یک هکر روسزبان توانست با کمک جمنای یک باتنت از هشت رایانه یک کلینیک دندانپزشکی را به کنترل خود درآورد.
به گزارش افتانا، یک هکر روسزبان با نام مستعار «bandcampro» توانسته بخشی از عملیات مخرب خود را به هوش مصنوعی Gemini CLI گوگل بسپارد و با کمک آن یک باتنت فعال را مدیریت کند. بررسیهای شرکت امنیتی ترند میکرو روی ۲۰۰ جلسه ثبتشده از تعامل این هکر با Gemini CLI بین ۱۹ مارس تا ۲۱ آوریل ۲۰۲۶ نشان میدهد که او از این ابزار هوش مصنوعی برای انجام طیف گستردهای از فعالیتهای سایبری استفاده کرده است؛ از شکستن گذرواژهها و راهاندازی پراکسی مسکونی گرفته تا نفوذ به فروشگاههای وردپرسی و طراحی یک طرح کلاهبرداری رمزارزی تلفنی علیه افراد سالمند در آمریکا و کانادا.
پژوهشگران ترند میکرو اعلام کردهاند که این هکر از یک عامل هوش مصنوعی بهعنوان دستیار اصلی عملیات خود استفاده کرده است؛ عاملی که نهتنها در نوشتن کدها، بلکه در طراحی زیرساخت، رفع خطاها، مدیریت باتها و حتی تصمیمگیریهای فنی نقش داشته است. یکی از مهمترین بخشهای این عملیات، سوءاستفاده از Gemini CLI برای راهاندازی و مدیریت یک زیرساخت فرماندهی و کنترل (C&C) بود. این زیرساخت توانست هشت رایانه متعلق به یک کلینیک دندانپزشکی را تحت کنترل بگیرد و به پایگاه داده نرمافزار مدیریت کلینیک OpenDental دسترسی پیدا کند.
به گفته محققان، هکر از جمنای برای راهاندازی سرور، انتقال آن به یک سرور مجازی جدید، پیکربندی زیرساخت، ایجاد تونلهای Cloudflare، مدیریت سیستمهای آلوده و رفع مشکلات ارتباطی استفاده کرده است. در واقع، هوش مصنوعی برای این فرد تنها یک ابزار کمکی نبود، بلکه نقش «عامل نفوذ، مشاور فنی و رابط اصلی عملیات» را ایفا میکرد.
بررسیها نشان میدهد انتقال زیرساخت فرماندهی و کنترل به معماری جدید تنها حدود شش دقیقه زمان برد. زمانی که پس از مهاجرت، سرور با خطای «502 Bad Gateway» مواجه شد، عامل هوش مصنوعی مشکل را تشخیص داد و با افزودن تنظیمات لازم آن را برطرف کرد. همچنین زمانی که Cloudflare درخواستها را مسدود کرد، جمنای متوجه شد که افزودن هدر User-Agent میتواند محدودیت فایروال را دور بزند و این تغییر را اعمال کرد.
پس از تکمیل انتقال، هکر از طریق دستورهای متنی به زبان روسی از جمنای برای مدیریت باتها استفاده کرد. این دستورات شامل بررسی رایانههای فعال، ارسال فرمانهای شناسایی به سیستمها، دریافت فهرست فایلها و تولید دستورات PowerShell برای آلوده کردن دستگاهها بود. یکی از نگرانیهای اصلی کارشناسان امنیتی این است که چنین زیرساختهایی اکنون بسیار سادهتر از گذشته قابل بازسازی هستند. طبق گزارش ترند میکرو، کل سامانه فرماندهی و کنترل این عملیات در سه فایل متنی ساده با حجم حدود پنج کیلوبایت قابل ذخیرهسازی بوده است. این فایلها میتوانند روی یک سرور جدید قرار بگیرند و هوش مصنوعی در عرض چند دقیقه کل زیرساخت را دوباره راهاندازی کند.
محققان هشدار دادهاند که استفاده از هوش مصنوعی باعث شده زیرساختهای مخرب «یکبارمصرف» و قابل انتقال شوند. در گذشته از بین بردن یک سرور فرماندهی میتوانست ضربه بزرگی به یک عملیات سایبری وارد کند، اما اکنون مهاجم میتواند تنها با انتقال چند فایل به یک سرور جدید، کل سیستم را دوباره فعال کند. گزارش ترند میکرو همچنین نشان میدهد این هکر تلاش کرده بود از جمنای برای ساخت یک بدافزار خودانتشاردهنده استفاده کند که بتواند شبکه را اسکن کرده و به دستگاههای بیشتری نفوذ کند. عامل هوش مصنوعی از اجرای مستقیم این درخواست خودداری کرد، اما پیشنهادهایی برای عبور دستی از محدودیتها ارائه داد.
این هکر از جمنای در فعالیتهای دیگری نیز استفاده کرده است؛ از جمله تحلیل فهرستهای گذرواژههای افشاشده برای حدس زدن رمزهای احتمالی و حمله جستوجوی فراگیر به پنلهای مدیریتی وردپرس که در چند مورد موفق به دسترسی شده است. همچنین از هوش مصنوعی برای بررسی دادههای افشاشده سرویس مدیریت رمز عبور 1Password و یافتن مسیرهای سوءاستفاده استفاده کرده، هرچند این تلاش به نتیجه نرسیده است. در بخش دیگری از این عملیات، هکر درباره طراحی یک طرح کلاهبرداری تلفنی با محوریت رمزارز برای هدف قرار دادن سالمندان در آمریکا و کانادا نیز با جمنای مشورت کرده است.
آمار جالب توجه این گزارش نشان میدهد در کل مکالمات ثبتشده، تنها ۱۱ درصد از متنها توسط هکر نوشته شده و ۸۹ درصد باقیمانده توسط هوش مصنوعی تولید شده است. به گفته ترند میکرو، هکر بیشتر نقش مدیر پروژه را داشته و هوش مصنوعی بخش عمده طراحی معماری، تمام کدنویسی و اجرای دستورات سیستمی و حدود ۹۰ درصد از عیبیابیها را انجام داده است.
کارشناسان معتقدند این اتفاق میتواند آغاز موج جدیدی از خدمات مخرب مبتنی بر هوش مصنوعی باشد؛ جایی که حتی افراد با دانش فنی محدود میتوانند عملیات پیچیده سایبری را طراحی و اجرا کنند. همچنین استفاده از فایلهای متنی قابل اشتراک بهعنوان «مهارتهای آماده» برای عوامل هوش مصنوعی، میتواند توسعه بدافزارهای جدید را سریعتر و شناسایی آنها را دشوارتر کند.
ترند میکرو هشدار داده است که مدلهای هوش مصنوعی نهتنها هزینه و زمان اجرای حملات سایبری را کاهش میدهند، بلکه میتوانند مسیر انتساب حملات به مهاجمان را نیز پیچیدهتر کنند؛ زیرا هر بخش از یک عملیات مخرب اکنون میتواند بهسرعت توسط یک عامل هوش مصنوعی بازسازی یا تغییر داده شود.