یک اپراتور با سه عامل هوش مصنوعی متن‌باز به بیش از ۲۷ شرکت نفوذ کرد و ۶۰۰,۰۰۰ کارت اعتباری را سرقت کرد

The Register
اشتراک‌گذاری:
یک اپراتور با سه عامل هوش مصنوعی متن‌باز به بیش از ۲۷ شرکت نفوذ کرد و ۶۰۰,۰۰۰ کارت اعتباری را سرقت کرد

یک اپراتور با استفاده از سه ابزار عامل هوش مصنوعی متن‌باز و عمومی، به بیش از ۲۷ سازمان — از جمله یک شرکت مهمان‌نوازی فورچون ۵۰۰ و یک شرکت هواپیمایی بزرگ آمریکایی — نفوذ کرد و بیش از ۶۰۰,۰۰۰ رکورد کارت اعتباری منقضی‌نشده را سرقت کرد. هیچ‌کدام از سه ابزار درگیر — Hermes، Strix و Cairn — به‌عنوان بدافزار ساخته نشده بودند؛ همگی نرم‌افزارهای متن‌باز قانونی هستند که برای استفاده تهاجمی بازتخصیص یافته‌اند.

Gambit سرور موقت مهاجم را بازیابی کرد و کل عملیات را بازسازی کرد. Strix کشف آسیب‌پذیری را انجام داد و ۱۴۶ اسکن حالت عمیق را علیه ۱۳۸ میزبان بین ۲۳ تا ۳۱ اوت اجرا کرد. سپس Cairn بهره‌برداری خودمختار سرتاسری را مدیریت کرد و ۱۰۵ پروژه حمله جداگانه بین ۱۰ تا ۱۵ سپتامبر اجرا کرد. Hermes به‌عنوان هماهنگ‌کننده عمل کرد.

ایال سلا، مدیر اطلاعات تهدید Gambit، گفت: «در مواردی که دسترسی حاصل شد، معمولاً کمتر از یک روز طول کشید و در بسیاری موارد فقط چند ساعت.»

تکنیک‌های استفاده‌شده توسط عامل‌ها جدید نبودند: تزریق SQL، افزایش امتیاز از طریق قوانین sudo پیکربندی‌نادرست، و سرقت اعتبارنامه‌های AWS در معرض دید. آنچه جدید است، اقتصاد آن است. Gambit هزینه کل محاسبات هوش مصنوعی مهاجم را بین ۱۲,۰۰۰ تا ۱۸,۰۰۰ دلار در طول کمپین تخمین زد.

اسکریپت‌های اسکیمر تأیید شده‌اند که حداقل روی ۱۱۹ وب‌سایت نصب شده‌اند. حداقل ۶۰۰,۰۰۰ رکورد کارت اعتباری تنها از دو سازمان قربانی سرقت شد.

این کمپین در میان الگویی گسترده‌تر از استفاده عامل‌های هوش مصنوعی برای دسترسی غیرمجاز در این ماه قرار می‌گیرد. آنچه این مورد را متمایز می‌کند، نیت است: آن‌ها اقدامات غیرمجاز عامل‌هایی بودند که برای اهداف قانونی ساخته شده بودند، در حالی که Hermes، Strix و Cairn عمداً توسط یک اپراتور انسانی سلاح‌سازی شدند.

در ابتدا توسط The Register گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: