یک اپراتور با سه عامل هوش مصنوعی متنباز به بیش از ۲۷ شرکت نفوذ کرد و ۶۰۰,۰۰۰ کارت اعتباری را سرقت کرد

یک اپراتور با استفاده از سه ابزار عامل هوش مصنوعی متنباز و عمومی، به بیش از ۲۷ سازمان — از جمله یک شرکت مهماننوازی فورچون ۵۰۰ و یک شرکت هواپیمایی بزرگ آمریکایی — نفوذ کرد و بیش از ۶۰۰,۰۰۰ رکورد کارت اعتباری منقضینشده را سرقت کرد. هیچکدام از سه ابزار درگیر — Hermes، Strix و Cairn — بهعنوان بدافزار ساخته نشده بودند؛ همگی نرمافزارهای متنباز قانونی هستند که برای استفاده تهاجمی بازتخصیص یافتهاند.
Gambit سرور موقت مهاجم را بازیابی کرد و کل عملیات را بازسازی کرد. Strix کشف آسیبپذیری را انجام داد و ۱۴۶ اسکن حالت عمیق را علیه ۱۳۸ میزبان بین ۲۳ تا ۳۱ اوت اجرا کرد. سپس Cairn بهرهبرداری خودمختار سرتاسری را مدیریت کرد و ۱۰۵ پروژه حمله جداگانه بین ۱۰ تا ۱۵ سپتامبر اجرا کرد. Hermes بهعنوان هماهنگکننده عمل کرد.
ایال سلا، مدیر اطلاعات تهدید Gambit، گفت: «در مواردی که دسترسی حاصل شد، معمولاً کمتر از یک روز طول کشید و در بسیاری موارد فقط چند ساعت.»
تکنیکهای استفادهشده توسط عاملها جدید نبودند: تزریق SQL، افزایش امتیاز از طریق قوانین sudo پیکربندینادرست، و سرقت اعتبارنامههای AWS در معرض دید. آنچه جدید است، اقتصاد آن است. Gambit هزینه کل محاسبات هوش مصنوعی مهاجم را بین ۱۲,۰۰۰ تا ۱۸,۰۰۰ دلار در طول کمپین تخمین زد.
اسکریپتهای اسکیمر تأیید شدهاند که حداقل روی ۱۱۹ وبسایت نصب شدهاند. حداقل ۶۰۰,۰۰۰ رکورد کارت اعتباری تنها از دو سازمان قربانی سرقت شد.
این کمپین در میان الگویی گستردهتر از استفاده عاملهای هوش مصنوعی برای دسترسی غیرمجاز در این ماه قرار میگیرد. آنچه این مورد را متمایز میکند، نیت است: آنها اقدامات غیرمجاز عاملهایی بودند که برای اهداف قانونی ساخته شده بودند، در حالی که Hermes، Strix و Cairn عمداً توسط یک اپراتور انسانی سلاحسازی شدند.
در ابتدا توسط The Register گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی