بدافزار جدید ویندوزی از هوش مصنوعی رأی می‌گیرد؛ DeepSeek و Gemini وارد بازی حملات سایبری شدند

گیزمکس
نویسنده: صادق محمدی
شنبه 04 مهر 1405
بدافزار ویندوزی CLOSEDQUORUM با استفاده از مدل‌های هوش مصنوعی DeepSeek و Gemini
بدافزار CLOSEDQUORUM از چند مدل هوش مصنوعی برای انتخاب اقدامات بعدی خود استفاده می‌کند.

یک بدافزار جدید ویندوزی با نام CLOSEDQUORUM شناسایی شده که ایده‌ای متفاوت و نگران‌کننده دارد: این بدافزار برای انتخاب اقدام بعدی خود، از چند مدل هوش مصنوعی استفاده می‌کند. پژوهشگران Cisco Talos می‌گویند این نمونه می‌تواند از DeepSeek، Google Gemini، Mistral و Qwen درخواست تصمیم‌گیری کند و سپس بر اساس رأی مدل‌ها یکی از اقدامات از پیش تعریف‌شده را اجرا کند.

در این سازوکار، بدافزار اطلاعاتی مانند نسخه ویندوز، نام رایانه و وضعیت دسترسی مدیر سیستم را در اختیار مدل‌ها قرار می‌دهد. هر مدل باید از میان چند گزینه مشخص، اقدام بعدی را انتخاب کند و CLOSEDQUORUM با شمارش رأی‌ها تصمیم نهایی را می‌گیرد. اگر رأی‌ها مساوی باشد، طبق بررسی‌های BleepingComputer، اولویت با DeepSeek و سپس Qwen، Mistral و Gemini است.

گزینه‌هایی که در کد این بدافزار دیده شده‌اند شامل سرقت اطلاعات، تزریق کد و ایجاد ماندگاری روی سیستم است. در حالت سرقت، CLOSEDQUORUM می‌تواند حافظه فرایند LSASS ویندوز را بررسی کند، گذرواژه‌های ذخیره‌شده در مرورگرهایی مانند Chrome، Edge و Firefox را هدف قرار دهد و به سراغ اطلاعات کیف پول‌های رمزارزی نیز برود.

تبلیغات

موضوع مهم‌تر این است که در صورت فعال بودن این سازوکار، مهاجم الزاماً مجبور نیست برای هر مرحله از حمله فرمان جداگانه ارسال کند. مدل‌های هوش مصنوعی می‌توانند از میان قابلیت‌های موجود، مرحله بعدی را انتخاب کنند و بدافزار همان تصمیم را اجرا کند. Cisco Talos این رویکرد را نمونه‌ای اولیه از انتقال بخشی از فرآیند کنترل حمله از انسان به هوش مصنوعی توصیف کرده است.

با این حال، نباید از این کشف نتیجه گرفت که یک «هکر کاملاً خودمختار» در حال فعالیت گسترده است. پژوهشگران هنوز اجرای کامل CLOSEDQUORUM را در حملات واقعی مشاهده نکرده‌اند و نسخه‌ای که بررسی شده، دارای کلیدهای API و وب‌هوک آزمایشی است. علاوه بر این، عملکرد بدافزار به دسترسی به سرویس‌های هوش مصنوعی و پاسخ معتبر آنها وابسته است و محدودیت API یا پاسخ نامعتبر می‌تواند عملکرد آن را مختل کند.

این اتفاق در حالی رخ داده که سوءاستفاده از نام و محبوبیت ابزارهای هوش مصنوعی برای توزیع بدافزار نیز افزایش یافته است. Microsoft در سال ۲۰۲۶ چندین کارزار را شناسایی کرده که در آنها نام‌هایی مانند DeepSeek برای فریب کاربران و انتشار بدافزارهای سرقت اطلاعات استفاده شده است؛ بنابراین تهدید فقط به استفاده مستقیم از مدل‌های هوش مصنوعی در بدافزارها محدود نمی‌شود.

CLOSEDQUORUM در شرایط فعلی بیشتر یک نشانه از مسیر جدید حملات سایبری است تا یک تهدید فراگیر. با این حال، اینکه یک بدافزار بتواند به جای دریافت مداوم فرمان از مهاجم، از چند مدل هوش مصنوعی برای انتخاب اقدامات خود استفاده کند، نشان می‌دهد هوش مصنوعی حالا فقط ابزار دفاع سایبری نیست و می‌تواند در معماری حملات نیز نقش بگیرد.

نظرات کاربرانکپی متنکپی لینک