاری Akira و فرمت یادداشت باج آن مشابه Qilin است، که احتمالاً تلاشی برای افزایش دید و اعتبار آنهاست.» KAWA4096 که برای اولین بار در ژوئن ۲۰۲۵ ظاهر شد، ۱۱ شرکت را هدف قرار داده است که بیشترین تعداد اهداف در ایالات متحده و ژاپن قرار دارند. بردار دسترسی اولیه مورد استفاده در این حملات مشخص نیست.

ویژگی‌های منحصر به فرد KAWA4096

یکی از ویژگی‌های قابل توجه KAWA4096، توانایی آن در رمزگذاری فایل‌ها در درایوهای شبکه مشترک و استفاده از چند رشته‌ای برای افزایش کارایی عملیاتی و سرعت بخشیدن به فرآیند اسکن و رمزگذاری است. محققان امنیتی، ناتانیل مورالس و جان باسمایور، گفتند: «پس از شناسایی فایل‌های معتبر، باج افزار آنها را به یک صف مشترک اضافه می‌کند.» «این صف توسط مجموعه‌ای از رشته‌های کاری پردازش می‌شود، که هر یک مسئول بازیابی مسیرهای فایل و ارسال آن به روال رمزگذاری هستند. یک سمافور برای همگام سازی بین رشته‌ها استفاده می‌شود و پردازش کارآمد صف فایل را تضمین می‌کند.»

ظهور باج افزار Crux

ورود جدید دیگری به چشم انداز باج افزار، Crux است که ادعا می‌کند بخشی از گروه BlackByte است و در سه حادثه شناسایی شده در ۴ و ۱۳ جولای ۲۰۲۵ در طبیعت مستقر شده است، طبق گفته هانترس. در یکی از این حوادث، مشخص شده است که عوامل تهدید از اعتبارنامه‌های معتبر از طریق RDP برای به دست آوردن جای پا در شبکه هدف استفاده کرده‌اند. وجه مشترک تمام حملات، استفاده از ابزارهای قانونی ویندوز مانند svchost.exe و bcdedit.exe برای پنهان کردن دستورات مخرب و اصلاح پیکربندی بوت برای مهار بازیابی سیستم است.

نظارت مستمر برای کشف تهدیدات

هانترس گفت: «عامل تهدید به وضوح تمایل به فرآیندهای قانونی مانند bcdedit.exe و svchost.exe دارد، بنابراین نظارت مستمر بر رفتارهای مشکوک با استفاده از این فرآیندها از طریق تشخیص و پاسخ نقطه پایانی (EDR) می‌تواند به کشف عوامل تهدید در محیط شما کمک کند.»

به این پست امتیاز بدید

نظرات در مورد : پلتفرم های هوش مصنوعی جعلی در کمین شما هستند!

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *