شرکت Socket از کشف یک ماژول مخرب Go خبر داد که در پوشش اسکنر DNS، به عنوان لودر بدافزار ویندوز عمل میکرد. این ماژول در بیش از 222 مخزن گیتهاب و 190 حساب کاربری گسترش یافته و بیش از 700 نسخه مخرب داشته است. کمپین “Operation Muck and Load” نامیده شده و پس از گزارش Socket، ماژول از پروکسی Go مسدود شد.
بدافزار با اجرای دستورات PowerShell پنهان، محتوا را از muckcoding.com دانلود و با رمزگشایی چند لایه اجرا میکند. برای پایداری، از پلتفرمهای عمومی مانند Pastebin و YouTube برای بازیابی مکانهای دانلود واقعی استفاده میشود. بارگذاری نهایی یک آرشیو 7-Zip محافظت شده با رمز عبور است که بدافزارهایی نظیر AsyncRAT، Vidar (سرقتکننده اطلاعات) و استخراجکنندههای مونرو را نصب میکند.
وزارت دادگستری آمریکا با همکاری افبیآی و مقامات فنلاند، پیتر استوکس ۱۹ ساله، شهروند دوتابعیتی آمریکایی-استونیایی را به اتهام ارتباط با گروه سایبری بدنام Scattered Spider دستگیر کرده است. این گروه که با نام Octo Tempest نیز شناخته میشود، مسئول باجگیری بیش از ۱۰۰ میلیون دلار و حملات مهندسی اجتماعی است. دستگیری استوکس در هلسینکی، پس از حمله این گروه به یک جواهرساز لوکس در آمریکا صورت گرفت که طی آن دادهها به سرقت رفته و ۸ میلیون دلار باج رمزارزی درخواست شده بود.
نقش کلیدی در این دستگیری را مایکروسافت با ارائه دادههای GDID (شناسه جهانی دستگاه) به افبیآی ایفا کرد. GDID، شناسه منحصر به فرد هر نصب ویندوز، تلهمتری دقیق دستگاه را ردیابی میکند و به بازرسان امکان داد فعالیتهای اینترنتی و مکانهای فیزیکی استوکس را به سختافزار او مرتبط سازند. این موضوع سوالاتی جدی را در مورد تهاجمی بودن تلهمتری مایکروسافت و نگرانیهای حریم خصوصی کاربران مطرح میکند، زیرا GDID به راحتی قابل غیرفعالسازی نیست.
وبسایت غیررسمی 7-zip.com برای حدود ۱۰ روز (۱۲ تا ۲۲ ژانویه) دانلودهای آلوده به بدافزار ارائه میکرد و رایانههای کاربران را به بخشی از یک باتنت پروکسی تبدیل مینمود. این وبسایت که خود را به جای 7-zip.org (سایت رسمی) جا زده بود، پس از ۲۰ تا ۳۰ ثانیه از ورود کاربر، لینکهای دانلود را به فایلهای اجرایی مخرب تغییر میداد تا از شناسایی توسط اسکنرهای خودکار جلوگیری کند. بدافزار نصب شده، یک سرور پروکسی روی رایانههای قربانی ایجاد میکرد که به مجرمان امکان میداد فعالیتهای خود را از طریق این رایانهها پنهان کنند.
این مشکل ابتدا توسط کاربران SourceForge و سپس توسط کنسرسیوم ژاپنی IISJ-SECT شناسایی شد و آگاهی گسترده از آن از طریق یک پست Reddit به دست آمد. این حادثه بر اهمیت دانلود نرمافزار تنها از منابع رسمی و تأیید اعتبار آنها تأکید میکند. همچنین، توصیه میشود کاربران برای اطمینان از عدم دستکاری فایلها، هش آنها را پس از دانلود بررسی کنند. این اقدام میتواند از افتادن در دام وبسایتهای جعلی و آلوده به بدافزار جلوگیری کند.
این گزارش به بررسی نقش هوش مصنوعی در امنیت سایبری میپردازد و ادعا میکند که «عصر هک با هوش مصنوعی فرا رسیده است». هوش مصنوعی توسط هکرها و مدافعان سایبری به کار گرفته میشود؛ LLMها در پردازش زبان و تولید کد ماهر شدهاند، اما همچنان مستعد خطا هستند.
نمونههایی از کاربرد هوش مصنوعی شامل کشف آسیبپذیری توسط گوگل، استفاده CrowdStrike برای دفاع، و صعود Xbow در HackerOne است. همچنین، عوامل کره شمالی از هوش مصنوعی مولد برای مهندسی اجتماعی استفاده میکنند. با این حال، کارشناسان گوگل معتقدند هوش مصنوعی هنوز چیز «جدیدی» در کشف آسیبپذیریها ارائه نکرده و توسعهدهنده اصلی پروژه curl از حجم بالای گزارشهای بیربط هوش مصنوعی گلایه دارد.
مقاله در نهایت این سوال را مطرح میکند که آیا این موارد برای اعلام عصر هک با هوش مصنوعی کافی است، یا صرفاً نتیجه علاقه و سرمایهگذاری گسترده در این حوزه است. همچنین به استفاده هکرهای روسی از هوش مصنوعی در بدافزارها برای یافتن فایلهای حساس اشاره دارد.