هشدار Sophos: مهاجمان با جعل برندهای محبوب هوش مصنوعی، بدافزار منتشر می‌کنند!

انتشار بدافزار با جعل برندهای هوش مصنوعی

بر اساس گزارش شرکت Sophos، مهاجمان با جعل هویت برندهای محبوب هوش مصنوعی مانند Perplexity، Claude، ChatGPT و Copilot تلاش می‌کنند انواع مختلفی از بدافزارها، از جمله Infostealerها، Backdoorها، افزونه‌های مخرب مرورگر و سایر بدافزارها را منتشر کنند. روش کار به این صورت است که کاربران در هنگام استفاده از هوش مصنوعی‌های جعلی، به سمت نصب بدافزار هدایت می‌شوند و با سهل‌انگاری، سیستم خود را قربانی می‌کنند! اما انتشار بدافزار با جعل برندهای هوش مصنوعی چگونه اتفاق می‌افتد و برای مقابله با آنها چه باید کرد؟ با فالنیک (ایران اچ پی) همراه باشید.

جعل برند نرم‌افزاری AI، پرتکرارترین روش سوءاستفاده!

تیم Sophos X-Ops طیف گسترده‌ای از موارد شناسایی و مقابله با تهدیدات را که در یک بازه ۱۲ ماهه، از ۲ ژوئیه ۲۰۲۵ تا ۲۹ ژوئن ۲۰۲۶، مدیریت کرده بود، بررسی کرده است. از میان ۸۶ مورد که در ابتدا به‌عنوان موارد مرتبط با هوش مصنوعی دسته‌بندی شده بودند، مشخص شد ۳۴ مورد واقعاً فعالیت مخربی بوده‌اند که به نوعی با هوش مصنوعی ارتباط داشته‌اند. پژوهشگران همچنین چهار مورد دیگر را که در جریان تحقیقات جداگانه شناسایی شده بودند به این مجموعه اضافه کردند و در نهایت داده‌های مورد بررسی به ۳۸ حادثه رسید.

در ۳۵ مورد از این حوادث مجرمان محصولات هوش مصنوعی، برندهای این حوزه یا اکوسیستم پیرامون آن‌ها را هدف قرار داده بودند. جعل نرم‌افزار یا برند نرم‌افزاری با ۳۰ مورد، پرتکرارترین روش در میان ۳۸ حادثه بررسی‌شده بود.

در این میان Claude بیش از سایر برندها مورد سوءاستفاده مهاجمان قرار گرفته بود و در ۲۶ مورد از حوادث بررسی‌شده حضور داشت.

خلاصه آمار Sophos از موارد MDR با دخالت هوش مصنوعی

نصب‌کننده‌های جعلی Claude، بدافزار منتشر می‌کنند

بخش قابل‌توجهی از این حوادث به تکنیکی با نام InstallFix مربوط می‌شد؛ روشی که نسخه‌ای تغییر‌یافته از تکنیک شناخته‌شده ClickFix محسوب می‌شود.

در مقاله Sophos، پژوهشگران این شرکت توضیح دادند:

«در حملات ClickFix، مهاجمان معمولاً یک خطا یا مرحله احراز هویت، مانند CAPTCHA جعلی، را شبیه‌سازی می‌کنند؛ اما یک صفحه InstallFix ممکن است یک راهنمای نصب حرفه‌ای و مرحله‌به‌مرحله به کاربر نشان دهد. هر دو روش در نهایت کاربر را به کپی و اجرای دستوراتی، که اغلب به‌صورت مبهم یا Obfuscated نوشته شده‌اند، هدایت می‌کنند و این دستورات در نهایت باعث آلوده شدن سیستم به بدافزار می‌شوند.»

در یکی از موارد یک وب‌سایت جعلی Claude قربانی را مرحله‌به‌مرحله به سمت اجرای یک دستور mshta هدایت کرد. این دستور یک Payload را از یک دامنه مشابه و جعلی دریافت می‌کرد. فایل دانلودشده به شکل یک برنامه ویندوزی با نام claude یا claude.msixbundle بسته‌بندی شده بود. پس از اجرای این فایل، کدی دریافت می‌شد که در حافظه اجرا می‌شد و تلاش می‌کرد فرایندهای مرورگر را Hollow کند.

در نمونه‌های دیگری نیز از یک فایل آرشیو Claude Setup.zip آلوده و دستکاری‌شده و همچنین نسخه بازبسته‌بندی‌شده claude.exe استفاده شده بود که نقش Loader بدافزار را ایفا می‌کرد.

پژوهشگران Sophos در ادامه تأکید کردند: «از دیدگاه دفاعی در موارد جعل هویتی که بررسی کردیم، حفاظت‌های تعیین‌کننده بر اساس رفتارهای معمول مربوط به نحوه انتقال و Payload بدافزارها بودند، نه ویژگی‌های اختصاصی مرتبط با هوش مصنوعی.»

آن‌ها افزودند: «اولین و بهترین خط دفاعی همچنان تغییری نکرده است: ابزارهای هوش مصنوعی را فقط از دامنه‌های رسمی و تأییدشده ارائه‌دهنده نصب کنید.»

افزونه‌های مرورگر جعلی با امتیازهای ساختگی

سوفوس چندین افزونه مرورگر را نیز شناسایی کرده است که خود را به‌عنوان دستیارهای هوش مصنوعی معرفی می‌کردند. یکی از این افزونه‌ها با عنوان «AI Sidebar with DeepSeek, ChatGPT, Claude» تبلیغ می‌شد، اما در عمل یک Infostealer (دزد اطلاعات) بود و با زیرساخت Command-and-Control (C2) مهاجمان ارتباط برقرار می‌کرد.

در یکی از موارد، چهار مشتری یک افزونه جعلی Perplexity را از طریق Chrome Web Store نصب کردند. این افزونه جست‌وجوهای کاربران را Hijack می‌کرد، آن‌ها را از طریق یک دامنه مشابه و جعلی عبور می‌داد و اطلاعات مربوط به فعالیت مرورگر را به‌صورت لحظه‌ای برای زیرساخت مهاجمان ارسال می‌کرد.

این افزونه در Chrome Web Store دارای امتیاز ۴.۷ از ۵ بر اساس ۶۷ بررسی و بیش از ۱۰ هزار نصب بود. به گفته سوفوس، همین موارد می‌توانستند ظاهر یک افزونه معتبر و قابل اعتماد را به آن بدهند.

مهاجمان از هوش مصنوعی برای توسعه بدافزار استفاده می‌کنند

در یک مورد دیگر که یک سازمان فعال در حوزه خدمات مالی را هدف قرار داده بود، Sophos چیزی را که «واضح‌ترین نمونه استفاده از ابزارهای حمله تولیدشده با هوش مصنوعی» در داده‌های خود می‌داند، شناسایی کرد.

مهاجمان ابتدا از طریق یک SQL Injection، یک برنامه PHP سفارشی را به خطر انداختند. در جریان تحقیقات، پژوهشگران یک Remote Access Trojan (RAT) را شناسایی کردند که از طریق Slack با مهاجمان ارتباط برقرار می‌کرد. آن‌ها این بدافزار را به یک مخزن عمومی در GitHub مرتبط کردند. تاریخچه کامیت‌های این مخزن نشان می‌داد که یک حساب کاربری انسانی با یک Claude Coding Agent برای توسعه این بدافزار همکاری کرده است.

این بدافزار که با زبان Rust نوشته شده بود، یک کانال Slack را برای دریافت دستورات بررسی می‌کرد و خطراتی مانند اجرای دستورات مخرب، دریافت فایل‌ها، دانلود داده‌های پیکربندی سیستم قربانی، ایجاد ماندگاری از طریق یک تسک زمان‌بندی‌شده و ایجاد Reverse Shell ایجاد می‌کرد. تاریخچه Commitهای مخزن نشان می‌داد که توسعه این بدافزار فقط طی چند روز انجام شده است.

نشانه‌های احتمالی استفاده از هوش مصنوعی در توسعه Ransomware

پژوهشگران Sophos در جریان یک بررسی جداگانه درباره یک حمله از طریق باج افزار نیز با نشانه‌هایی مواجه شدند که احتمال تولید بخشی از کد توسط هوش مصنوعی را مطرح می‌کرد. ابزارهای مورد استفاده در این حمله دارای کامنت‌های غیرمعمول و بسیار جزئی و کدهای PowerShell با ساختار مشخص و منظم بودند.

با این حال Sophos تأکید کرد که این ویژگی‌ها تنها شواهد غیرمستقیم محسوب می‌شوند و به‌تنهایی ثابت نمی‌کنند که هوش مصنوعی در تولید این کدها استفاده شده است.

لزوم آگاهی در استفاده از هوش مصنوعی

هوش مصنوعی هنوز به‌تنهایی عامل اجرای حملات نیست

سوفوس در داده‌های Telemetry خود هیچ نشانه‌ای پیدا نکرد که نشان دهد هوش مصنوعی به‌تنهایی در حال اجرای حملات سایبری است. پژوهشگران در جمع‌بندی گزارش خود اعلام کردند:

«در مواردی که واقعاً شاهد استفاده مهاجمان از هوش مصنوعی به‌عنوان یک قابلیت بوده‌ایم، این استفاده در پایین‌ترین سطح دخالت قرار داشته است؛ یعنی در دسته کدهای تولیدشده با هوش مصنوعی، در حالی که یک انسان همچنان کنترل فرایند را در اختیار داشته است.»

یافته‌های Sophos نشان می‌دهد که در حال حاضر یکی از مهم‌ترین تهدیدهای مرتبط با رشد ابزارهای هوش مصنوعی، جعل برندها و سوءاستفاده از اعتماد کاربران به سرویس‌های شناخته‌شده AI است. مهاجمان از نام برندهایی مانند Claude، ChatGPT و Perplexity برای متقاعد کردن کاربران به نصب نرم‌افزار یا افزونه‌های مخرب استفاده می‌کنند؛ در حالی که در بخش دیگری از زنجیره حمله، خود ابزارهای هوش مصنوعی نیز می‌توانند به مهاجمان در توسعه و آماده‌سازی کدهای مخرب کمک کنند.

به هوش مصنوعی به‌سادگی اعتماد نکنید!

گزارش Sophos نشان می‌دهد که مهاجمان در حال سوءاستفاده از محبوبیت و اعتماد کاربران به برندهای هوش مصنوعی هستند. این مورد بسیار نگران‌کننده است؛ چرا که امروز، AI به‌طور گسترده‌ای در شرکت‌ها، سازمان‌ها و کسب‌وکارهای مختلف مورد استفاده قرار می‌گیرد. اگر کارمندان با این خطرات آشنا نباشند، خیلی ساده شبکه سازمان شما در معرض خطر قرار می‌گیرد.

بر همین اساس برای سازمان‌ها، مهم‌ترین اقدامات پیشگیرانه عبارت‌اند از:

  • دانلود نرم‌افزارها و ابزارهای AI فقط از وب‌سایت رسمی و معتبر ارائه‌دهنده.
  • بررسی دقیق افزونه‌های مرورگر، حتی اگر در فروشگاه‌های رسمی قرار داشته باشند.
  • استفاده از راهکارهای Endpoint Security، فایروال و پایش ترافیک شبکه.
  • آموزش کارکنان برای شناسایی صفحات جعلی، فایل‌های مشکوک و روش‌هایی مانند ClickFix و InstallFix.
  • نظارت مستمر بر رفتار کاربران و ترافیک خروجی برای شناسایی ارتباط با زیرساخت‌های مهاجمان.

در این شرایط صرف استفاده از فایروال تضمین‌کننده امنیت اطلاعات نیست و سازمان‌ها به یک رویکرد چندلایه برای حفاظت از شبکه و زیرساخت IT خود نیاز دارند. برای دستیابی به این هدف می‌توانید از مشاوره کارشناسان ما استفاده کنید. کارشناسان ما وضعیت امنیتی زیرساخت شما را بررسی می‌کنند و راهکارهای متناسب برای پیشگیری، شناسایی و مقابله با تهدیدات سایبری در عصر هوش مصنوعی را به شما ارائه می‌دهند.

خدمات امنیت شبکه توسط بهترین‌ها
متخصصان ما با اجرای بیش از 9 هزار پروژه موفق IT و به پشتوانه سه دهه تجربه در حوزه شبکه، امنیت شبکه شما را به بهترین نحو تامین می‌کنند. همین حالا با ما تماس بگیرید و ضمن استفاده از مشاوره رایگان متخصصان ما، شبکه‌ی خود را به دژی غیر قابل نفوذ تبدیل کنید.

5/5 - (1 امتیاز)
منبع
Help Net Security
سروش شکوئی‌پور
سروش شکوئی‌پور هستم؛ با بیش از 12 سال تجربه در برنامه‌نویسی، تولید محتوا و سئو. در این سال‌ها در زمینه‌های برنامه‌نویسی Front-End و تولید محتوای تخصصی در حوزه‌های سرور، شبکه، سخت‌افزار کامپیوتر، لپ تاپ و تجهیزات اداری فعالیت کرده‌ام. حالا با گذراندن دوره‌های بازاریابی محتوایی HubSpot، به دنبال این هستم تا با تولید محتوای باکیفیت‌تر، لذت کشف‌های جدید رو به شما هدیه بدم.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا