بدافزار Gaslight با حمله به هوش مصنوعی، تحلیلگران امنیتی را هدف گرفت
اخبار داغ فناوری اطلاعات و امنیت شبکهپژوهشگران امنیتی از شناسایی بدافزار جدیدی برای سیستمعامل macOS با نام Gaslight خبر دادهاند که علاوه بر قابلیتهای متداول جاسوسی و سرقت اطلاعات، از روشی نوآورانه برای گمراه کردن سامانههای تحلیل مبتنی بر هوش مصنوعی استفاده میکند. این بدافزار با جاسازی دستورات فریبدهنده (Prompt Injection) در کد خود، تلاش میکند ابزارهای مبتنی بر مدلهای زبانی بزرگ (LLM) را که برای تحلیل بدافزارها استفاده میشوند، دچار خطا کرده یا فرآیند تحلیل را متوقف کنند. این رویکرد نشاندهنده آغاز نسل جدیدی از بدافزارهاست که مستقیماً ابزارهای دفاعی مبتنی بر هوش مصنوعی را هدف قرار میدهند.
Gaslight چگونه عمل میکند؟
بر اساس بررسیهای شرکت SentinelOne، عملکرد اصلی Gaslight تفاوت چندانی با سایر بدافزارهای پیشرفته ندارد. این بدافزار معمولاً از طریق حملات فیشینگ یا مهندسی اجتماعی وارد سیستم قربانی شده و پس از اجرا، با سرور فرماندهی و کنترل (C2) از طریق Telegram ارتباط برقرار میکند.
پس از برقراری ارتباط، مهاجم میتواند:
- دستورات دلخواه را روی سیستم اجرا کند.
- فایلهای حساس را سرقت کند.
- اطلاعات سیستم را جمعآوری کند.
- پردازشهای در حال اجرا را متوقف کند.
- بدافزار مرحله دوم (Stage 2) را روی دستگاه نصب کند.
نسخه دوم این بدافزار نیز قادر است رمزهای عبور، فایلهای PDF، اطلاعات کیف پولهای ارز دیجیتال و سایر دادههای حساس را استخراج کند.
حمله به تحلیلگران، نه فقط قربانیان
آنچه Gaslight را از سایر بدافزارها متمایز میکند، حمله به ابزارهای تحلیل امنیتی مبتنی بر هوش مصنوعی است.
در داخل فایل اجرایی این بدافزار، دهها پیام جعلی با قالب Markdown قرار داده شده که ظاهراً پیامهای سیستمی معتبر هستند. این پیامها ادعا میکنند:
- توکن احراز هویت هوش مصنوعی منقضی شده است.
- حافظه سیستم کافی نیست.
- فضای دیسک به پایان رسیده است.
- تحلیل فایل خطرناک است.
- فرآیند بررسی باید متوقف شود.
هدف این پیامها، فریب مدلهای زبانی است تا آنها این متنها را بهعنوان دستور واقعی تفسیر کرده و از ادامه تحلیل بدافزار خودداری کنند یا نتیجهای نادرست ارائه دهند. یک تحلیلگر انسانی بهراحتی متوجه جعلی بودن این پیامها میشود، اما ابزارهای تحلیل خودکار مبتنی بر LLM در صورت طراحی نامناسب ممکن است تحت تأثیر این دستورات قرار گیرند.
Prompt Injection؛ تهدیدی که وارد دنیای بدافزارها شد
تاکنون حملات Prompt Injection بیشتر در وبسایتها، اسناد متنی یا چتباتها مشاهده شده بود، اما Gaslight نخستین نمونههای شناختهشدهای است که این تکنیک را مستقیماً در یک بدافزار به کار میگیرد.
در این روش، مهاجم بهجای حمله به سیستم قربانی، سعی میکند هوش مصنوعی مورد استفاده تحلیلگران امنیتی را گمراه کند تا فرآیند مهندسی معکوس و تحلیل تهدید با خطا مواجه شود.
این تحول نشان میدهد مهاجمان بهخوبی از افزایش استفاده از هوش مصنوعی در مراکز عملیات امنیت (SOC) و تیمهای پاسخگویی به رخداد آگاه هستند و در حال طراحی بدافزارهایی هستند که این ابزارها را نیز بهعنوان سطح حمله در نظر میگیرند.
چرا این موضوع اهمیت دارد؟
در سالهای اخیر، بسیاری از شرکتهای امنیتی از مدلهای زبانی بزرگ برای تحلیل اولیه بدافزارها، دستهبندی تهدیدات و تولید گزارشهای امنیتی استفاده میکنند.
اگر این ابزارها بتوانند با دادههای مخرب دستکاری شوند، ممکن است:
- تحلیل بدافزار متوقف شود.
- شدت تهدید کمتر از واقعیت ارزیابی شود.
- شاخصهای نفوذ (IoC) بهدرستی استخراج نشوند.
- تحلیلگران تصمیمات اشتباه اتخاذ کنند.
- زمان پاسخگویی به رخداد افزایش یابد.
به همین دلیل، کارشناسان معتقدند امنیت خود سامانههای مبتنی بر هوش مصنوعی به یکی از چالشهای اصلی آینده امنیت سایبری تبدیل خواهد شد.
توصیههای امنیتی
پژوهشگران برای سازمانها و توسعهدهندگان ابزارهای امنیتی توصیه میکنند:
- محتوای نمونههای بدافزار هرگز بهعنوان دستور قابل اعتماد برای مدلهای هوش مصنوعی در نظر گرفته نشود.
- ورودیهای مدلهای زبانی ایزوله و اعتبارسنجی شوند.
- نتایج تحلیلهای مبتنی بر هوش مصنوعی همواره توسط تحلیلگران انسانی بازبینی شوند.
- از چندین روش تحلیل شامل تحلیل ایستا، پویا و رفتارشناسی استفاده شود.
- شاخصهای نفوذ منتشرشده توسط SentinelOne برای شناسایی آلودگی بررسی شوند.
جمعبندی تحلیلی
Gaslight صرفاً یک بدافزار جدید برای macOS نیست، بلکه نشانهای از تغییر رویکرد مهاجمان در عصر هوش مصنوعی است. این بدافزار بهجای تمرکز صرف بر دور زدن آنتیویروسها، مستقیماً ابزارهای تحلیل مبتنی بر LLM را هدف قرار میدهد و تلاش میکند فرآیند دفاع را مختل کند. با گسترش استفاده از هوش مصنوعی در عملیات امنیت، انتظار میرود در آینده شاهد بدافزارهای بیشتری باشیم که برای فریب سامانههای هوشمند طراحی شدهاند.
برچسب ها: Gaslight, امنیت_اطلاعات, نشت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity