ما وجده Blackhatsect0r وDXQRTXX على الخادم المكشوف

عثر باحثو أمن سيبراني يُعرفان بالاسمين المستعارين Blackhatsect0r وDXQRTXX مؤخرًا على شيء غير معتاد: خادم غير مؤمَّن بدا وكأنه النواة التشغيلية لمنصة هجوم إلكتروني مدعومة بالذكاء الاصطناعي. وبدلًا من أن يكون محميًا بطبقات من التشفير أو ضوابط الوصول، تُرك الخادم مفتوحًا، مما كشف بيانات اعتماد مسروقة، وشيفرة مصدرية، وقائمة تضم 498,000 عنوان URL مستهدف يبدو أن الأداة كانت موجَّهة إليها.

وفقًا للتقارير التي تناولت هذا الاكتشاف، لم يكن النظام المكشوف مجرد مخزن لبيانات مسروقة. بل تضمّن الشيفرة المصدرية الفعلية وراء أداة هجوم آلية، مما يشير إلى أن المشغّلين كانوا يستخدمون الذكاء الاصطناعي لتحديد الأهداف وترتيب أولوياتها وضربها على نطاق يصعب تحقيقه يدويًا. وبالفعل، لم يجد الباحثون مجرد دليل على اختراق، بل وجدوا لوحة التحكم الخاصة بالآلة التي تنفّذ الاختراق.

هذا النوع من الانكشاف، على الرغم من مفارقته، يمنح المدافعين نافذة نادرة على كيفية بناء وتشغيل عمليات سرقة بيانات الاعتماد الحديثة. كما يطرح سؤالًا غير مريح على أي شخص له حضور على الإنترنت: كيف تعرف ما إذا كانت بيانات اعتمادك أو عنوان URL الخاص بمؤسستك قد انتهى به المطاف على قائمة كهذه؟

كيف يؤتمت الذكاء الاصطناعي سرقة بيانات الاعتماد على نطاق واسع

ما جعل هذا الخادم المكشوف جديرًا بالملاحظة لم يكن فقط حجم البيانات، بل الاستخدام الواضح للذكاء الاصطناعي لإدارة هذا الحجم. فما يقرب من نصف مليون عنوان URL مستهدف ليست قائمة يجمعها فريق صغير يدويًا. إنها حجم لا يمكن واقعيًا الحفاظ عليه والتعامل معه إلا عبر الأتمتة، وبشكل متزايد الأتمتة المدعومة بالذكاء الاصطناعي.

وهذا يتماشى مع نمط أوسع كان باحثو الأمن السيبراني يوثّقونه. فأدوات الذكاء الاصطناعي يمكنها تسريع الاستطلاع، ومساعدة المهاجمين على فرز مجموعات ضخمة من الأهداف المحتملة، وحتى المساعدة في صياغة طُعوم تصيّد أكثر إقناعًا أو سلاسل استغلال. وقد وصف تقرير منفصل عن كيفية تسليح القراصنة لـ Claude AI في الهجمات الإلكترونية كيف يستخدم المهاجمون المتطورون نماذج ذكاء اصطناعي تجارية لتشغيل عمليات هجوم كاملة، وليس مجرد مهام معزولة. ويبدو الخادم المكشوف الذي عثر عليه Blackhatsect0r وDXQRTXX مثالًا واقعيًا على هذا الاتجاه: إطار عمل مُصمَّم لغرض محدد يجمع بيانات الاعتماد المسروقة والشيفرة المصدرية واستخبارات الأهداف في خط أنابيب آلي واحد.

ولا يعتمد المهاجمون دائمًا على نماذج الذكاء الاصطناعي المتطورة لتمويه نشاطهم. فبعض الحملات تلجأ إلى تقنيات تهرب مبتكرة بدلًا من ذلك، كما في الحالة التي استخدم فيها قراصنة روس أمرًا نوويًا مزيفًا لخداع ماسحات الذكاء الاصطناعي المدمجة في نصوص برمجية خبيثة. وسواء كان الهدف توسيع نطاق الهجمات أو التسلل عبر الدفاعات الآلية، فإن الخيط الرابط واحد: الذكاء الاصطناعي يتحول إلى مضاعف قوة لكلا طرفي معركة الأمن السيبراني.

هل يمكن أن تكون بيانات اعتمادك على قائمة كهذه

إنه سؤال مشروع، وبالنسبة لمعظم الناس، الجواب الصادق هو: ربما. فعمليات حشو بيانات الاعتماد، وأدوات التصيّد، وبرمجيات سرقة المعلومات الخبيثة تغذي أسواق الجريمة بأسماء المستخدمين وكلمات المرور المسروقة منذ سنوات. ومنصة هجوم مدعومة بالذكاء الاصطناعي تضم 498,000 عنوان URL مستهدف لم تُنشئ تلك القائمة من الصفر على الأرجح. الأكثر ترجيحًا أنها جمعت بيانات مسروقة أو مسرّبة سابقًا ونظّمتها لاستغلال أكثر كفاءةً وأتمتة.

وهذا مهم لأن البنية التحتية المكشوفة كهذه ليست بالضرورة أصل الاختراق. غالبًا ما تكون ساحة تجميع، ومكانًا تُحوَّل فيه البيانات المسروقة من مصادر متعددة إلى شيء أكثر خطورة وقابلية للتوسع. كما أن وجود الشيفرة المصدرية إلى جانب بيانات الاعتماد يشير إلى أن المشغّلين كانوا يطوّرون أو يصقلون أدواتهم بنشاط، وليس مجرد تخزين الغنائم.

والحقيقة غير المريحة هي أن المستخدمين الأفراد نادرًا ما يكتشفون مباشرة أن بيانات اعتمادهم انتهت في مجموعة بيانات كهذه. فعادةً ما يأتي الاكتشاف عبر باحثين يعثرون على بنية تحتية مكشوفة، كما حدث هنا، أو عبر خدمات الإشعار بالاختراقات التي تتعقب عمليات تسريب بيانات الاعتماد.

دفاعات عملية: مراقبة بيانات الاعتماد وتقليص سطح هجومك

الخبر السار هو أنك لا تحتاج إلى معرفة ما إذا كانت بيانات اعتمادك المحددة على هذه القائمة بالذات لتقليص مخاطرك بشكل ملموس. فالعادات الدفاعية نفسها التي تحمي من سرقة بيانات الاعتماد العادية تحمي أيضًا من نسخها المعجّلة بالذكاء الاصطناعي.

ابدأ بمراقبة بيانات الاعتماد. فالخدمات التي تنبهك عند ظهور بريدك الإلكتروني أو كلمات مرورك في مجموعات بيانات اختراق معروفة يمكن أن تمنحك إنذارًا مبكرًا، يتيح لك تغيير كلمات المرور قبل أن تسنح للمهاجمين فرصة استخدامها. واقرن ذلك بكلمات مرور فريدة وقوية لكل حساب، ويُفضّل إدارتها عبر مدير كلمات مرور، حتى لا تفتح بيانات اعتماد مسرّبة واحدة عدة حسابات.

ويبقى المصادقة متعددة العوامل أحد أكثر الحواجز فعالية ضد أدوات الهجوم الآلية كتلك الموصوفة هنا. فحتى لو تطابقت كلمة مرور مسروقة، يمكن لعامل مصادقة ثانٍ أن يوقف محاولة حشو بيانات اعتماد مدفوعة بالذكاء الاصطناعي في مكانها. ومن الجدير أيضًا التذكر أن البنية التحتية المكشوفة لا تقتصر على قوائم بيانات الاعتماد. فقد استُهدفت أجهزة شبكات ضعيفة مباشرةً في حملات أخرى، كما حين استغل قراصنة UTA0533 ثغرات يوم الصفر في SonicWall SMA، وهو تذكير بأن إبقاء البرمجيات والبرامج الثابتة محدّثة لا يقل أهمية عن حماية كلمات المرور.

ما يعنيه هذا لك

بالنسبة للمستخدمين العاديين، يُعدّ اكتشاف هذه المنصة الهجومية المكشوفة المدعومة بالذكاء الاصطناعي تذكيرًا بأن سرقة بيانات الاعتماد على نطاق واسع أصبحت عملية آلية ومصنّعة. فنادرًا ما تكون مستهدفًا بشكل فردي. وبدلًا من ذلك، تُجرف بيانات اعتمادك إلى مجموعات بيانات ضخمة وتُعالَج بأدوات مصممة لإيجاد مسار المقاومة الأقل عبر مئات الآلاف من الأهداف دفعة واحدة.

وهذا في الواقع مطمئن إلى حد ما: فالدفاعات التي تنجح ضد الهجمات الآلية عالية الحجم مفهومة جيدًا ولا تتطلب معرفة تقنية متخصصة. فنظافة بيانات الاعتماد الأساسية، والمراقبة، والمصادقة متعددة الطبقات، تقطع شوطًا طويلًا في إبعادك عن قائمة الأهداف السهلة، حتى عندما يستخدم المهاجمون على الطرف الآخر الذكاء الاصطناعي للعمل أسرع من أي وقت مضى.

النقاط الرئيسية

  • تحقق مما إذا كانت عناوين بريدك الإلكتروني أو كلمات مرورك قد ظهرت في مجموعات بيانات اختراق معروفة باستخدام خدمة موثوقة لمراقبة بيانات الاعتماد.
  • استخدم كلمات مرور فريدة لكل حساب واحفظها في مدير كلمات مرور بدلًا من إعادة استخدام بيانات الاعتماد عبر المواقع.
  • فعّل المصادقة متعددة العوامل حيثما توفرت، لأنها تبقى أحد أقوى الدفاعات ضد أدوات حشو بيانات الاعتماد الآلية.
  • أبقِ البرمجيات وأجهزة التوجيه وأجهزة الشبكات محدّثة، لأن الأنظمة المكشوفة أو غير المرقّعة تبقى نقطة دخول شائعة لحملات الهجوم واسعة النطاق.
  • ابقَ على اطلاع بكيفية تكييف أدوات الذكاء الاصطناعي لأغراض الأمن السيبراني الهجومي، لأن فهم التهديد هو الخطوة الأولى للدفاع ضده.