حملهٔ سایبری با ایجنتهای AI؛ دو هفته کار در ۱۰ ساعت
خلاصهٔ کاملتر
Unit 42، تیم اطلاعات تهدید Palo Alto Networks، گزارشی از یه رخداد امنیتی منتشر کرده که توش مهاجم اجرای حمله رو به عاملهای هوش مصنوعی سپرده بود. به گفتهٔ نویسندهها، خود مهاجم توی مذاکرات گفته که از مدلهای frontier و فریمورکهای agentic مخصوص حمله استفاده کرده. نتیجه این بوده که بیشتر از ۵۰ تکنیک MITRE ATT&CK توی کمتر از ۱۰ ساعت اجرا شده، کاری که معمولاً چند تیم red team توی حدود دو هفته انجام میدن.
زنجیرهٔ حمله طبق گزارش اینطوری پیش رفته: اول نفوذ از یه اندپوینت API عمومی و بعد یه ایجنت شناسایی که میکروسرویسهای داخلی رو نقشهبرداری کرده. بعد زیرایجنتها مخازن کد سازمان رو شونه کشیدن و توکنها و رمزهای هاردکدشده رو بیرون کشیدن. با همون توکنها به سیستم مدیریت اسرار رسیدن و اعتبارنامههای ادمین رو برداشتن، و آخرش با کلیدهای ابری، اندپوینتهای AI خود قربانی رو به زیرساخت ادامهٔ حمله تبدیل کردن.
یه جای کار جلوی مهاجم گرفته شد: تلاش برای کاشتن بکدور توی فایلهای Terraform بهخاطر branch protection سفتوسخت شکست خورد. نویسندهها تأکید میکنن چیزی که این حمله رو خاص کرده تکنیک نوآورانه یا zero-day نبوده، بلکه بهرهوری عملیاتی بوده؛ ایجنتها خروجی خام ابزارها رو میخوندن، ارزیابی میکردن و بلافاصله قدم بعدی رو برنامهریزی میکردن. مهاجم حتی به ایجنت گفته یه گزارش ۸۰ صفحهای از وضعیت امنیتی سازمان جا بذاره.
به گفتهٔ Unit 42، این جور حملهها ردپای قابل تشخیص دارن: فایلهای Markdown ساختاریافته که اطلاعات رو بین ایجنتها و نشستها جابهجا میکنن، کشهای پایتون، و پوشههای دارایی جفتشده. یه هشدار دیگه هم اینه که ایجنتها ماندگاری رو بهصورت تودرتو و موازی برقرار میکنن، روی کلیدهای SSH و توابع serverless و سیاست ریاستارت کانتینرها و هویتهای ابری و پایپلاینهای CI/CD با هم.
برای دفاع، گزارش روی چهار چیز دست میذاره: مهار همزمان و خودکار (باطل کردن اعتبارنامهها، بستن نشستهای OAuth، فریز کردن CI/CD و ایزوله کردن حسابهای ابری، همه با هم)، نگاه کردن به AI به چشم زیرساخت اصلی و شمردن هر اندپوینت مدل و کلید API و گیتوی MCP، شکار الگوهای رفتاری مثل جابهجایی سریع بین پاسخهای ۴۰۱ و ۲۰۰، و قفل کردن پایپلاینهای DevOps با بازبینی چندنفرهٔ اجباری کد.
نکات کلیدی:
- بیشتر از ۵۰ تکنیک MITRE ATT&CK در کمتر از ۱۰ ساعت اجرا شد
- هیچ آسیبپذیری zero-day در کار نبود و مزیت مهاجم فقط سرعت اجرا بود
- کاشتن بکدور توی Terraform بهخاطر branch protection شکست خورد
- مهاجم با کلیدهای ابری دزدیدهشده از اندپوینتهای AI خود قربانی برای ادامهٔ حمله استفاده کرد
- ردپای ایجنتها: فایلهای Markdown ساختاریافته، کش پایتون و پوشههای دارایی جفتشده




