شرکت امنیتی Sysdig اولین حمله باج‌افزاری را مستند کرد که کاملاً توسط یک عامل AI اجرا شده است

Sysdig
اشتراک‌گذاری:
شرکت امنیتی Sysdig اولین حمله باج‌افزاری را مستند کرد که کاملاً توسط یک عامل AI اجرا شده است

شرکت امنیتی Sysdig اعلام کرده است که اولین حمله باج‌افزاری را مستند کرده که از ابتدا تا انتها توسط یک عامل هوش مصنوعی خودمختار (autonomous AI agent) و بدون هیچ اپراتور انسانی هدایت‌کننده انجام شده است. تیم تحقیقات تهدید Sysdig نام این عملیات را JADEPUFFER گذاشته و گزارش می‌دهد که یک مدل زبانی بزرگ به‌طور مستقل هر مرحله از حمله را مدیریت کرده است: نفوذ، جمع‌آوری اعتبارنامه‌ها، نفوذ عمیق‌تر به شبکه هدف، و در نهایت رمزگذاری و نابود کردن پایگاه داده تولیدی یک شرکت.

یک باگ قدیمی و وصله‌نشده به عنوان نقطه ورود

JADEPUFFER از طریق CVE-2025-3248 وارد شد؛ یک آسیب‌پذیری عدم احراز هویت (missing-authentication) در Langflow، یک فریم‌ورک متن‌باز که برای ساخت اپلیکیشن‌های AI و گردش‌کار عامل‌ها (agent workflows) استفاده می‌شود. این نقص به هر کسی که بتواند به یک سرور Langflow در معرض اینترنت دسترسی پیدا کند اجازه می‌دهد بدون نیاز به ورود (login) کد Python خود را روی آن اجرا کند. این آسیب‌پذیری در Langflow 1.3.0 وصله شد و در مه ۲۰۲۵ به فهرست آسیب‌پذیری‌های شناخته‌شده (KEV) سازمان CISA اضافه گردید – اما بسیاری از نمونه‌های در معرض اینترنت هرگز به‌روزرسانی نشدند. سرورهای Langflow به‌دلیل اینکه معمولاً در معرض دید هستند و کلیدهای API و اعتبارنامه‌های ابری سرویس‌هایی که به آن متصل می‌شوند را در خود نگه می‌دارند، اهداف جذابی محسوب می‌شوند.

خودمختار، تطبیق‌پذیر و کامل

پس از ورود، عامل (agent) ماشین در معرض خطر را نقشه‌برداری کرد و به‌طور سیستماتیک کلیدهای API سرویس‌های AI از جمله OpenAI, Anthropic, DeepSeek, Gemini و همچنین اعتبارنامه‌های ابری AWS, Google Cloud, Azure و ارائه‌دهندگان چینی Alibaba و Tencent را جمع‌آوری کرد، علاوه بر این کلیدهای کیف‌پول ارز دیجیتال و لاگین‌های پایگاه داده را نیز استخراج نمود. این عامل یک سرور ذخیره‌سازی MinIO را پیدا کرد که همچنان از اعتبارنامه‌های پیش‌فرض کارخانه‌ای استفاده می‌کرد، و یک وظیفه زمان‌بندی (scheduled task) برای حفظ دسترسی پایدار کاشت که هر ۳۰ دقیقه یک بار با سرور فرمان خود ارتباط برقرار می‌کرد.

سپس عامل به هدف واقعی خود چرخید: یک سرور تولیدی جداگانه و در معرض اینترنت که یک پایگاه داده MySQL و سرویس پیکربندی Nacos از Alibaba را اجرا می‌کرد. Sysdig می‌گوید مشخص نیست که عامل دقیقاً چگونه اعتبارنامه ریشه (root) پایگاه داده را به دست آورده، اما از آنجا از یک دورزدن احراز هویت (authentication bypass) در Nacos مربوط به سال ۲۰۲۱ (CVE-2021-29441) با استفاده از یک کلید امضای پیش‌فرض که این سرویس از سال ۲۰۲۰ بدون تغییر عرضه شده بود بهره برد و حساب کاربری مدیر پشتی (backdoor) خود را کاشت. نکته قابل توجه این است که عامل تطبیق‌پذیری بلادرنگ (real-time adaptability) را نشان داد و یک تلاش ناموفق برای ورود را در عرض ۳۱ ثانیه بدون هدایت انسانی تصحیح کرد.

یادداشت باج‌خواهی بدون راهی برای پرداخت آن

در فاز نهایی، JADEPUFFER تعداد ۱,۳۴۲ ورودی پیکربندی Nacos را رمزگذاری کرد، جداول اصلی پایگاه داده را حذف کرد و یک یادداشت باج‌خواهی بر جای گذاشت که خواستار بیت‌کوین (Bitcoin) با یک آدرس ایمیل Proton Mail بود. عامل یک کلید رمزگذاری تصادفی تولید کرد، آن را یک بار نمایش داد و هرگز آن را ذخیره یا ارسال نکرد – یعنی داده‌ها حتی اگر قربانی پرداخت کند نیز قابل بازیابی نیستند. Sysdig همچنین هیچ مدرکی دال بر ادعای خود عامل در یادداشت باج‌خواهی مبنی بر اینکه داده‌ها قبل از رمزگذاری استخراج (exfiltrated) شده‌اند پیدا نکرد؛ محققان معتقدند که این ادعا توسط خود مدل جعل شده است.

این برای مدافعان چه معنایی دارد

باج‌افزار (Ransomware) به‌طور سنتی در برخی نقطه‌های زنجیره نیازمند یک اپراتور انسانی ماهر بوده است؛ خواه برای نشستن پشت صفحه کلید و خواه برای نوشتن خودکارسازی‌هایی که بدافزار از آن پیروی می‌کند. یافته Sysdig نشان می‌دهد که این مانع در حال کاهش است: اگر یک مدل زبانی عمومی (general-purpose language model) بتواند به‌تنهایی شناسایی (reconnaissance)، سرقت اعتبارنامه، حرکت جانبی (lateral movement) و رمزگذاری مخرب را زنجیره‌وار انجام دهد، مهارت مورد نیاز برای راه‌اندازی یک عملیات باج‌افزاری جدی به هزینه دسترسی به یک عامل AI توانمند کاهش می‌یابد. Sysdig از سازمان‌ها می‌خواهد که به جای تکیه بر امضاهای ایستا، به سمت تشخیص رفتاری زمان اجرا (runtime behavioral detection) حرکت کنند، زیرا یک عامل تطبیق‌پذیر می‌تواند به روش‌هایی که بدافزارهای اسکریپتی قادر نیستند از شاخص‌های شناخته‌شده آلودگی (indicators of compromise) عبور کند.

Originally reported by Sysdig. Read the original article for additional details.

View original source
اشتراک‌گذاری: