رد پای مدلهای زبانی تو دو کمپین حملهٔ آمریکای لاتین
خلاصهٔ کاملتر
یونیت ۴۲، تیم تحقیقات تهدید پالو آلتو، تو گزارش تازهاش دو کمپین جداگانهٔ نفوذ و سرقت داده تو آمریکای لاتین رو بررسی کرده. اولی که با کد CL-CRI-1131 دنبالش میکنن، یه سازمان حملونقل مکزیکی بههمراه چند وزارتخانهٔ فدرال و شرکتهای آب شهری تو مکزیک و اکوادور رو هدف گرفته. دومی با کد CL-CRI-1163 سراغ بخش مالی برزیل رفته. به گفتهٔ محققها وجه مشترک هر دو، تکیه به مدلهای زبانی تجاری برای پیش بردن عملیاته.
تو کمپین مکزیک، مهاجم برای بیرون کشیدن دادههای حساس حسابی به مشکل خورده بود. یونیت ۴۲ میگه ردپای تلاشهای پشتسرهم و اصلاحهای پلهپلهای تو یه سری اسکریپت شمارهگذاریشده دیده میشه، دقیقاً همون الگویی که وقتی کسی داره از یه LLM جواب میگیره و باز میپرسه شکل میگیره. آخرش با ساختن shadow copy (یعنی یه کپی لحظهای از درایو که فایلهای قفلشده رو هم شامل میشه) تونستن فایلهای موردنظرشون رو بردارن.
سرنخ اصلی از یکی از IPهای همین کمپین بیرون اومد. روی اون سرور، یه نمونهٔ NextChat روی پورت ۳۰۰۰ باز بود؛ یه رابط وب متنباز که آدم میتونه چند مدل زبانی رو توش کنار هم بذاره و مقایسه کنه. محققها با دنبال کردن گواهیهای TLS چند زیردامنه پیدا کردن که اسمشون خودش هدفها رو لو میداد: geo برای مکانیابی، intel برای اطلاعات، و vacunas که به اسپانیایی یعنی واکسن.
تو کمپین برزیل داستان کمی فرق داشت. اونجا مهاجمها بدافزار اختصاصی خودشون رو داشتن، از جمله یه پروکسی معکوس SOCKS5 نوشتهشده با Go به اسم SockTz. یونیت ۴۲ میگه تو یه بازهٔ دو ساعته تلاش برای نصب نسخههای ۱ تا ۹ این ابزار رو دیده. تو یه دایرکتوری باز روی سرور مهاجم هم صدها اسکریپت با پسوند _output و اسمهایی مثل exploit_creative.py و rce_focused.py پیدا شد؛ اسمهایی که به گفتهٔ محققها بوی تولید با مدل زبانی میده.
جمعبندی گزارش اینه که هوش مصنوعی سقف توانایی فنی این گروهها رو بالا برده، ولی بهداشت امنیتی خودشون رو نه. همون NextChat باز روی اینترنت و همون دایرکتوری بیمحافظ، تاریخچهٔ پرامپتها و اسکریپتهای عملیاتی رو جلوی چشم محققها گذاشت. نویسندهها معتقدن تا وقتی مهاجمهای کمتجربه با AI سرعت میگیرن، همین اشتباههای پایهای مطمئنترین راه برای ردیابی و مختل کردن عملیاتشونه.
نکات کلیدی:
- دو خوشهٔ فعالیت جدا: CL-CRI-1131 تو مکزیک و اکوادور، CL-CRI-1163 تو بخش مالی برزیل
- زیرساخت پروکسی SOCKS5 مشترک بین هر دو خوشه، با وجود اهداف جغرافیایی متفاوت
- یه نمونهٔ NextChat باز روی پورت ۳۰۰۰ که رابط عملیاتی مهاجمها بود
- تلاش برای نصب نسخههای ۱ تا ۹ ابزار SockTz فقط تو یه بازهٔ دو ساعته
- اسم فایلهای تکرارشونده با پسوند _output و صفتهای توصیفی، نشانهٔ تولید با LLM
- گواهیهای چند-SAN که از فوریه تا ژوئن ۲۰۲۶ سه بار چرخونده شدن و زیردامنههای هدف رو لو دادن
- نتیجهگیری گزارش: ضعف OpSec مهاجمها هنوز بهترین نقطهٔ ردیابی برای مدافعهاست




