هوش مصنوعی MessiahGPT؛ سلاح جدید هکرها برای باج_افزار و فیشینگ

هوش مصنوعی MessiahGPT سلاح جدید هکرها برای باج‌افزار و فیشینگ

یک سرویس هوش مصنوعی مجرمانه با نام MessiahGPT در انجمن BreachForums به‌عنوان پلتفرمی بدون محدودیت برای ساخت باج‌افزار، کیت‌های فیشینگ، بدافزارهای سرقت اطلاعات، Crypterها، Rootkitها و محتوای مهندسی اجتماعی تبلیغ می‌شود.

محققان Trellix این سرویس را بخشی از بازار رو‌به‌رشد زیرزمینی می‌دانند که قابلیت‌های تهاجمی هوش مصنوعی را در قالب سرویس‌های اشتراکی ارزان‌قیمت در اختیار مجرمان سایبری قرار می‌دهد.

MessiahGPT به‌عنوان مدلی معرفی شده که برخلاف بسیاری از پلتفرم‌های اصلی هوش مصنوعی، فاقد مکانیزم‌های ایمنی و محدودیت‌های مرتبط با درخواست‌های مخرب است. اپراتورهای این سرویس ادعا می‌کنند در آن خبری از Reinforcement Learning from Human Feedback یا RLHF، کنترل‌های Constitutional AI و محدودیت‌های داخلی برای جلوگیری از درخواست‌های غیرقانونی یا مخرب نیست.

این سرویس به وب‌سایت فعالی با آدرس messiahgpt[.]de و یک جامعه مرتبط در تلگرام متصل است و تبلیغات آن نیز ظاهراً کاربرانی را هدف قرار داده که به‌دنبال کمک در توسعه بدافزار و اجرای تقلب‌های اینترنتی هستند.

بر اساس مشخصات تبلیغ‌شده، MessiahGPT از معماری Mixture-of-Experts با ۱۲۸ Expert استفاده می‌کند که برای پردازش هر Token، تعداد ۱۶ Expert فعال می‌شوند. اپراتورهای این سرویس همچنین ادعا می‌کنند مدل موردنظر با استفاده از راهنماهای بدون محدودیت، آرشیوهای دارک‌وب، اسناد افشاشده و داده‌های خام وب آموزش دیده است.

بااین‌حال، Trellix هشدار داده که ادعاهای فنی مطرح‌شده از سوی اپراتورهای MessiahGPT به‌طور مستقل قابل تأیید نیستند. آنچه محققان توانسته‌اند تأیید کنند، فعال بودن این پلتفرم و تبلیغ گسترده آن در جوامع مجرمان سایبری است.

MessiahGPT چگونه به گسترش حملات سایبری کمک می‌کند؟

مدل تجاری MessiahGPT می‌تواند ورود به دنیای جرایم سایبری را برای افراد کم‌تجربه آسان‌تر کند. طبق گزارش‌ها، این سرویس تعدادی درخواست رایگان و بدون نیاز به ثبت‌نام ارائه می‌دهد و پس از آن، اشتراک‌های مبتنی بر ارز دیجیتال آن از حدود ۸ دلار در ماه آغاز می‌شوند.

این شرایط به مهاجمان کم‌تجربه اجازه می‌دهد پیش از خرید اشتراک، درخواست‌هایی برای تولید محتوای فیشینگ، اسکریپت‌های مخرب یا سایر محتوای خطرناک آزمایش کنند.

بااین‌حال، تهدید اصلی فقط تولید یک خانواده جدید از بدافزارها نیست. سرویس‌های مبتنی بر هوش مصنوعی می‌توانند به مهاجمان کمک کنند تا در مدت کوتاهی نسخه‌های متعدد و متفاوتی از ایمیل‌های فیشینگ، صفحات جعلی، اسکریپت‌ها و کدهای مخرب ایجاد کنند.

ایجاد چنین نسخه‌هایی می‌تواند اثربخشی سیستم‌های دفاعی مبتنی بر فیلترهای ثابت را کاهش دهد؛ به‌خصوص سیستم‌هایی که برای شناسایی حملات به عبارت‌های شناخته‌شده، Hash فایل‌ها یا Templateهایی که قبلاً مشاهده شده‌اند وابسته هستند.

برای مثال، یک پیام فیشینگ می‌تواند بارها برای واحدهای سازمانی، زبان‌ها، برندها و سناریوهای تجاری مختلف بازنویسی شود. همین موضوع شناسایی کمپین‌های فیشینگ را دشوارتر می‌کند.

به همین دلیل، تیم‌های امنیتی نباید تصور کنند که محتوای تولیدشده توسط هوش مصنوعی الزاماً دارای Signature منحصربه‌فرد و قابل‌شناسایی است. تمرکز اصلی باید روی رفتار مهاجم و شاخص‌های عملی حمله قرار بگیرد.

سیستم‌های امنیت ایمیل باید مواردی مانند اعتبار فرستنده، خطاهای Authentication، رفتار لینک‌ها، نتایج اجرای امن Attachmentها و درخواست‌های غیرعادی برای ورود به حساب‌های کاربری را بررسی کنند.

در Endpointها نیز شناسایی Processهای مشکوک، تغییر سطح دسترسی، تغییر گسترده فایل‌ها، تلاش برای دسترسی به Credentialها و فعالیت‌های غیرمنتظره مرتبط با رمزگذاری فایل‌ها اهمیت زیادی دارد.

کنترل‌های شبکه نیز نقش مهمی در مقابله با این تهدیدها دارند. سازمان‌ها می‌توانند از DNS Logging، Web Filtering و Egress Controls برای شناسایی یا مسدود کردن ارتباط با زیرساخت‌های شناخته‌شده مرتبط با سرویس‌های مجرمانه هوش مصنوعی استفاده کنند.

محققان همچنین توصیه می‌کنند تحلیلگران امنیتی درخواست‌های DNS مشکوک به دامنه‌های مرتبط با هوش مصنوعی، ترافیک خروجی رمزگذاری‌شده و ارتباط با دامنه‌های تازه‌ثبت‌شده یا دارای اعتبار پایین را زیر نظر داشته باشند.

استفاده از YARA و Signature Rules همچنان می‌تواند مفید باشد، اما این روش‌ها باید در کنار شناسایی رفتاری و Threat Hunting قرار بگیرند و جایگزین آن‌ها نشوند.

Rules امنیتی بهتر است رفتارهای مخرب مشخص را هدف قرار دهند؛ برای مثال منطق مربوط به سرقت Credentialها، اجرای Commandهای مبهم‌سازی‌شده، تغییر Extension فایل‌ها در حملات باج‌افزاری یا الگوهای شناخته‌شده ارتباط با زیرساخت Command-and-Control. تمرکز صرف روی تشخیص اینکه یک کد «توسط هوش مصنوعی تولید شده است» رویکرد مؤثری محسوب نمی‌شود.

MessiahGPT نشان می‌دهد بازار زیرزمینی هوش مصنوعی مجرمانه به مرحله‌ای از بلوغ تجاری رسیده است. هرچند سازمان‌ها باید ادعاهای فروشندگان فعال در انجمن‌های زیرزمینی را با احتیاط بررسی کنند، تقاضا برای ابزارهای هوش مصنوعی بدون محدودیت واقعیتی است که نمی‌توان آن را نادیده گرفت.

سازمان‌هایی که کنترل‌های قوی هویتی، احراز هویت مقاوم در برابر فیشینگ، Endpoint Telemetry، دید مناسب روی DNS و برنامه‌های آزمایش‌شده Incident Response را در کنار یکدیگر به کار می‌گیرند، آمادگی بیشتری برای مقابله با حملات پرتعداد و دائماً در حال تغییر خواهند داشت.

منبع: https://cybersecuritynews.com/

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.