Adaptive Malware

کرم هوش مصنوعی؛ بدافزاری که خودش را تطبیق می‌دهد

پژوهشگران دانشگاه تورنتو، Vector Institute و دانشگاه کمبریج یک نمونه آزمایشی از کرم سایبری مجهز به هوش مصنوعی ساخته‌اند که برخلاف کرم‌های سنتی، برای همه سیستم‌ها از یک روش حمله ثابت استفاده نمی‌کند. این نمونه می‌تواند وضعیت هر دستگاه را بررسی کند، نقاط ضعف آن را تشخیص دهد و متناسب با همان هدف، مسیر حمله خود را تغییر دهد. نکته مهم‌تر اینکه این کرم برای ادامه فعالیت خود می‌تواند از منابع محاسباتی دستگاه‌های آلوده استفاده کند و مدل هوش مصنوعی را به‌صورت محلی اجرا کند.

اندازه متن

پژوهشگران دانشگاه تورنتو، Vector Institute و دانشگاه کمبریج یک نمونه آزمایشی از کرم سایبری مجهز به هوش مصنوعی ساخته‌اند که برخلاف کرم‌های سنتی، برای همه سیستم‌ها از یک روش حمله ثابت استفاده نمی‌کند. این نمونه می‌تواند وضعیت هر دستگاه را بررسی کند، نقاط ضعف آن را تشخیص دهد و متناسب با همان هدف، مسیر حمله خود را تغییر دهد. نکته مهم‌تر اینکه این کرم برای ادامه فعالیت خود می‌تواند از منابع محاسباتی دستگاه‌های آلوده استفاده کند و مدل هوش مصنوعی را به‌صورت محلی اجرا کند.

البته این تهدید در حال حاضر یک نمونه پژوهشی است و طبق اعلام تیم تحقیقاتی، خارج از محیط آزمایشگاهی و ایزوله مستقر نشده است. با این حال، نتایج پژوهش نشان می‌دهد ترکیب عامل‌های هوش مصنوعی با بدافزارهای خودانتشاردهنده می‌تواند مدل سنتی حملات شبکه‌ای را تغییر دهد.


کرم‌های سنتی چه تفاوتی با این نمونه دارند؟

کرم کامپیوتری نوعی بدافزار است که می‌تواند بدون نیاز به دخالت مداوم انسان، از یک سیستم به سیستم دیگر منتقل شود. نمونه‌های قدیمی مانند WannaCry معمولاً به آسیب‌پذیری‌ها یا روش‌های نفوذ مشخصی متکی بودند. در نتیجه اگر سازمان‌ها همان آسیب‌پذیری را شناسایی و وصله می‌کردند، مسیر اصلی انتشار کرم نیز تا حد زیادی مسدود می‌شد. اما مدل جدیدی که پژوهشگران بررسی کرده‌اند، رویکرد متفاوتی دارد. در این نمونه، هوش مصنوعی به کرم اجازه می‌دهد شرایط هر هدف را جداگانه تحلیل کند و بر اساس اطلاعاتی که از محیط به دست می‌آورد، استراتژی متفاوتی برای آن انتخاب کند. به بیان ساده، به‌جای اینکه بدافزار بگوید «همیشه از روش A استفاده کن»، می‌تواند شرایط را بررسی کند و تصمیم بگیرد «برای این سیستم، روش دیگری مناسب‌تر است».


هوش مصنوعی چگونه رفتار کرم را تغییر می‌دهد؟

پژوهش با عنوان «AI Agents Enable Adaptive Computer Worms» نشان می‌دهد که ترکیب قابلیت‌های استدلالی مدل‌های زبانی با دسترسی به ابزارها می‌تواند یک عامل خودانتشاردهنده ایجاد کند که برای اهداف مختلف، استراتژی‌های اختصاصی تولید می‌کند. این موضوع از نظر امنیت سایبری اهمیت زیادی دارد، زیرا بسیاری از سیستم‌های دفاعی سنتی بر اساس شناخت الگوهای مشخص حمله، آسیب‌پذیری‌های شناخته‌شده و نشانه‌های قابل شناسایی فعالیت می‌کنند. وقتی منطق حمله در زمان اجرا و متناسب با شرایط هدف تولید شود، شناسایی رفتار مخرب می‌تواند پیچیده‌تر شود. پژوهشگران در وب‌سایت آزمایشگاه CleverHans توضیح داده‌اند که نمونه آنها از یک مدل زبانی متن‌باز استفاده می‌کند که روی دستگاه‌های درگیر اجرا می‌شود و از منابع محاسباتی سیستم‌های تسخیرشده برای ادامه فرایند استدلال استفاده می‌کند.


یک کرم که از منابع قربانی برای ادامه فعالیت استفاده می‌کند

یکی از نگران‌کننده‌ترین بخش‌های این تحقیق، نحوه تأمین توان محاسباتی موردنیاز مدل هوش مصنوعی است. در سناریوی آزمایشی، دستگاهی که قبلاً در اختیار کرم قرار گرفته می‌تواند به بخشی از زیرساخت مورد استفاده برای ادامه فعالیت آن تبدیل شود. به این ترتیب، مهاجم لزوماً به یک زیرساخت ابری یا سرویس تجاری هوش مصنوعی وابسته نیست. مدل مورد استفاده می‌تواند روی سخت‌افزار دستگاه‌های درگیر اجرا شود و سیستم‌های آلوده به تدریج به بخشی از منابع مورد استفاده کرم تبدیل شوند. این ویژگی یک تغییر مهم در مدل تهدید ایجاد می‌کند؛ زیرا در چنین سناریویی، هر سیستم آلوده می‌تواند علاوه بر یک قربانی، به یک منبع محاسباتی برای ادامه حمله نیز تبدیل شود.


آزمایش روی شبکه‌ای از لینوکس، ویندوز و تجهیزات IoT

پژوهشگران این نمونه را در یک محیط کنترل‌شده و ایزوله آزمایش کردند. شبکه آزمایشی شامل دستگاه‌هایی با سیستم‌عامل‌ها و شرایط متفاوت بود و در آن از سرورهای Linux، سیستم‌های Windows و تجهیزات اینترنت اشیا استفاده شد. هدف از این آزمایش، بررسی توانایی عامل هوش مصنوعی برای شناسایی نقاط ضعف مختلف و انتخاب روش مناسب برای حرکت میان دستگاه‌ها بود. نتایج نشان داد این نمونه می‌تواند با استفاده از آسیب‌پذیری‌ها، پیکربندی‌های نادرست و ضعف‌های رایج، بین سیستم‌های مختلف حرکت کند. پژوهشگران تأکید کرده‌اند که نمونه مورد آزمایش به صفر‌دی‌های جدید وابسته نبود و هدف، بررسی قابلیت سازگاری عامل هوش مصنوعی با شرایط متفاوت بود.


حتی اطلاعات امنیتی جدید هم می‌تواند وارد فرایند حمله شود

یکی از بخش‌های قابل توجه پژوهش این است که نمونه آزمایشی فقط به اطلاعاتی که مدل از قبل در اختیار داشت متکی نبود. در برخی آزمایش‌ها، عامل می‌توانست اطلاعات عمومی منتشرشده درباره آسیب‌پذیری‌ها را هنگام اجرا بررسی کند و از آن اطلاعات برای ساخت استراتژی مناسب‌تر استفاده کند. این قابلیت اهمیت زیادی دارد، زیرا نشان می‌دهد مدل‌های مورد استفاده در چنین سامانه‌هایی الزاماً نباید تمام اطلاعات لازم را از قبل در داده‌های آموزشی خود داشته باشند. در صورت داشتن دسترسی مناسب به منابع اطلاعاتی، یک عامل می‌تواند اطلاعات جدید را دریافت کرده و آنها را در تصمیم‌گیری خود وارد کند.


آیا این کرم همین حالا در اینترنت فعال است؟

خیر.

این نکته بسیار مهم است و نباید نمونه پژوهشی را با یک کمپین بدافزاری فعال اشتباه گرفت. آزمایش در یک شبکه مجازی و ایزوله انجام شده و تیم تحقیقاتی اعلام کرده است که نمونه کرم خارج از این محیط مستقر نشده است. همچنین برخی جزئیات فنی، از جمله نام مدل مورد استفاده و بخش‌هایی از معماری عامل، عمداً منتشر نشده‌اند تا امکان سوءاستفاده مستقیم از پژوهش کاهش پیدا کند. بنابراین خبر درباره کشف یک «کرم فعال در اینترنت» نیست؛ بلکه درباره اثبات عملی یک قابلیت جدید در آزمایشگاه است.


چرا این پژوهش برای آینده امنیت سایبری مهم است؟

تا پیش از این، بسیاری از سناریوهای مربوط به بدافزارهای مجهز به هوش مصنوعی بیشتر در سطح نظری مطرح می‌شدند. اما این تحقیق نشان می‌دهد که حتی مدل‌های نسبتاً کوچک و متن‌باز، در صورت قرار گرفتن داخل یک چارچوب عامل‌محور مناسب، می‌توانند برای انجام وظایف پیچیده‌تر مورد استفاده قرار بگیرند. پژوهشگران هشدار داده‌اند که تهدید اصلی فقط قدرتمندتر شدن مدل‌های بزرگ نیست. مدل‌های متن‌باز و قابل اجرا به‌صورت محلی نیز می‌توانند در صورت ترکیب با ابزارهای مناسب و دسترسی به سیستم‌های قربانی، ظرفیت‌های جدیدی ایجاد کنند.


دفاع در برابر کرم‌های تطبیقی چگونه ممکن است؟

نتایج این پژوهش یک پیام مهم برای تیم‌های امنیتی دارد: دفاع فقط با شناسایی یک آسیب‌پذیری یا یک امضای ثابت کافی نیست. سازمان‌ها باید بتوانند حرکت غیرعادی میان سیستم‌ها، افزایش ناگهانی دسترسی‌ها، ارتباطات غیرمعمول و رفتارهای زنجیره‌ای را نیز شناسایی کنند. تقسیم‌بندی شبکه یا Network Segmentation یکی از مهم‌ترین راهکارها در این شرایط است. اگر یک سیستم آلوده شود، جداسازی مناسب شبکه می‌تواند مانع حرکت آزادانه مهاجم به سایر بخش‌های زیرساخت شود. اصل Zero Trust نیز اهمیت بیشتری پیدا می‌کند؛ یعنی حتی دستگاه‌هایی که داخل شبکه سازمان قرار دارند نباید صرفاً به دلیل موقعیت خود، قابل اعتماد تلقی شوند. آزمایش مداوم زیرساخت با ابزارهای امنیتی و شبیه‌سازی حملات نیز می‌تواند به سازمان‌ها کمک کند پیش از اینکه یک مهاجم واقعی از ضعف‌های موجود استفاده کند، آنها را شناسایی و اصلاح کنند.


یک تهدید جدید برای دستگاه‌های متصل

اگر چنین فناوری‌هایی در آینده توسط مهاجمان واقعی توسعه پیدا کنند، دامنه اهداف آنها می‌تواند بسیار گسترده باشد. سرورها، لپ‌تاپ‌ها، تجهیزات IoT، دوربین‌ها و سایر دستگاه‌های متصل به شبکه می‌توانند در یک زنجیره حمله قرار بگیرند؛ البته میزان موفقیت واقعی چنین حملاتی به آسیب‌پذیری‌های موجود، سطح دسترسی، معماری شبکه و توانایی مدل مورد استفاده بستگی خواهد داشت. به همین دلیل، پژوهشگران تأکید دارند که این یافته باید به‌عنوان هشداری برای آماده‌سازی دفاعی در نظر گرفته شود، نه پیش‌بینی وقوع یک حمله جهانی در آینده نزدیک.


جمع‌بندی

ترکیب هوش مصنوعی عامل‌محور با بدافزارهای خودانتشاردهنده می‌تواند یکی از تغییرات مهم در چشم‌انداز تهدیدات سایبری باشد. پژوهش دانشگاه تورنتو و همکارانش نشان داده است که یک نمونه آزمایشی می‌تواند به‌جای تکیه بر یک فهرست ثابت از حملات، شرایط هر سیستم را بررسی کرده و برای هر هدف استراتژی متفاوتی در نظر بگیرد. مهم‌تر از همه، این نمونه می‌تواند از منابع محاسباتی سیستم‌های تسخیرشده برای ادامه فعالیت خود استفاده کند؛ ویژگی‌ای که وابستگی آن به زیرساخت‌های خارجی را کاهش می‌دهد. البته این نمونه هنوز یک پروتوتایپ پژوهشی و کاملاً کنترل‌شده است و در دنیای واقعی مستقر نشده است. با این حال، پیام آن برای صنعت روشن است: با افزایش توانایی AI Agentها، سازمان‌ها باید دفاع شبکه‌ای خود را از مقابله با بدافزارهای ثابت به سمت شناسایی رفتارهای تطبیقی و خودمختار نیز گسترش دهند.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی