حمله‌های سایبری خودکار با استفاده از DeepSeek

یک عامل تهدید چینی‌زبان با استفاده از مدل هوش مصنوعی DeepSeek و ابزار متن‌باز Hermes Agent، به سرورهای در معرض اینترنت حمله‌های سایبری خودکار انجام می‌دهد و در این فرایند به دخالت انسانی محدودی نیاز دارد.

آنچه در این مقاله می‌خوانیم

حمله‌های سایبری خودکار با استفاده از DeepSeek

یک عامل تهدید چینی‌زبان با استفاده از مدل هوش مصنوعی DeepSeek و ابزار متن‌باز Hermes Agent، به سرورهای در معرض اینترنت حمله‌های سایبری خودکار انجام می‌دهد و در این فرایند به دخالت انسانی محدودی نیاز دارد.

پژوهشگران واحد ۴۲ شرکت Palo Alto Networks زمانی این فعالیت را شناسایی کردند که Hermes به‌طور تصادفی از پوشه اصلی خود یک وب‌سرور ساخت. این اتفاق محیط کاری مهاجم را در معرض دسترسی عمومی قرار داد و اطلاعاتی مانند کلیدهای API، اسکریپت‌های بهره‌برداری، فهرست اهداف، تاریخچه دستورات Shell و گزارش‌های حمله هوش مصنوعی را آشکار کرد.

واحد ۴۲ این فعالیت را به یک عامل تهدید مستقر در چین نسبت داد. این فرد با نام‌های مستعار «knaithe» و «KnYuan» فعالیت می‌کند و خودش را «پژوهشگر امنیت باینری» می‌نامد.

حمله‌های خودکاری که واحد ۴۲ مشاهده کرد، نتوانستند سرورهای هدف را با موفقیت تسخیر کنند؛ اما پژوهشگران می‌گویند این کارزار، یک فرایند تهاجمی مبتنی بر هوش مصنوعی را نشان می‌دهد که می‌تواند سامانه‌های آسیب‌پذیر را شناسایی، ارزیابی و هدف حمله قرار دهد.

واحد ۴۲ اعلام کرد:

«اگرچه کارزار مشاهده‌شده تأثیر محدودی داشت، این فرایند توانایی عملیاتی و یکپارچه‌ای را برای اجرای حمله‌های تهاجمی خودکار از ابتدا تا انتها نشان می‌دهد.»

استفاده از DeepSeek برای حمله‌های خودکار

عامل تهدید از DeepSeek به‌عنوان موتور استدلال Hermes Agent استفاده کرد. Hermes Agent یک چارچوب هوش مصنوعی متن‌باز است که می‌تواند با پایانه‌های سیستم‌عامل تعامل داشته باشد، فرمان‌ها را اجرا کند و به اینترنت متصل شود.

این عامل از حالت «Yolo» پشتیبانی می‌کند. در این حالت، عامل می‌تواند بدون درخواست اجازه از اپراتور، فرمان‌ها ــ حتی فرمان‌های پرخطر ــ را اجرا کند.

مهاجم Hermes را طوری پیکربندی کرده بود که دستورها را از یک کانال تلگرامی دریافت کند، از مهارت‌های سفارشی در حوزه امنیت تهاجمی بهره بگیرد و به موتور جست‌وجوی دارایی‌های اینترنتی FOFA متصل شود.

واحد ۴۲ یک نشست مربوط به ماه مه ۲۰۲۶ را بازیابی کرد. شواهد نشان می‌دهند که اپراتور فقط یک وظیفه اولیه به عامل داده و Hermes پس از آن، بدون دریافت بازخورد انسانی، بقیه مراحل را به‌صورت خودکار انجام داده است.

عامل ابتدا سرورهای Langflow در معرض اینترنت را هدف گرفت. این سرورها در برابر آسیب‌پذیری CVE-2026-33017 قرار داشتند. Hermes یک کد عمومی اثبات مفهوم برای بهره‌برداری از این آسیب‌پذیری را دانلود کرد، با کمک FOFA تعداد ۸۴ نمونه در معرض اینترنت را شناسایی کرد و پیکربندی آن‌ها را برای یافتن موارد آسیب‌پذیر بررسی کرد.

پس از آن‌که عامل تشخیص داد اهداف موجود قابلیت بهره‌برداری ندارند، به جست‌وجوی آسیب‌پذیری‌های احتمالی دیگر پرداخت تا دستگاه‌های آسیب‌پذیر بیشتری پیدا کند.

DeepSeek سپس چندین مخزن عمومی کدهای بهره‌برداری را بررسی کرد و در نهایت، پلتفرم خودکارسازی گردش‌کار n8n را به‌عنوان هدف بعدی انتخاب کرد. FOFA بیش از ۶۴۷ هزار نمونه در معرض اینترنت از این پلتفرم را شناسایی کرده بود.

Hermes کدی را دانلود کرد که از زنجیره آسیب‌پذیری‌های CVE-2026-21858 و CVE-2025-68613 استفاده می‌کرد. سپس سرورهایی را که نسخه‌های آسیب‌پذیر n8n را اجرا می‌کردند، شناسایی کرد و وجود فرم‌های بارگذاری فایل بدون نیاز به احراز هویت را بررسی کرد؛ زیرا حمله برای تکمیل مراحل خود به چنین فرم‌هایی نیاز داشت.

بااین‌حال، فرم‌های پیدا‌شده به احراز هویت نیاز داشتند. واحد ۴۲ می‌گوید تلاش‌های خودکار عامل نتوانستند هیچ‌یک از اهداف را به خطر بیندازند.

واحد ۴۲ اهمیت این کارزار را در این می‌داند که عامل هوش مصنوعی به‌صورت مستقل درباره آسیب‌پذیری‌ها تحقیق کرد، مناسب‌ترین اهداف را تشخیص داد، کدهای بهره‌برداری را دانلود کرد و در عرض چند دقیقه برای بهره‌برداری از اهداف پیدا‌شده تلاش کرد؛ کاری که معمولاً چندین ساعت زمان می‌برد.

شرکت Palo Alto توضیح داد:

«این فرایند خودکار برای شناسایی هدف، نمونه‌برداری و محدودکردن دامنه حمله اهمیت زیادی دارد؛ زیرا سامانه توانست تحلیل دستیِ هدف‌گذاری را که صدها ساعت زمان می‌برد، تنها در چند دقیقه انجام دهد و هم‌زمان منابع پردازشی خود را نیز مدیریت کند.»

اگرچه مهاجم به‌طور گسترده از عامل هوش مصنوعی استفاده کرد، حمله‌های دستی را نیز علیه بیش از ۴۶۰ سامانه انجام داد. این حمله‌ها از آسیب‌پذیری‌های موجود در Citrix NetScaler، Apache Tomcat، Marimo Notebook، Windows IKE VPN و محصولات دیگر بهره می‌گرفتند.

واحد ۴۲ سه نفوذ موفق را تأیید کرد که آسیب‌پذیری CVE-2026-3055 در Citrix NetScaler را هدف قرار داده بودند. مهاجم با استفاده از این آسیب‌پذیری، حافظه سیستم را استخراج می‌کرد و به‌دنبال کوکی‌های احراز هویت می‌گشت تا بتواند نشست‌های کاربری را سرقت و کنترل کند.

مهاجم چند پلتفرم دیگر برای کدنویسی با هوش مصنوعی، از جمله Qwen، GLM، Kimi، MiniMax، Claude Code و Codex شرکت OpenAI را نیز پیکربندی کرده بود؛ اما واحد ۴۲ دریافت که او از این ابزارها به‌طور مکرر استفاده نکرده است.

استفاده قبلی از Hermes در یک حمله سایبری

این کارزار هوش مصنوعیِ افشاشده، پس از حادثه‌ای دیگر مطرح شد که اخیراً جزئیات آن منتشر شد. در آن حادثه، پیکربندی ضعیف زیرساخت Hermes اطلاعات مربوط به یک حمله سایبری ادعایی علیه وزارت دارایی تایلند را در معرض دسترسی عمومی قرار داد.

هفته گذشته، وب‌سایت BleepingComputer گزارش داد که Hunt.io و پژوهشگر امنیتی، Bob Diachenko، فهرست‌های وبِ قابل دسترسی عمومی را پیدا کردند. این فهرست‌ها ابزارهای بهره‌برداری، وب‌شل‌ها، اطلاعات کاربری، فایل‌های اجرایی کامپایل‌شده و گزارش‌های فعالیت Hermes را در خود داشتند.

این گزارش‌ها نشان می‌دادند که Hermes در حالت بدون نظارت «YOLO» فعالیت می‌کرد و بخشی از اقدامات پس از نفوذ را خودکار انجام می‌داد. این اقدامات شامل جست‌وجوی فرصت‌های ارتقای سطح دسترسی، شناسایی سرویس‌ها، بررسی کانتینرها، پیمایش فایل‌سیستم‌ها و فهرست‌کردن اسناد ذخیره‌شده در سامانه‌های وزارت دارایی تایلند می‌شد.

بااین‌حال، حادثه قبلی نشان نداد که Hermes به‌صورت مستقل هدف را انتخاب کرده یا روش نفوذ به آن را تعیین کرده باشد.

در آن عملیات، یک اپراتور انسانی هدف، اهداف عملیاتی و ابزارهای حمله را مشخص کرده بود و Hermes پس از آن‌که مهاجم ظاهراً به سامانه دسترسی پیدا کرد، فعالیت‌های معمول پس از نفوذ را خودکار انجام داد

مقالات مشابه

حمله‌های سایبری خودکار با استفاده از DeepSeek
یک عامل تهدید چینی‌زبان با استفاده از مدل هوش مصنوعی DeepSeek و ابزار متن‌باز Hermes Agent،...
مطالعه کنید

هرج و مرج در ویشینیگ تیمی
آنچه در این مقاله می‌خوانیم هرج‌ومرج در مایکروسافت تیمز: بررسی حملات Vishing و باج‌افزار Chaos مهاجمان...
مطالعه کنید

سیمنتک EDR چیست
در دنیای امروز که حملات سایبری روزبه‌روز پیچیده‌تر و هوشمندتر می‌شوند، تکیه بر آنتی‌ویروس‌های سنتی دیگر...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *