وفقًا للتقارير، أساء فاعل تهديد يُعرف باسم عازازيل استخدام مساعد برمجة بالذكاء الاصطناعي لشن هجمات فدية وسرقة بيانات واختراق شبكات مؤسسية في ست دول. هجوم الفدية عبر مساعد البرمجة بالذكاء الاصطناعي، كما وصفته Cybersecurity News، هو تذكير بأن الأدوات التي يثق بها المطورون كل يوم يمكن أن تصبح مسارًا للدخول إلى شبكة مؤسسية.
التفاصيل العلنية محدودة. لا يذكر ملخص المصدر المساعد المحدد ولا الضحايا ولا الخطوات التقنية المتضمنة، لذا يلتزم هذا المقال بما تم الإبلاغ عنه ويركز على ما يمكن لفرق الأمن فعله بشكل معقول استجابةً لذلك.
ما فعله عازازيل بمساعد البرمجة بالذكاء الاصطناعي
وفقًا للتقرير، استخدم عازازيل مساعد برمجة بالذكاء الاصطناعي كقناة لتنفيذ هجمات فدية وسرقة بيانات. ووفقًا للتقارير، وصل النشاط إلى شبكات مؤسسية في ست دول.
ثلاثة أمور تبرز من الملخص:
- نشر برامج الفدية: وفقًا للتقارير، كان المساعد جزءًا من كيفية تنفيذ الهجمات، وليس مجرد متفرج.
- سرقة البيانات: بالإضافة إلى تشفير الأنظمة، سرق المهاجم بيانات وفقًا للتقارير، وهو ما يتوافق مع النمط الشائع للابتزاز المزدوج.
- الانتشار الدولي: وجود أهداف في ست دول يشير إلى أن هذه لم تكن حادثة منفردة ضد مؤسسة واحدة.
ما لا يقوله التقرير لا يقل أهمية. لا نعرف كيف حصل عازازيل على وصول إلى المساعد، ولا الشركات التي تأثرت، ولا مقدار البيانات التي سُرقت. حتى تُنشر مزيد من التفاصيل، تعامل مع أي ادعاء يتجاوز الملخص بحذر.
لماذا تُعد أدوات المطورين قنوات هجوم جذابة
تشغل مساعدات البرمجة بالذكاء الاصطناعي موقعًا يتمتع بامتيازات غير معتادة. لكي تكون مفيدة، غالبًا ما تحتاج إلى قراءة الشيفرة المصدرية وتشغيل الأوامر والوصول إلى المستودعات والاتصال بالخدمات الداخلية. ويُمنح هذا الوصول عن قصد، وهو بالضبط ما يجعلها جذابة.
هناك عدة أسباب تجعل المهاجمين يهتمون بهذه الأدوات:
- موثوقة افتراضيًا: النشاط الصادر من جهاز مطور أو أداة معتمدة أقل احتمالًا لإثارة الإنذارات من حركة المرور الصادرة من جهاز غير معروف.
- صلاحيات واسعة: غالبًا ما يمتلك المطورون بيانات اعتماد ورموز ووصولًا للشبكة لا يمتلكه الموظفون العاديون.
- الأتمتة: يمكن للمساعد التصرف بسرعة وعلى نطاق واسع، مما قد يساعد المهاجم على التحرك أسرع من مشغل بشري يعمل يدويًا.
هذه ليست المرة الأولى التي يظهر فيها هذا النمط. فقد وصفت تغطية سابقة كيف أن قراصنة Aurora خدعوا Cursor AI لاختراق 7 شركات تحوّل فرق برامج الفدية من خداع الموظفين إلى استهداف الأدوات التي يعتمد عليها هؤلاء الموظفون. ويشير تقرير عازازيل إلى أن هذا التحول مستمر.
أين تساعد الشبكات الخاصة الافتراضية والوصول الصفري، وأين لا تساعد
من الطبيعي أن تتساءل عما إذا كانت شبكة خاصة افتراضية أو طبقة وصول صفري ستحد من الضرر. الإجابة الصادقة هي: جزئيًا.
أين تساعد
- تحديد نطاق الوصول: تمنح نماذج الوصول الصفري وصولًا إلى موارد محددة بدلًا من الشبكة بأكملها. إذا أُسيء استخدام مساعد أو جلسته، فإن المهاجم يرث فقط ما كان مسموحًا لهذا الهوية بالوصول إليه.
- الرؤية: توجيه حركة مرور المطورين عبر نقاط وصول مُدارة يسهّل تسجيل الاتصالات غير المعتادة ومراجعتها.
- التقسيم: إبقاء بيئات التطوير منفصلة عن أنظمة الإنتاج والنسخ الاحتياطية يجعل الحركة الجانبية أكثر صعوبة.
أين لا تساعد
- النشاط الموثوق يبدو مشروعًا: تشفّر الشبكة الخاصة الافتراضية حركة المرور وتوجّهها، لكنها لا تحكم على ما إذا كان أمر صادر عن أداة موثوقة ضارًا. إذا اختُرقت الأداة، فقد تبدو حركة المرور طبيعية.
- الصلاحيات الموروثة: إذا كان المساعد يمتلك بالفعل وصولًا واسعًا، فإن النفق أو بوابة الوصول ستمرر بأمانة كل ما يطلبه.
- الشبكات الخاصة الافتراضية الاستهلاكية ليست الحل: تحمي الشبكة الخاصة الافتراضية الشخصية اتصالك على الشبكات غير الموثوقة. لكنها لا تتحكم في ما تفعله أداة الذكاء الاصطناعي داخل بيئة الشركة.
باختصار، تقلل ضوابط الشبكة من نطاق الضرر، لكنها لا يمكن أن تحل محل القيود الصارمة على ما يُسمح للأداة نفسها بفعله.
خطوات يمكن للمؤسسات اتخاذها لتقييد وصول أدوات الذكاء الاصطناعي
لا تحتاج فرق الأمن إلى حظر مساعدات البرمجة بالذكاء الاصطناعي لإدارة المخاطر. بعض الإجراءات العملية تحدث فرقًا كبيرًا:
- جرد الأدوات. اعرف المساعدات المستخدمة، بما في ذلك تلك التي ثبّتها المطورون بأنفسهم.
- طبّق مبدأ أقل صلاحية. امنح كل أداة فقط المستودعات والأوامر وبيانات الاعتماد التي تحتاجها، وتجنب الرموز طويلة الأمد.
- اطلب الموافقة على الإجراءات الخطرة. حيثما أمكن، اجعل المساعد يطلب موافقة بشرية قبل تشغيل أوامر الطرفية أو تغيير إعدادات النظام.
- قسّم الشبكة. أبقِ أجهزة المطورين بعيدًا عن النسخ الاحتياطية وقواعد بيانات الإنتاج ووحدات تحكم النطاق.
- راقب وسجّل. تتبّع ما تفعله المساعدات، ونبّه عند الوصول غير المعتاد للملفات أو نقل البيانات بالجملة أو الاتصالات الصادرة غير المتوقعة.
- احمِ النسخ الاحتياطية. احتفظ بنسخ غير متصلة بالإنترنت أو غير قابلة للتغيير حتى لا تتمكن برامج الفدية من الوصول إليها عبر أداة مخترقة.
ماذا يعني هذا لك
إذا كنت تعمل في الأمن أو تقنية المعلومات، فالخلاصة هي التعامل مع مساعدات البرمجة بالذكاء الاصطناعي كحسابات مميزة، وليس كإضافات إنتاجية غير ضارة. راجع ما يمكنها قراءته وتشغيله والاتصال به.
إذا كنت مطورًا، كن حذرًا بشأن ما تتصل به بالمساعد. تجنب لصق الأسرار في الأوامر النصية، وحدّ من المجلدات والأنظمة التي يمكنها الوصول إليها، واحتفظ ببيانات اعتمادك الخاصة في أضيق نطاق ممكن.
إذا كنت مستخدمًا عاديًا، فلا يوجد إجراء مباشر مرتبط بهذا التقرير. ومع ذلك، فإن الحادثة تذكير مفيد بأن بيانات الشركة التي تشاركها مع صاحب عمل أو خدمة يمكن أن تُكشف عندما يُساء استخدام أدوات مورّد، لذا احتفظ بكلمات مرور قوية وفريدة وفعّل المصادقة متعددة العوامل.
الخلاصات
يُظهر تقرير عازازيل أن هجوم الفدية عبر مساعد البرمجة بالذكاء الاصطناعي لم يعد سيناريو نظريًا. لا تزال التفاصيل محدودة، لذا ترقب تقارير إضافية، لكن الدرس واضح بالفعل: أدوات المطورين الموثوقة تحتاج إلى نفس التدقيق الذي يحتاجه أي حساب قوي آخر.
لمعرفة كيف يتناسب هذا مع نمط أوسع، اقرأ تغطيتنا لـاختراق Cursor AI المرتبط بقراصنة Aurora. ثم اطرح على فريقك سؤالًا بسيطًا هذا الأسبوع: ما الصلاحيات والوصول الشبكي التي منحناها لأدوات البرمجة بالذكاء الاصطناعي، وهل تحتاجها حقًا كلها؟




