استفاده از Claude برای خودکارسازی حملات سایبری و سرقت داده از قربانیان متعدد
Anthropic از استفاده مهاجمان سایبری و گروههای تحت حمایت دولت از Claude برای خودکارسازی حملات، توسعه بدافزار، سرقت داده، عملیات نفوذ اطلاعاتی و نظارت گسترده خبر داده است.
سایبرنامه
@cybernameh

شرکت Anthropic هشدار داده است که مجرمان سایبری و هکرهای تحت حمایت دولتها، در فاصله دسامبر ۲۰۲۵ تا اوت ۲۰۲۶ از مدلهای هوش مصنوعی Claude برای انجام حملات سایبری، طراحی تسلیحات، تولید محتوای تبلیغاتی و عملیات نظارت گسترده استفاده کردهاند.
گروههای تهدید شناساییشده توسط این شرکت که با عنوان Generative Threat Groups (GTGs) نامگذاری شدهاند، طیف گستردهای از بازیگران را شامل میشوند؛ از گروههای تحت حمایت دولتها و مجرمان دارای انگیزه مالی گرفته تا فروشندگان تجاری جاسوسافزار، نهادهای تبلیغاتی دولتی و افراد دارای انگیزههای سیاسی.
به گفته Anthropic، توانمندیهای سایبری مدلهای هوش مصنوعی باعث شده شکاف نیروی انسانی و ابزارهای تخصصی که پیشتر میان عملیاتهای تحت حمایت دولت و مهاجمان مستقل وجود داشت، تا حد زیادی کاهش پیدا کند. استفاده از هوش مصنوعی نیز دیگر به پرسشوپاسخ ساده با یک چتبات محدود نیست و در برخی موارد، چارچوبهای چندعاملی برای اجرای شناسایی، بهرهبرداری از آسیبپذیریها و استخراج دادهها مورد استفاده قرار گرفتهاند.
عملیات سایبری مبتنی بر Claude
یکی از موارد قابل توجه، توسعه یک فرایند کاری مبتنی بر هوش مصنوعی توسط یک عامل تهدید تحت حمایت دولت روسیه با شناسه GTG-20006 است. تاکتیکها و روشهای عملیاتی این گروه با یک گروه APT روسی که با نامهای Midnight Blizzard، APT29 و Cozy Bear نیز شناخته میشود، شباهتهایی دارد.
برخی دیگر از عملیاتهای سایبری مبتنی بر هوش مصنوعی که Anthropic در گزارش ۱۵۴ صفحهای خود به آنها اشاره کرده است، عبارتاند از:
گروه GTG-50014 که با نامهای MeowSHA، frkoo و blazespider نیز شناخته میشود، یک مهاجم فرانسویزبان و وابسته احتمالی به مجموعه ShinyHunters است که یک زنجیره توزیعشده برای سرقت اطلاعات ورود ایجاد کرده بود. این عملیات با استفاده از ۱۰ نیروی کاری AWS EC2، تعداد ۱.۸ میلیون فایل APK منحصربهفرد اندرویدی را از چندین منبع فروشگاه برنامه دانلود کرد، آنها را با ابزار TruffleHog برای یافتن اسرار hard-coded بررسی کرد و یافتههای تأییدشده را به یک گروه تلگرامی ارسال کرد. عامل دیگری از وابستگان ShinyHunters بر سرقت زنجیره تأمین تمرکز داشت و با نفوذ به ارائهدهندگان نرمافزار بهعنوان سرویس (SaaS)، دادههای متعلق به مشتریان آنها را سرقت میکرد، فرایند شناسایی اهداف را سرعت میبخشید و امکان استخراج دادهها را فراهم میکرد. گروه GTG-10007، یک عامل تهدید چینیزبان که احتمالاً در استان هونان چین مستقر است، از Claude برای تلاش جهت نفوذ به سامانههای عملیاتی، شناسایی شبکههای دولتهای خارجی در خاورمیانه، اروپا و جنوب شرق آسیا، تحقیق درباره آسیبپذیریها و توسعه اکسپلویت علیه محصولات اصلی امنیت نقاط پایانی استفاده کرده است. این گروه همچنین از Claude برای توسعه یک پلتفرم جمعآوری اطلاعات بهره گرفته که دادههای عمومی را در مقیاس گسترده جمعآوری میکرد. این عامل تهدید حدود ۵۰ سازمان در حوزههای آموزش، خردهفروشی، انرژی، فناوری، سلامت، مالی، تولید و دولت را در سراسر جهان هدف قرار داده است. این گروه همچنین یک برنامه خودکار تحقیق درباره آسیبپذیریها را برای تولید اکسپلویتهای عملی علیه آسیبپذیریهای ناشناخته در تجهیزات شبکه و امنیتی اجرا کرده است. گروه GTG-50021، یک گروه روسی و اوکراینیزبان، یک سرویس جعلی فروش Claude راهاندازی کرده بود که دسترسی ارزان به این سرویس را ارائه میکرد؛ اما ترافیک مشتریان بدون اطلاع آنها به یک مدل هوش مصنوعی دیگر منتقل میشد. این عملیات همچنین با نصب یک ابزار سرقت اطلاعات ورود، اعتبارنامههای حساب Anthropic کاربران را جمعآوری و برای استفادههای مخرب به سایر فروشندگان سرویسهای واسطه میفروخت. گروه GTG-50020، یک عامل روسیزبان با انگیزه مالی است که پیشتر پلتفرمهای رزرو هتل و فناوری مالی را هدف قرار میداد، اما تمرکز خود را به زنجیره تأمین هوش مصنوعی تغییر داده است. این گروه با سرقت کلیدهای API ارائهدهندگان مدل و تلاش برای دسترسی به مدلهای هوش مصنوعی پیش از عرضه عمومی، حدود ۳۰ شرکت فعال در حوزه هوش مصنوعی را طی چهار روز هدف قرار داده است. گروه GTG-50029، یک مهاجم فرانسویزبان، از Claude برای هدف قرار دادن احزاب سیاسی اروپایی، رسانهها، اندیشکدهها و ارائهدهندگان SaaS مورد استفاده این سازمانها بهره گرفته است. این عملیات شامل بهرهبرداری از یک وضعیت رقابتی مستندسازینشده در فرایند نصب مجدد WordPress بود که امکان ایجاد حساب مدیر جعلی بدون داشتن اعتبارنامه معتبر را فراهم میکرد. این عامل همچنین از یک endpoint جستوجوی در معرض دسترسی برای نفوذ به یک پلتفرم مدیریت کمپین سیاسی و استخراج دادههای حساس استفاده کرده است. استقرار web shell و یک چارچوب C2 برای بهرهبرداری از مرورگر نیز در سایر حملات این گروه مشاهده شده است. یکی از بخشهای اصلی عملیات، پلتفرمی اختصاصی با نام fafsearch بود که امکان تطبیق اطلاعات افراد با دادههای افشاشده و اطلاعات استخراجشده را فراهم میکرد.
در یک سوی این طیف، Anthropic اعلام کرده است که مهاجمان از Claude بهعنوان یک دستیار مهندسی برای توسعه بدافزار، کیتهای فیشینگ و ابزارهای نظارتی استفاده کردهاند. در سطح پیشرفتهتر، مهاجمان Claude را برای اجرای عملیاتهایی مانند اجرای دستورات روی شبکههای قربانیان، جمعآوری اعتبارنامهها و استخراج دادهها هدایت کردهاند، در حالی که تصمیمگیری درباره هر هدف همچنان توسط انسان انجام میشده است.
در بالاترین سطح، برخی عملیاتها تقریباً بهصورت خودکار اجرا شدهاند و به حداقل دخالت یا نظارت انسانی نیاز داشتهاند. این عملیاتها شامل چارچوبهای چندعاملی بودهاند که میتوانستند بهصورت موازی و برای چندین قربانی، عملیات شناسایی، بهرهبرداری و سرقت داده را برای ساعتها یا حتی روزها اجرا کنند. گروههای GTG-50014، GTG-50020 و GTG-50029 در این دسته قرار گرفتهاند.
استفاده از Claude در عملیات نفوذ اطلاعاتی و نظارتی
شرکت Anthropic همچنین اعلام کرده است که تعدادی عملیات نفوذ اطلاعاتی را شناسایی و متوقف کرده است؛ عملیاتی که در آن Claude نقش یک «ویراستار فرعی یا تولیدکننده محتوا» را ایفا میکرد و امکان تولید محتوا در مقیاسی فراتر از توانایی بازیگران کممنبع را فراهم میساخت.
با این حال، Anthropic تأکید کرده است که هیچیک از این عملیاتها نتوانستند تعامل واقعی و قابل توجهی ایجاد کنند و پیش از آنکه بتوانند مخاطبان گستردهای ایجاد کنند، مختل شدند.
برخی از عملیاتهای نفوذ اطلاعاتی و نظارتی شناساییشده عبارتاند از:
گروه GTG-04001، یک عامل روسیزبان در بانگی که در یک عملیات دستکاری و مداخله اطلاعاتی خارجی در جمهوری آفریقای مرکزی فعالیت داشت و با هدف تقویت مواضع طرفدار روسیه و مخالف فرانسه فعالیت میکرد. گروه GTG-54002، یک عملیات تجاری «نفوذ بهعنوان سرویس» که از Claude برای تولید انبوه و بازنویسی محتوای سیاسی در حدود ۷۰ وبسایت خبری جعلی استفاده میکرد. این عملیات به شرکت LKM Company، یک آژانس تبلیغات دیجیتال مستقر در فرانسه، نسبت داده شده است. گروه GTG-84005، یک حساب کاربری که از Claude برای اجرای یک پلتفرم تجاری دستکاری انتخابات استفاده میکرد و عمدتاً کاربران مالزی را بر اساس عوامل سیاسی و اجتماعی هدف قرار میداد. این عملیات با پوشش یک سرویس دفاع سایبری و مقابله با اطلاعات نادرست فعالیت میکرد و ارتباطاتی میان آن و شرکت فناوری مستقر در استانبول BBS Bilisim Teknolojileri شناسایی شده است. گروه GTG-24015، مجموعهای متشکل از چهار حساب که از Claude بهعنوان یک «اتاق خبر و تولید محتوای تحریریه» استفاده میکردند و محتوای تولیدشده را از طریق رسانههای دولتی از جمله Sputnik Moldova، RIA Novosti، Sputnik en Español، Sputnik Africa و بخش انگلیسیزبان RT منتشر میکردند. گروه GTG-34001، مجموعهای از سه حساب همسو با دولت ایران که از Claude برای شکلدهی به افکار عمومی، تبدیل بولتنهای رسمی اطلاعاتی دولت به محتوای هدفمند و انتشار آن در شبکههای اجتماعی استفاده میکردند. گروه GTG-54006، یک شبکه خودکار و مستمر انتشار اطلاعات نادرست که از Claude برای تولید اخبار جعلی به زبان بنگالی در بنگلادش و تبلیغ حزب عوامی لیگ استفاده میکرد. این فعالیت از طریق ۲۹ حساب Claude که برای عبور از محدودیتهای پلتفرم و سازوکارهای شناسایی جابهجا میشدند، به یک عامل مستقر در منطقه گایباندا نسبت داده شده است. گروه GTG-84006، یک عملیات نفوذ اطلاعاتی توزیعشده که مخاطبان ایرانی در سراسر جهان را هدف قرار داده و با هدف جعل هویت فعالان واقعی و مشارکت در گفتوگوهای سیاسی زنده فعالیت میکرد. Anthropic این فعالیت را به سازمان مجاهدین خلق ایران (PMOI/MEK) و شورای ملی مقاومت ایران (NCRI) مرتبط دانسته است. گروه GTG-54004، یک حساب کاربری که توسط یک عامل واحد برای تولید انبوه محتوای سیاسی کنیا در قالب یک عملیات احتمالی astroturfing داخلی با رویکرد حامی دولت استفاده میشد. گروه GTG-84002، یک حساب کاربری که توسط یک عامل واحد برای اجرای یک عملیات نفوذ مستمر علیه اخوانالمسلمین، جنگ سودان و سازوکارهای پاسخگویی سازمان ملل استفاده میشد. گروه GTG-54009، یک پلتفرم تجاری نظارتی که از Claude برای تحلیل، طبقهبندی و پروفایلسازی فعالیت کاربران در شبکههای اجتماعی در ایران و منطقه خلیج فارس استفاده میکرد. این فعالیت به یک شرکت اطلاعاتی تجاری اسرائیلی-سنگاپوری با نام S2T Unlocking Cyberspace نسبت داده شده است. گروه GTG-14010، یک عملیات همسو با دولت چین که از Claude برای ردیابی، پروفایلسازی و جذب اویغورها و گروههای مسلح اویغور در سوریه استفاده میکرد. این عامل گفتوگوهای جمعآوریشده از بیش از ۱۰۰ گروه واتساپ و دهها کانال تلگرامی را به دادههای ساختاریافته چینی تبدیل میکرد و پروفایل افرادی را ایجاد میکرد که به دلیل مشکلات مالی، جدایی خانوادگی یا سرخوردگی ایدئولوژیک، آسیبپذیر تشخیص داده میشدند. گروه GTG-14020، مجموعهای از حسابها که احتمالاً با یک عملیات اطلاعاتی همسو با دولت چین ارتباط دارند و از Claude برای ایجاد پروندههای اطلاعاتی به زبان چینی درباره رهبران مذهبی و اعضای جامعه مهاجران چینی در سراسر آسیا استفاده میکردند. این عملیات همچنین شامل نقشهبرداری از اماکن مذهبی و هدایت مدل برای اتخاذ «موضع چین» بوده است. گروه GTG-14021، مجموعهای از حسابهای متعلق به عوامل مستقر در چین که از Claude برای پشتیبانی از نظارت و سرکوب فرامرزی استفاده میکردند و از مدل میخواستند در نقش تحلیلگر اطلاعاتی سازمان امنیت ملی چین فعالیت کند. گروه GTG-14022، یک عملیات نظارت بر افکار عمومی و مخالفان مستقر در چین که از Claude برای تولید گزارشهای دولتی درباره مخالفان، فعالان، اقلیتهای قومی، جوامع مهاجر چینی و رسانههای خارجی استفاده میکرد. این گزارشها این گروهها را بهعنوان تهدیدی علیه ثبات سیاسی معرفی میکردند. گروه GTG-34007، مجموعهای متشکل از ۱۶ حساب متعلق به دو عامل مرتبط با ایران که با نهادهای شبهنظامی و امنیت داخلی ارتباط داشتند. این گروه از Claude برای ایجاد رابط کاربری یک سامانه مدیریت پروندههای نظارتی تحت کنترل دولت، تحلیل شبکه اجتماعی روی ۱۵۵٬۲۱۶ پست X و توسعه قابلیتهای نظارت داخلی استفاده کرده است. این عملیات همچنین شامل یک افزونه مخرب Mozilla Firefox با نام al-Najm al-thāqib برای جمعآوری هویت کاربران از پلتفرمهای اصلی شبکههای اجتماعی بوده است. گروه GTG-50027، یک حساب کاربری که توسط یک عامل واحد برای طراحی یک پلتفرم ملی رهگیری و نظارت گسترده با نام Lakana 360 برای سرویس اطلاعاتی مالی استفاده میشد. این سامانه برای نظارت بر حدود ۲۵ میلیون سیمکارت در سه اپراتور ملی تلفن همراه طراحی شده بود و امکان ایجاد پروندههای اطلاعاتی برای شمارههای تلفن را فراهم میکرد. این پلتفرم همچنین لایهای مجزا برای جمعآوری سوابق تماس، پیامکها و مکالمات صوتی از شبکههای تلفن همراه داشت. گروه GTG-30004، یک عامل تهدید مرتبط با ایران که از Claude برای توسعه یک سرویس خودکار پروفایلسازی هویتی مبتنی بر اطلاعات منبعباز (OSINT) استفاده کرده و سازمانهای اسرائیلی و جوامع یهودی خارج از اسرائیل را هدف قرار داده است. گروه GTG-30005، یک عامل تهدید مرتبط با ایران که از Claude برای جمعآوری و تحلیل دادههای عمومی با هدف ارائه پیشنهادهای هدفگیری علیه نیروهای دریایی آمریکا در منطقه استفاده کرده است. این گروه همچنین بخشهایی از یک پلتفرم نظارت گسترده داخلی را توسعه داده که قابلیت تشخیص خودکار پلاک خودروها را با رهگیری شناسه دستگاههای موبایل ترکیب میکرد. گروه GTG-30006، یک عامل تهدید ایرانی که با استفاده از حسابهای رایگان Claude.ai به توسعه بدافزار، زنجیره توزیع و یک درگاه فیشینگ برای هدف قرار دادن کاربران داخل ایران پرداخته است. این عملیات شامل ایجاد صفحه جعلی ورود به آنتیویروس ESET NOD32 برای ارسال اعتبارنامههای سرقتشده به تلگرام، استفاده از فریب مبتنی بر ClickFix در Windows Run و صفحات تحویل محتوا مبتنی بر موقعیت جغرافیایی بوده است. این عامل همچنین از Claude برای توسعه بدافزار ماژولار ویندوزی SECOMS64 استفاده کرده که قابلیت ثبت کلیدهای فشردهشده، ثبت تصاویر صفحه و استخراج اعتبارنامههای ذخیرهشده در Chrome را دارد. استفاده از هوش مصنوعی برای توسعه تسلیحات
شرکت Anthropic در بخش دیگری از گزارش خود اعلام کرده است که تلاشهایی از سوی عوامل تهدید مستقر در شمال یمن برای توسعه تسلیحات هدایتشونده را متوقف کرده است.
همچنین دو عملیات مستقر در چین شناسایی شدهاند که از Claude برای تهیه مشخصات فنی یک سامانه کنترل آتش ضد اژدر و توسعه نرمافزار هدفگیری برای جنگ الکترونیک استفاده میکردند.
علاوه بر این، یک عملیات مستقر در روسیه نیز تلاش کرده است با استفاده از هوش مصنوعی، یک سامانه کاملاً خودکار از پهپادهای انتحاری FPV را طراحی و توسعه دهد.
در پایان، Anthropic هشدار داده است که با گسترش استفاده از مدلهای هوش مصنوعی، ارائهدهندگان این مدلها به مرور دید بیشتری نسبت به نحوه استفاده واقعی از این فناوری در عملیاتهای تهدیدآمیز پیدا خواهند کرد؛ دیدگاهی که ممکن است حتی از اطلاعات در اختیار برخی دولتها و سازمانهای بیندولتی نیز گستردهتر باشد.
این شرکت اعلام کرده است که انتشار این یافتههای اولیه میتواند به دولتها، صنعت فناوری و عموم مردم برای درک ماهیت این تهدیدات و تدوین سازوکارهای حفاظتی لازم جهت استقرار ایمن مدلهای هوش مصنوعی کمک کند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

دو عضو منتسب به گروه TeamPCP در استرالیا به اتهام حملات گسترده زنجیره تأمین متهم شدند
پلیس استرالیا دو فرد منتسب به گروه سایبری TeamPCP را به اتهام دست داشتن در حملات گسترده زنجیره تأمین علیه پروژههای متنباز و سرقت صدها هزار اعتبارنامه در سراسر جهان متهم کرد.



