بازیگران مرتبط با ایران از LLM ها از جمله Gemini برای تسریع عملیات حمله استفاده میکنند
گزارش ۱۰ آوریل ۲۰۲۶ از Google Threat Intelligence Group (TAG) جزئیات استفادهی بازیگران مرتبط با ایران از LLM ها — از جمله Gemini خود گوگل — برای تسریع عملیات حمله را منتشر کرد. کاربردها شامل reconnaissance، vulnerability research، توسعهی phishing payloads، و translation برای کارزارهای multilingual است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
علی صادقی
@ali

ماجرا چه بود؟
در ۱۰ آوریل ۲۰۲۶، Google Threat Intelligence Group (TAG) گزارشی منتشر کرد که جزئیات استفادهی threat actors مرتبط با ایران از LLM ها — از جمله Gemini خود گوگل — برای accelerate کردن operations حمله را نشان میداد. این اولین گزارش رسمی جامع از یک LLM provider بود که خود usage adversarial از مدلش را بهطور detail منتشر میکند.
این یک trend وسیعتر را نمایش میدهد: LLMs بهطور gradually بهعنوان «force multiplier» برای threat actors تبدیل شدهاند، نه ابزار اصلی attack.
بازیگر تهدید
گروههای مشاهده شده:
- APT35 (Charming Kitten): استفاده برای phishing email translation و crafting.
- APT42: reconnaissance و OSINT collection.
- MuddyWater: code generation برای scripts post-exploitation.
- چند گروه کوچکتر منتسب به IRGC: translation و social engineering content.
روشهای مشاهده شده:
- Phishing crafting: نوشتن emails فیشینگ معتبر در multiple languages — English، Hebrew، Arabic، آلمانی، فرانسوی.
- Reconnaissance: تحلیل LinkedIn profiles و سایر OSINT برای identifying targets خاص.
- Vulnerability research: تحلیل CVE descriptions و کمک به برداشت exploitability.
- Code generation: نوشتن یا debugging scripts برای post-exploitation (مثلاً Python scripts برای credential dumping).
- Translation: ترجمهی documents سرقتشده برای exploitation در کارزارهای propaganda.
نکتهی مهم: TAG اعلام کرد که Gemini در هیچ موردی برای generating malware یا exploits کاربردی استفاده نشده — guardrails موفق بودهاند. اما generate کردن «infrastructure» (phishing emails، scripts معمولی) موفق بوده.
تأثیر و واکنش
Google در نتیجهی این findings، حسابهای شناساییشده را suspend کرد و detection patterns برای rejection requests مشکوک را در Gemini بهروزرسانی کرد. اما TAG اعتراف کرد که این یک «cat and mouse» مداوم خواهد بود.
این گزارش مهم است چون transparency در حوزهای فراهم میکند که سالها بهطور informal مورد بحث بوده. OpenAI و Anthropic نیز در ماههای آینده گزارشهای مشابه را منتشر خواهند کرد.
نکات برای سازمانها
- assume که فیشینگ emails حالا با کیفیت بسیار بالاتر میرسند — typos و grammar mistakes دیگر قابل اعتماد نیستند برای detection.
- آموزش staff باید update شود — pattern های قدیمی (مثل «این email از یک non-native speaker آمده») دیگر معتبر نیستند.
- email security gateways با AI/ML detection که behavior emails را نه فقط content آنها تحلیل میکند.
- multi-channel verification برای requests حساس — phishing email حتی perfect، با تماس از شمارهی شناختهشده تشخیص داده میشود.
- threat intelligence regional: اگر سازمان شما target بازیگران ایرانی است (دفاع، انرژی، technology)، با CERT ملی و forces NATO collaborate کنید.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

یک خط کد ۱۱ مدل بزرگ AI از جمله ChatGPT و Claude را جیلبریک میکند
محققان امنیتی در ۱۵ آوریل ۲۰۲۶ یک تکنیک jailbreak جدید منتشر کردند که با تنها یک خط کد، میتواند safety guardrails در ۱۱ مدل AI بزرگ شامل GPT-4، Claude، Gemini، و Llama را دور بزند. این تکنیک با نام «Echo Chamber» شناخته شده و از وضعیت ambiguity مدلها در context-switching سوءاستفاده میکند.



